Skip to main content
Entregabilidade

SPF, DKIM e DMARC: O Guia Completo de Configuração para Remetentes de Cold Email em 2026

March 12, 2026|Pela equipe da ColdBox|11 min de leitura
SPF, DKIM e DMARC: O Guia Completo de Configuração para Remetentes de Cold Email em 2026

Apenas 7,6% dos domínios globalmente aplicam uma política DMARC, mas domínios totalmente autenticados alcançam uma taxa de posicionamento na caixa de entrada 2,7x maior em comparação com os não autenticados. Se você envia cold email sem SPF, DKIM e DMARC devidamente configurados, você não está apenas arriscando as pastas de spam — está violando os mandatos de remetentes em massa de 2025 do Google, Yahoo e Microsoft.

Por Que a Autenticação de E-mail Importa Mais do que Nunca em 2026

O Google e o Yahoo tornaram SPF, DKIM e DMARC obrigatórios para remetentes que enviam mais de 5.000 e-mails por dia a partir de fevereiro de 2024. A Microsoft seguiu em maio de 2025. O PCI DSS 4.0 adicionou o DMARC aos requisitos de conformidade para processadores de pagamento em março de 2025. O resultado: e-mail não autenticado é cada vez mais roteado para o spam ou rejeitado de imediato.

A taxa média de posicionamento na caixa de entrada entre todos os remetentes é de 83,1% — o que significa que aproximadamente 1 em cada 6 e-mails nunca chega à caixa de entrada. Para cold email especificamente, onde você não tem um relacionamento existente com o destinatário, a autenticação é sua base de credibilidade com os servidores de correio.

Inbox Placement Rate by Authentication Level (2025) 100% 75% 50% 25% 96% SPF+DKIM+DMARC 79% SPF+DKIM Only 59% SPF Only 34% No Auth

O Que SPF, DKIM e DMARC Realmente Fazem

Esses três protocolos funcionam como um sistema em camadas. O SPF diz aos servidores receptores quais endereços IP estão autorizados a enviar e-mail em nome do seu domínio. O DKIM adiciona uma assinatura criptográfica a cada e-mail, comprovando que a mensagem não foi adulterada em trânsito. O DMARC amarra o SPF e o DKIM e diz aos receptores o que fazer quando uma mensagem falha nas verificações de autenticação.

  • SPF (Sender Policy Framework): Um registro DNS TXT que lista os IPs ou serviços de envio autorizados para o seu domínio
  • DKIM (DomainKeys Identified Mail): Um par de chaves pública/privada — seu servidor de correio assina o e-mail de saída, o servidor receptor verifica com sua chave DNS pública
  • DMARC (Domain-based Message Authentication, Reporting & Conformance): Um registro de política DNS que especifica as ações p=none, p=quarantine ou p=reject para e-mails que falham, além dos endereços de relatório

Configuração Passo a Passo do SPF

Blog content image

O SPF protege seu domínio ao autorizar remetentes específicos

Os registros SPF são entradas DNS TXT que entram em vigor em minutos a 48 horas, dependendo do TTL do seu DNS. Um registro SPF configurado corretamente impede que spammers forjem seu domínio como o remetente — uma prática chamada spoofing. Sem SPF, qualquer servidor na internet pode alegar enviar e-mail do seu domínio.

  1. Passo 1: Faça login no seu provedor de DNS (Cloudflare, GoDaddy, Namecheap, Route 53, etc.)
  2. Passo 2: Crie um novo registro TXT para o seu domínio raiz (@)
  3. Passo 3: Defina o valor como: v=spf1 include:_spf.google.com ~all (substitua pela tag include do seu ESP)
  4. Passo 4: Se você usa múltiplos serviços de envio, encadeie os includes: v=spf1 include:sendgrid.net include:_spf.google.com ~all
  5. Passo 5: Mantenha sua contagem de lookups abaixo de 10 — cada include conta como um lookup
  6. Passo 6: Verifique usando o SPF Record Checker do MXToolbox ou dig TXT seudominio.com

Erro Comum de SPF

Usar -all (falha rígida) em vez de ~all (falha branda) como seu primeiro registro DMARC pode bloquear imediatamente e-mail legítimo se seu registro SPF estiver incompleto. Comece com ~all e só mude para -all depois que os relatórios DMARC confirmarem que nenhum e-mail legítimo está falhando.

Erros comuns de SPF incluem exceder 10 lookups de DNS (o que causa um permerror), listar endereços IP sem incluir o registro SPF do seu ESP, ou ter registros SPF duplicados. Você só pode ter um registro SPF TXT por domínio — múltiplos registros fazem a política falhar.

Configuração Passo a Passo do DKIM

O DKIM adiciona uma assinatura criptográfica verificada a cada e-mail de saída

O DKIM usa um par de chaves RSA de 2048 bits (o comprimento mínimo recomendado a partir de 2025 — chaves de 1024 bits agora são sinalizadas pelo Gmail). Seu servidor de correio ou ESP mantém a chave privada e assina as mensagens de saída. A chave pública fica no DNS como um registro TXT sob um subdomínio seletor. Os servidores receptores recuperam a chave pública e verificam a assinatura.

