SPF & DMARC Checker para o seu domínio
Segurança de email verificada automaticamente e avaliada com uma nota de A a F
O que o SPF & DMARC Checker analisa?
Registo SPF incluindo a contagem das consultas DNS face ao limite de 10 do RFC
Política DMARC – deteta se p=none torna a sua proteção ineficaz
Chaves de assinatura DKIM em 15 seletores comuns
Encriptação de transporte: STARTTLS, MTA-STS, TLS-RPT e DANE
Servidores MX e certificados incluindo validade restante e cadeia de certificados
Uma nota global de A a F com uma distribuição transparente dos pontos
Como funciona a verificação de segurança de email
4 passos para uma avaliação completa da sua configuração de email
-
1 Passo 1
Introduza o URL
Indique o endereço do seu site. O domínio de email a verificar é derivado dele automaticamente.
-
2 Passo 2
Ler os registos DNS
O InspectWP consulta os registos SPF, DMARC, DKIM, MTA-STS, BIMI, TLS-RPT e MX do seu domínio e valida cada registo quanto a erros de sintaxe.
-
3 Passo 3
Testar os servidores de email
Para os servidores MX mais importantes é aberta uma ligação SMTP real para verificar STARTTLS, versão de TLS e certificado.
-
4 Passo 4
Receber o resultado e a sua nota
Obtém cada registo em linguagem clara, uma nota global de A a F e indicações concretas sobre que definição alterar a seguir.
Estes registos de email são verificados
Cada registo tem a sua função – só em conjunto formam uma proteção eficaz
- SPF Proteção de base
- Define que servidores podem enviar email em nome do seu domínio. O registo não pode desencadear mais de 10 consultas DNS – acima disso os servidores recetores tratam-no como defeituoso e ignoram-no.
- DMARC Maior ponderação
- Indica aos servidores recetores o que fazer com mensagens que falham SPF e DKIM. Sem DMARC, SPF e DKIM ficam em larga medida sem consequência.
- DKIM Proteção de base
- Assina criptograficamente as mensagens enviadas, para que a manipulação em trânsito se torne evidente. O seletor não está normalizado, razão pela qual o InspectWP verifica 15 nomes comuns.
- STARTTLS Segurança de transporte
- Encripta a ligação entre o servidor de email remetente e o recetor. O InspectWP testa isto com uma ligação SMTP real, não apenas com base em registos DNS.
- MTA-STS Segurança de transporte
- Obriga os servidores remetentes a entregar o seu email exclusivamente através de uma ligação encriptada. São verificados tanto o registo DNS como a disponibilidade do ficheiro de política.
- DANE Avançado
- Ancora o certificado do seu servidor de email no DNS e protege assim contra certificados substituídos. Só faz sentido com DNSSEC ativo – sem DNSSEC a verificação não é pontuada.
- TLS-RPT Monitorização
- Permite-lhe receber relatórios quando a entrega encriptada ao seu domínio falha. Sem esses relatórios, os problemas de transporte passam despercebidos.
- BIMI Impacto de marca
- Mostra o logótipo da sua marca ao lado da mensagem na caixa de entrada. Exige uma política DMARC já aplicada e funciona por isso como confirmação de uma configuração limpa.
Como é calculada a sua nota de A a F
A pontuação não é uma estimativa, mas um cálculo ponderado de pontos
| Verificação | Pontos | Pontuação |
|---|---|---|
| DMARC | 30 | p=reject pontuação máxima, p=quarantine dois terços, p=none um terço |
| SPF | 25 | Pontuação máxima abaixo de 8 consultas, dedução a partir de 8, dedução clara acima do limite de 10 do RFC |
| DKIM | 25 | Pontuação máxima assim que for encontrada uma chave de assinatura válida |
| STARTTLS | 15 | Pontuação máxima se todos os servidores verificados encriptarem – proporcional se apenas alguns o fizerem |
| MTA-STS | 10 | Pontuação máxima com uma política aplicada (modo enforce), 7 pontos no modo testing, 5 pontos apenas pelo registo DNS ou pelo modo none |
| BIMI | 10 | Pontuação máxima por um registo válido |
| DANE | 5 | Só é pontuado se o DNSSEC estiver ativo para o domínio |
| TLS-RPT | 5 | Pontuação máxima por um endereço de relatórios configurado |
O que significam as notas
-
A 85% ou mais
Configuração exemplar – a proteção contra spoofing e a encriptação de transporte estão em vigor
-
B 70–84%
Base sólida, faltam ainda algumas funcionalidades complementares
-
C 50–69%
Proteção de base existente, mas com falhas percetíveis
-
D 28–49%
Apenas fragmentos configurados – o abuso do domínio é uma perspetiva realista
-
F abaixo de 28%
Sem proteção eficaz – o seu domínio pode ser falsificado praticamente à vontade
As verificações tecnicamente impossíveis de realizar nem sequer entram no cálculo. Se, por exemplo, os seus servidores de email rejeitarem ligações a partir do nosso IP de teste, isso não baixa a sua nota – os pontos simplesmente desaparecem de ambos os lados.
As três políticas DMARC em comparação
O erro mais comum não é um registo em falta, mas um registo sem efeito
-
p=none
Os servidores recetores continuam a entregar mensagens falsificadas e limitam-se a enviar-lhe relatórios. Útil como estado transitório durante a implementação – como estado permanente não oferece qualquer proteção.
Adequado apenas como ponto de partida -
p=quarantine
As mensagens que falham a verificação vão parar à pasta de spam. Um bom passo intermédio assim que os relatórios lhe mostrarem que os seus próprios canais de envio estão limpos.
Passo intermédio sensato -
p=reject
As mensagens falsificadas são rejeitadas logo na aceitação e nunca chegam ao destinatário. Este é o objetivo de qualquer implementação de DMARC e garante a pontuação máxima.
Objetivo recomendado
Evitar spoofing de email com o SPF & DMARC Checker
Sem registos SPF, DKIM e DMARC corretamente configurados, praticamente qualquer pessoa pode enviar email em nome do seu domínio. Os destinatários veem o seu nome de remetente enquanto a mensagem tem origem num servidor alheio – o ponto de partida clássico para phishing e fraude com faturas. A verificação de email do InspectWP lê todos os registos DNS relevantes do seu domínio, valida a sua sintaxe e diz-lhe em linguagem clara que falha um atacante poderia explorar. Um caso particularmente frequente: existe um registo DMARC, mas está definido como p=none e instrui assim explicitamente os servidores recetores a entregar mesmo assim as mensagens falsificadas.
Encriptação de transporte e a pontuação de segurança
SPF, DKIM e DMARC respondem à pergunta de quem pode enviar em seu nome. Se a mensagem pode ser lida em trânsito é decidido pela encriptação de transporte. Para testar isso, o InspectWP abre uma ligação SMTP real aos seus servidores de email e verifica se oferecem STARTTLS, que versão de TLS falam e durante quanto tempo o seu certificado se mantém válido. Adicionalmente são avaliados MTA-STS, TLS-RPT e DANE. Todos os resultados individuais formam uma pontuação com uma nota de A a F – sendo que verificações tecnicamente impossíveis de realizar não melhoram nem pioram a avaliação.
Milhares de proprietários de sites confiam no InspectWP
Os números falam por si
Perguntas frequentes sobre o SPF & DMARC Checker
Tudo o que precisa de saber sobre o teste de segurança de email
Mais ferramentas úteis
Estas verificações cobrem temas relacionados