SPF
Definicja
Mechanizm uwierzytelniania nadawcy, w którym właściciel domeny publikuje w DNS listę serwerów uprawnionych do wysyłania poczty w jej imieniu. Serwer odbiorcy sprawdza, czy adres serwera wysyłającego znajduje się na tej liście.
Od lutego 2024 roku Google wymaga od każdego nadawcy SPF albo DKIM, a od nadawcy masowego obu naraz. Progiem masowości jest 5 000 wiadomości na dobę na adresy Gmail, liczone na domenę nadawcy, i raz przekroczony klasyfikuje nadawcę na stałe. Microsoft dołożył analogiczny wymóg dla outlook.com, hotmail.com i live.com od 5 maja 2025 roku, przy tym samym progu 5 000 wiadomości dziennie, z wynikiem SPF pass jako warunkiem koniecznym. W pierwszej fazie niezgodna poczta trafia do folderu Junk, a zapowiedziana eskalacja to twarde odrzucenie z kodem 550 5.7.515.
Co SPF sprawdza, a czego nie
Rekord SPF to jeden wpis TXT w DNS domeny, wyliczający mechanizmy wskazujące uprawnione serwery. Serwer odbiorczy porównuje z tą listą adres IP serwera, który nawiązał połączenie, i domenę z koperty SMTP, czyli z polecenia MAIL FROM. Adres w kopercie bywa inny niż nagłówek From widoczny dla odbiorcy, i to jest najważniejsze ograniczenie tego mechanizmu. Narzędzie do wysyłki może mieć poprawny SPF na własnej domenie technicznej, podstawiając w widocznym polu nadawcy Twoją domenę, a SPF nadal zwróci pass.
SPF nie ocenia treści, nie sprawdza tożsamości człowieka i nie chroni reputacji domeny. Nie przetrwa też przekierowania poczty, bo po forwardzie łączy się już inny serwer, który na liście nie figuruje. Powiązanie wyniku SPF z widoczną domeną nadawcy robi dopiero warstwa zgodności w polityce DMARC, i bez niej sam rekord SPF spełnia wymóg formalny, nie dając ochrony przed podszyciem.
Limit dziesięciu odpytań DNS
Specyfikacja RFC 7208 z 2014 roku ustala twardy limit: przetworzenie rekordu nie może wymagać więcej niż dziesięciu odpytań DNS. Do puli liczą się mechanizmy include, a, mx, ptr i exists oraz modyfikator redirect. Po przekroczeniu limitu serwer odbiorczy zwraca permerror, a wynik traktowany jest jak brak SPF, więc dla nadawcy masowego oznacza to niespełnienie wymogów Google i Microsoftu, mimo że rekord istnieje i wygląda poprawnie.
Ten limit wyczerpuje się szybciej, niż się wydaje. Firma programistyczna z Trójmiasta, która ma pocztę w Google Workspace, narzędzie do wysyłki sekwencji, system fakturowy, helpdesk i platformę marketingową, zbiera pięć wpisów include, z których każdy potrafi rozwinąć się w kolejne odpytania zagnieżdżone. Kontrola polega na policzeniu rzeczywistych rozwinięć, nie samych wpisów w rekordzie.
Błąd, który wraca najczęściej
Dwa rekordy SPF na jednej domenie to najczęstsza awaria konfiguracji. Powstaje wtedy, gdy ktoś dokłada osobny wpis dla nowego narzędzia zamiast dopisać include do istniejącego rekordu, a wynikiem jest permerror i całkowita utrata uwierzytelnienia. Domena może mieć wyłącznie jeden rekord SPF, dowolnie długi w sensie liczby mechanizmów, byle mieścił się w limicie odpytań.
Drugi powtarzalny błąd dotyczy domen dodatkowych używanych do rotacji wysyłki. Nowa domena kupiona pod kampanię często dostaje rekord skopiowany z domeny głównej, razem z include do usług, których nigdy nie będzie używać, i bez wpisu dla narzędzia, z którego faktycznie idzie wysyłka. Sprawdzenie, co zwraca odbiorca dla konkretnej skrzynki, zajmuje minutę i jest jedynym wiarygodnym testem, bo wymogi trzech dużych dostawców poczty różnią się w szczegółach.
Źródła
- IETF, RFC 7208, Sender Policy Framework version 1, 2014.
- Google, Email sender guidelines, wymogi dla nadawców masowych, luty 2024.
- Yahoo, Sender Requirements and Recommendations, 2024.
- Microsoft, wymogi dla nadawców masowych Outlook.com, maj 2025.
Wersja tekstowa: spf.md