  1. Passo 1: No seu ESP (Google Workspace, Microsoft 365, SendGrid, etc.), navegue até as configurações de DKIM e gere um par de chaves
  2. Passo 2: Copie o valor do registro DKIM TXT — ele terá esta aparência: v=DKIM1; k=rsa; p=MIGfMA0GCSq...
  3. Passo 3: No DNS, crie um registro TXT com o nome: [seletor]._domainkey.seudominio.com (por exemplo, google._domainkey.seudominio.com)
  4. Passo 4: Cole o valor da chave pública fornecido pelo seu ESP
  5. Passo 5: Volte ao seu ESP e clique em 'Autenticar' ou 'Verificar' para confirmar a propagação do DNS
  6. Passo 6: Teste com: nslookup -type=TXT google._domainkey.seudominio.com ou use o validador DKIM Core

Se você envia de múltiplos serviços (seu próprio servidor de correio mais uma ferramenta de prospecção como o ColdBox), cada serviço de envio precisa de seu próprio seletor DKIM e par de chaves. Não compartilhe chaves privadas entre serviços.

Configuração do DMARC Passo a Passo e Progressão de Política

O DMARC aplica suas políticas de autenticação e lhe dá visibilidade de relatórios

Apenas 37% dos remetentes que implementam o DMARC usam uma política de aplicação (quarantine ou reject). O restante fica preso em p=none — recebendo relatórios, mas sem proteger o domínio. A abordagem correta é uma implantação progressiva ao longo de 4 a 8 semanas, passando do monitoramento para a aplicação depois que os relatórios confirmarem que seus fluxos de e-mail legítimos estão autenticados.

  1. Passo 1: Crie um registro TXT chamado _dmarc.seudominio.com
  2. Passo 2: Comece no modo de monitoramento: v=DMARC1; p=none; rua=mailto:dmarc@seudominio.com; ruf=mailto:forensic@seudominio.com; fo=1
  3. Passo 3: Espere de 2 a 4 semanas e analise os relatórios agregados (use os planos gratuitos do Postmark DMARC Analyzer, Dmarcian ou Valimail)
  4. Passo 4: Identifique quaisquer fluxos de e-mail legítimos que falhem na autenticação e corrija o SPF/DKIM para esses serviços
  5. Passo 5: Passe para quarantine: v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@seudominio.com
  6. Passo 6: Aumente o pct para 50, depois 100 em intervalos de duas semanas
  7. Passo 7: Política final: v=DMARC1; p=reject; pct=100; rua=mailto:dmarc@seudominio.com; aspf=s; adkim=s
Política DMARCO Que FazQuando UsarNível de Risco
p=noneApenas monitora — nenhuma ação em e-mails que falhamSemanas 1-4: Relatório de baseBaixo
p=quarantine (pct=25)Coloca em quarentena 25% dos e-mails que falhamSemanas 5-6: Aplicação parcialMédio
p=quarantine (pct=100)Coloca em quarentena todos os e-mails que falhamSemanas 7-8: Quarentena totalMédio-Alto
p=rejectRejeita todos os e-mails que falham na camada SMTPSemana 9+: Aplicação totalAlto (estado final correto)

Requisitos de Alinhamento do DMARC

O DMARC exige 'alinhamento' — o domínio no seu cabeçalho De deve corresponder (ou alinhar-se) ao domínio usado na autenticação SPF ou DKIM. Existem dois modos de alinhamento: relaxado (aspf=r, adkim=r) permite correspondência de subdomínio, e estrito (aspf=s, adkim=s) exige uma correspondência exata.

Isso importa para remetentes de cold email que usam subdomínios para prospecção. Se você envia de outreach.seudominio.com mas seu DMARC está em seudominio.com, o alinhamento relaxado passará. O alinhamento estrito falhará a menos que você configure o DMARC no subdomínio separadamente. A maioria dos praticantes de cold email recomenda o alinhamento relaxado para evitar bloquear o envio por subdomínio.

Ferramentas de Teste e Verificação

  • MXToolbox: Consulta e validação de sintaxe gratuita de registros SPF, DKIM e DMARC em mxtoolbox.com/SuperTool.aspx
  • Mail-Tester.com: Envie um e-mail de teste para um endereço único e obtenha uma pontuação de spam mais um detalhamento de aprovação/reprovação da autenticação
  • Google Postmaster Tools: Painel gratuito de monitoramento de reputação e autenticação para o seu domínio (requer volume do Google Workspace ou Gmail)
  • GlockApps: Teste pago de posicionamento na caixa de entrada com lista-semente — mostra se seu e-mail chega à caixa de entrada, promoções ou spam em mais de 80 provedores
  • Dmarcian: Visualização de relatórios agregados DMARC — o plano gratuito cobre até 100.000 mensagens/mês
  • DKIM Core Validator: Verifique a publicação da chave pública DKIM em dkimcore.org/tools/

Estratégia de Subdomínio para Remetentes de Cold Email

Enviar cold email do seu domínio raiz coloca toda a sua marca em risco

Praticantes experientes de cold email usam subdomínios dedicados (outreach.seudominio.com, sales.seudominio.com) ou domínios secundários (seudominiooutreach.com) para prospecção. Isso isola sua reputação de envio — se um domínio de prospecção for sinalizado, a entregabilidade do seu domínio principal para clientes de inbound e e-mail transacional permanece intacta.

