Słownik pojęć

SPF

po angielsku: sender policy framework

Definicja

Mechanizm uwierzytelniania nadawcy, w którym właściciel domeny publikuje w DNS listę serwerów uprawnionych do wysyłania poczty w jej imieniu. Serwer odbiorcy sprawdza, czy adres serwera wysyłającego znajduje się na tej liście.

Od lutego 2024 roku Google wymaga od każdego nadawcy SPF albo DKIM, a od nadawcy masowego obu naraz. Progiem masowości jest 5 000 wiadomości na dobę na adresy Gmail, liczone na domenę nadawcy, i raz przekroczony klasyfikuje nadawcę na stałe. Microsoft dołożył analogiczny wymóg dla outlook.com, hotmail.com i live.com od 5 maja 2025 roku, przy tym samym progu 5 000 wiadomości dziennie, z wynikiem SPF pass jako warunkiem koniecznym. W pierwszej fazie niezgodna poczta trafia do folderu Junk, a zapowiedziana eskalacja to twarde odrzucenie z kodem 550 5.7.515.

Co SPF sprawdza, a czego nie

Rekord SPF to jeden wpis TXT w DNS domeny, wyliczający mechanizmy wskazujące uprawnione serwery. Serwer odbiorczy porównuje z tą listą adres IP serwera, który nawiązał połączenie, i domenę z koperty SMTP, czyli z polecenia MAIL FROM. Adres w kopercie bywa inny niż nagłówek From widoczny dla odbiorcy, i to jest najważniejsze ograniczenie tego mechanizmu. Narzędzie do wysyłki może mieć poprawny SPF na własnej domenie technicznej, podstawiając w widocznym polu nadawcy Twoją domenę, a SPF nadal zwróci pass.

SPF nie ocenia treści, nie sprawdza tożsamości człowieka i nie chroni reputacji domeny. Nie przetrwa też przekierowania poczty, bo po forwardzie łączy się już inny serwer, który na liście nie figuruje. Powiązanie wyniku SPF z widoczną domeną nadawcy robi dopiero warstwa zgodności w polityce DMARC, i bez niej sam rekord SPF spełnia wymóg formalny, nie dając ochrony przed podszyciem.

Limit dziesięciu odpytań DNS

Specyfikacja RFC 7208 z 2014 roku ustala twardy limit: przetworzenie rekordu nie może wymagać więcej niż dziesięciu odpytań DNS. Do puli liczą się mechanizmy include, a, mx, ptr i exists oraz modyfikator redirect. Po przekroczeniu limitu serwer odbiorczy zwraca permerror, a wynik traktowany jest jak brak SPF, więc dla nadawcy masowego oznacza to niespełnienie wymogów Google i Microsoftu, mimo że rekord istnieje i wygląda poprawnie.

Ten limit wyczerpuje się szybciej, niż się wydaje. Firma programistyczna z Trójmiasta, która ma pocztę w Google Workspace, narzędzie do wysyłki sekwencji, system fakturowy, helpdesk i platformę marketingową, zbiera pięć wpisów include, z których każdy potrafi rozwinąć się w kolejne odpytania zagnieżdżone. Kontrola polega na policzeniu rzeczywistych rozwinięć, nie samych wpisów w rekordzie.

Błąd, który wraca najczęściej

Dwa rekordy SPF na jednej domenie to najczęstsza awaria konfiguracji. Powstaje wtedy, gdy ktoś dokłada osobny wpis dla nowego narzędzia zamiast dopisać include do istniejącego rekordu, a wynikiem jest permerror i całkowita utrata uwierzytelnienia. Domena może mieć wyłącznie jeden rekord SPF, dowolnie długi w sensie liczby mechanizmów, byle mieścił się w limicie odpytań.

Drugi powtarzalny błąd dotyczy domen dodatkowych używanych do rotacji wysyłki. Nowa domena kupiona pod kampanię często dostaje rekord skopiowany z domeny głównej, razem z include do usług, których nigdy nie będzie używać, i bez wpisu dla narzędzia, z którego faktycznie idzie wysyłka. Sprawdzenie, co zwraca odbiorca dla konkretnej skrzynki, zajmuje minutę i jest jedynym wiarygodnym testem, bo wymogi trzech dużych dostawców poczty różnią się w szczegółach.

Źródła

  1. IETF, RFC 7208, Sender Policy Framework version 1, 2014.
  2. Google, Email sender guidelines, wymogi dla nadawców masowych, luty 2024.
  3. Yahoo, Sender Requirements and Recommendations, 2024.
  4. Microsoft, wymogi dla nadawców masowych Outlook.com, maj 2025.

Wersja tekstowa: spf.md

Wszystkie pojęcia