SPF e DMARC Checker per il tuo dominio
Sicurezza delle email verificata automaticamente e valutata da A a F
Cosa copre l'SPF e DMARC Checker?
Record SPF incluso il conteggio delle query DNS rispetto al limite RFC di 10
Policy DMARC – rileva se p=none rende inefficace la tua protezione
Chiavi di firma DKIM su 15 selettori diffusi
Cifratura del trasporto: STARTTLS, MTA-STS, TLS-RPT e DANE
Server MX e certificati inclusa la validità residua e la catena di certificazione
Un voto complessivo da A a F con una ripartizione trasparente dei punti
Come funziona la verifica della sicurezza email
4 passi per una valutazione completa della tua configurazione email
-
1 Passo 1
Inserisci l'URL
Indica l'indirizzo del tuo sito. Il dominio email da verificare viene ricavato automaticamente da esso.
-
2 Passo 2
Leggere i record DNS
InspectWP interroga i record SPF, DMARC, DKIM, MTA-STS, BIMI, TLS-RPT e MX del tuo dominio e verifica ogni voce alla ricerca di errori di sintassi.
-
3 Passo 3
Testare i server di posta
Per i server MX più importanti viene aperta una vera connessione SMTP per verificare STARTTLS, versione di TLS e certificato.
-
4 Passo 4
Ottenere il risultato e il tuo voto
Ricevi ogni record in parole chiare, un voto complessivo da A a F e indicazioni concrete su quale impostazione modificare per prima.
Questi record email vengono verificati
Ogni record svolge un compito preciso – solo insieme danno una protezione efficace
- SPF Protezione di base
- Stabilisce quali server possono inviare email a nome del tuo dominio. Il record non può innescare più di 10 query DNS: oltre quel limite i server riceventi lo considerano difettoso e lo ignorano.
- DMARC Peso maggiore
- Dice ai server riceventi cosa fare con i messaggi che non superano SPF e DKIM. Senza DMARC, SPF e DKIM restano in larga parte privi di conseguenze.
- DKIM Protezione di base
- Firma crittograficamente i messaggi in uscita, così che le manipolazioni durante il transito diventino evidenti. Il selettore non è standardizzato, per questo InspectWP verifica 15 nomi diffusi.
- STARTTLS Sicurezza del trasporto
- Cifra la connessione tra il server di posta mittente e quello ricevente. InspectWP lo verifica con una vera connessione SMTP, non solo sulla base dei record DNS.
- MTA-STS Sicurezza del trasporto
- Obbliga i server mittenti a consegnare la tua posta esclusivamente tramite una connessione cifrata. Vengono verificati sia il record DNS sia la raggiungibilità del file di policy.
- DANE Avanzato
- Ancora nel DNS il certificato del tuo server di posta e protegge così dai certificati sostituiti. Ha senso solo con DNSSEC attivo: senza DNSSEC la verifica non viene conteggiata.
- TLS-RPT Monitoraggio
- Ti consente di ricevere report quando la consegna cifrata verso il tuo dominio fallisce. Senza questi report i problemi di trasporto passano inosservati.
- BIMI Impatto sul marchio
- Mostra il logo del tuo marchio accanto al messaggio nella casella di posta. Presuppone una policy DMARC già applicata e funge quindi da conferma di una configurazione pulita.
Come si forma il tuo voto da A a F
Il punteggio non è una stima, ma un calcolo a punti ponderato
| Verifica | Punti | Valutazione |
|---|---|---|
| DMARC | 30 | p=reject punteggio pieno, p=quarantine due terzi, p=none un terzo |
| SPF | 25 | Punteggio pieno sotto le 8 query, detrazione a partire da 8, detrazione netta oltre il limite RFC di 10 |
| DKIM | 25 | Punteggio pieno non appena viene trovata una chiave di firma valida |
| STARTTLS | 15 | Punteggio pieno se tutti i server verificati cifrano – proporzionale se lo fa solo una parte |
| MTA-STS | 10 | Punteggio pieno con una policy applicata (modalità enforce), 7 punti in modalità testing, 5 punti per il solo record DNS o la modalità none |
| BIMI | 10 | Punteggio pieno con un record valido |
| DANE | 5 | Viene conteggiato solo se DNSSEC è attivo per il dominio |
| TLS-RPT | 5 | Punteggio pieno con un indirizzo per i report configurato |
Cosa significano i voti
-
A da 85%
Configurazione esemplare – protezione dallo spoofing e cifratura del trasporto sono attive
-
B 70–84%
Base solida, mancano ancora singole funzioni aggiuntive
-
C 50–69%
Protezione di base presente, ma con lacune percepibili
-
D 28–49%
Configurati solo frammenti – l'abuso del dominio è una prospettiva realistica
-
F sotto il 28%
Nessuna protezione efficace – il tuo dominio può essere falsificato praticamente a piacere
Le verifiche tecnicamente non eseguibili non entrano proprio nel calcolo. Se, per esempio, i tuoi server di posta rifiutano le connessioni dal nostro IP di test, questo non abbassa il tuo voto: i punti semplicemente vengono meno su entrambi i lati.
Le tre policy DMARC a confronto
L'errore più frequente non è un record mancante, ma un record inefficace
-
p=none
I server riceventi continuano a consegnare i messaggi falsificati e si limitano a inviarti dei report. Utile come stato transitorio durante l'introduzione – come stato permanente non offre alcuna protezione.
Adatto solo come punto di partenza -
p=quarantine
I messaggi che non superano la verifica finiscono nella cartella spam. Un buon passo intermedio non appena dai report vedi che i tuoi canali di invio sono puliti.
Passo intermedio sensato -
p=reject
I messaggi falsificati vengono respinti già in fase di accettazione e non raggiungono mai il destinatario. È l'obiettivo di ogni introduzione di DMARC e ottiene il punteggio pieno.
Obiettivo consigliato
Impedisci lo spoofing delle email con l'SPF e DMARC Checker
Senza record SPF, DKIM e DMARC configurati correttamente, praticamente chiunque può inviare email a nome del tuo dominio. I destinatari vedono il tuo nome mittente mentre il messaggio proviene da un server estraneo: il classico punto di partenza per phishing e frodi sulle fatture. La verifica email di InspectWP legge tutti i record DNS rilevanti del tuo dominio, ne valida la sintassi e ti mostra in parole chiare quale falla potrebbe sfruttare un aggressore. Un caso particolarmente frequente: il record DMARC esiste, ma è impostato su p=none e quindi indica esplicitamente ai server riceventi di consegnare comunque i messaggi falsificati.
Cifratura del trasporto e punteggio di sicurezza
SPF, DKIM e DMARC rispondono alla domanda su chi può inviare a tuo nome. Se il messaggio possa essere letto lungo il percorso lo decide invece la cifratura del trasporto. Per verificarlo, InspectWP apre una vera connessione SMTP verso i tuoi server di posta e controlla se offrono STARTTLS, quale versione di TLS parlano e per quanto tempo il loro certificato resta valido. In aggiunta vengono valutati MTA-STS, TLS-RPT e DANE. Tutti i risultati singoli confluiscono in un punteggio con voto da A a F, fermo restando che le verifiche tecnicamente non eseguibili non migliorano né peggiorano la valutazione.
Migliaia di proprietari di siti si fidano di InspectWP
I numeri parlano da soli
Domande frequenti sull'SPF e DMARC Checker
Tutto ciò che devi sapere sul test di sicurezza delle email
Altri strumenti che potrebbero interessarti
Questi controlli riguardano argomenti correlati