Cada subdomínio ou domínio secundário precisa de seus próprios registros SPF, DKIM e DMARC. O registro SPF no subdomínio pode referenciar a tag include do seu ESP. As chaves DKIM devem ser geradas especificamente para aquele domínio. Configure o DMARC no subdomínio apontando para uma caixa de entrada de monitoramento que você realmente verifica semanalmente.

Dica Profissional

Configure o endereço de relatório rua (agregado) do seu DMARC para direcionar a uma caixa de entrada dedicada ou a uma ferramenta analisadora de DMARC como o Dmarcian. Revise semanalmente durante o primeiro mês. Os relatórios agregados chegam como arquivos XML — use uma ferramenta de parsing em vez de ler o XML bruto.

Erros Comuns de Configuração e Como Corrigi-los

ErroCausaCorreção
SPF PermErrorMais de 10 lookups de DNS no registro SPFUse ferramentas de flattening de SPF para consolidar faixas de IP
Assinatura DKIM inválidaPropagação de DNS incompleta ou seletor erradoEspere de 24 a 48h; verifique se o nome do seletor corresponde às configurações do ESP
Falha de alinhamento DMARCO domínio De não corresponde ao domínio SPF/DKIMMude para alinhamento relaxado ou autentique o domínio De exato
Múltiplos registros SPFDois registros TXT de SPF no mesmo domínioMescle em um único registro TXT
Chave DKIM muito curtaChave de 1024 bits sinalizada pelo GmailGere novamente com comprimento de chave de 2048 bits
p=none para semprePolítica DMARC nunca escaladaRevise os relatórios e passe para quarantine após 4 semanas

FAQ: SPF, DKIM e DMARC para Cold Email

Preciso de DMARC se já tenho SPF e DKIM?

Sim. O SPF e o DKIM autenticam seu e-mail, mas sem o DMARC não há política dizendo aos servidores receptores o que fazer quando a autenticação falha. Google, Yahoo e Microsoft todos exigem DMARC para remetentes em massa a partir de 2025. Mesmo uma política p=none satisfaz o mandato enquanto você coleta dados.

Quanto tempo leva para o DMARC entrar em vigor?

As alterações de DNS se propagam em minutos a 48 horas, dependendo da sua configuração de TTL. Defina o TTL do seu registro DMARC para 3600 (1 hora) durante a configuração para poder iterar rapidamente. Uma vez estável, aumente para 86400 (24 horas).

Posso configurar SPF, DKIM e DMARC sozinho, sem um desenvolvedor?

Sim. Todos os três registros são entradas DNS TXT. Qualquer registrador de domínio ou host de DNS (Cloudflare, GoDaddy, Namecheap) permite adicionar registros TXT por meio de sua interface web. Seu ESP (Google Workspace, SendGrid, etc.) fornece os valores exatos para copiar. O processo leva de 30 a 60 minutos para alguém confortável com configurações de DNS.

O que acontece se eu pular a autenticação de e-mail para prospecção fria?

Cold email não autenticado enfrenta um posicionamento na caixa de entrada de 10 a 20% menor do que o e-mail autenticado, e essa lacuna está aumentando à medida que os ISPs apertam a aplicação. O Google e o Yahoo podem rejeitar seu e-mail de imediato se você exceder 5.000 envios diários sem autenticação adequada. Os limiares de reclamação de spam (0,3% no Google) se aplicam a remetentes autenticados — remetentes não autenticados não têm recurso.

Com que frequência devo verificar meus relatórios DMARC?

Verifique semanalmente durante o primeiro mês de configuração. Uma vez que você atinja p=reject com relatórios limpos, revisões mensais são suficientes, a menos que você adicione um novo ESP ou mude sua infraestrutura de envio. Qualquer novo serviço de envio que você adicionar aparecerá nos relatórios agregados DMARC como uma nova fonte que requer autenticação.

O DMARC ajuda nas taxas de resposta de cold email?

Diretamente, não — o DMARC não afeta como os humanos respondem. Indiretamente, sim — porque a aplicação do DMARC melhora o posicionamento na caixa de entrada. E-mail que chega à caixa de entrada é visto e respondido. E-mail que cai no spam não é. Campanhas frias devidamente autenticadas obtêm taxas de resposta mensuravelmente mais altas simplesmente porque mais destinatários de fato as recebem.

Start Free Today

Start Booking More Meetings This Week

Join 2,000+ sales teams generating 2.5x more pipeline with ColdBox. Free trial, no credit card, setup in under 5 minutes.

Free trialNo credit cardSetup in 5 minutes