DMARC vs SPF: Hva er forskjellen, og hvilken trenger du? (2026)
Publisert · oppdatert
Tall per 2026-08-16 · metodikk v8. Aggregerte folketellingsdata på tvers av 276 millioner graderte domener. «Håndhever» betyr en DMARC-policy på
quarantineellerreject. Se hvordan vi graderer.
Del av DMARC-pilaren — DMARC-adopsjon, modenhet og ligatabeller, målt på tvers av hele folketellingen.
Du trenger begge — SPF først, deretter DMARC — fordi de svarer på ulike spørsmål. SPF er en liste: hvilke servere har lov til å sende e-post for domenet mitt? DMARC er en policy: hva skal mottakere gjøre med en melding som ikke består autentisering — og hvordan får jeg vite at det skjedde? Ingen av dem erstatter den andre. SPF uten DMARC lar den synlige «Fra»-adressen din stå åpen for forfalskning; DMARC uten SPF (eller DKIM) har ingenting å håndheve. Folketellingen viser hvor ofte de to blandes sammen: per 2026-08-16 publiserer 51.24 % av 276 millioner graderte domener SPF, men bare 11.83 % håndhever DMARC — et gap på titalls millioner virksomheter som tok steg én og tror de er ferdige.
Hva SPF faktisk gjør
SPF (Sender Policy Framework) er én enkelt DNS TXT-oppføring som lister serverne som har lov til å sende post for domenet ditt — postleverandøren din, nyhetsbrevverktøyet, CRM-et. Når en e-postserver mottar en melding som hevder å komme fra deg, sjekker den om serveren som leverte meldingen står på listen din.
To detaljer er viktige her, fordi de definerer SPFs begrensninger:
- SPF sjekker den tekniske avsenderen, ikke den synlige. Adressen SPF validerer er konvolutt-avsenderen («Return-Path» — adressen returer går til). Den ser aldri på «Fra»-linjen et menneske leser i innboksen. De to adressene kan være helt forskjellige, og i det meste av svindel er de det.
- SPF sier ikke hva som skjer ved feil. Oppføringen slutter med en kvalifikator (
-alleller~all) som foreslår hvordan mottakere skal behandle ulistede avsendere, men det finnes ingen bindende instruks og ingen tilbakemelding til deg. Av domener med SPF bruker bare 39.2 % den strenge-all; 55.9 % bruker~all, som de fleste mottakere leverer likevel.
SPF er nødvendig rørleggerarbeid. Det er ikke, alene, beskyttelse — et poeng dataene viser tydelig: 30.9 % av alle domener publiserer SPF, men har ingen DMARC i det hele tatt (det falske sikkerhetsgapet, målt).
Hva DMARC faktisk gjør
DMARC (Domain-based Message Authentication, Reporting and Conformance) sitter oppå SPF og DKIM og legger til de tre tingene de mangler:
- Den beskytter adressen folk ser. DMARC krever justering (alignment): domenet som besto SPF eller DKIM må samsvare med domenet i den synlige «Fra»-headeren. Dette lukker gapet SPF lar stå åpent — en angriper kan ikke lenger bestå SPF på sin egen infrastruktur mens ditt navn vises.
- Den forteller mottakere hva de skal gjøre ved feil. DMARC-oppføringen din publiserer en policy:
p=none(lever likevel, bare rapporter),p=quarantine(søppelpostmappe) ellerp=reject(avvis den). Dette er håndhevingslaget SPF aldri hadde. - Den rapporterer tilbake til deg. Mottakere sender deg aggregerte rapporter som viser hvem som sender som ditt domene — legitimt og ellers. Det er den eneste av disse standardene med en tilbakemeldingssløyfe, og det er slik du strammer inn resten på en trygg måte.
Haken: DMARC beskytter bare ved quarantine eller reject. En oppføring parkert på p=none overvåker og gjør ingenting annet — p=none er ikke beskyttelse. Per 2026-08-16 har 74.20 % av domener ingen DMARC-oppføring, 13.96 % står på kun overvåking, og bare 11.83 % håndhever.
SPF vs DMARC, side ved side
| SPF | DMARC | |
|---|---|---|
| Hva det er | En liste over servere som får sende for domenet ditt | En policy for hva som skjer når autentisering feiler |
| Spørsmålet det besvarer | «Kom dette fra en godkjent server?» | «Samsvarer den synlige avsenderen med den som autentiserte — og hvis ikke, hva nå?» |
| Hva det sjekker | Konvoluttavsenderen (Return-Path) — usynlig for leseren | Justering mellom SPF/DKIM og «Fra»-adressen folk ser |
| Ved feil | Foreslår et utfall (-all/~all); mottakeren avgjør | Instruerer et utfall du valgte: none / quarantine / reject |
| Rapportering tilbake til deg | Ingen | Aggregerte rapporter om alle som sender som ditt domene |
| Overlever videresending | Brytes ofte — videresenderen er ikke på listen din | Ja, når DKIM-justeringen holder (signaturer følger meldingen) |
| Stopper synlig Fra-etterligning alene | Nei | Ja — ved quarantine eller reject, med SPF/DKIM under |
| Adopsjon (2026-08-16) | 51.24 % publiserer | 11.83 % håndhever |
Oppsummeringen på én linje: SPF autentiserer en vei; DMARC beskytter en identitet. Mottakere veier SPF som ett signal blant mange. DMARC på håndhevingsnivå er en beslutning.
Hvorfor SPF alene svikter
Tre strukturelle grunner, ikke implementeringsfeil:
Fra-header-gapet. SPF inspiserer aldri «Fra»-linjen. En svindler sender fra scammer-domain.com-infrastruktur med bedriften din i det synlige Fra-feltet: SPF sjekker deres konvoluttdomene mot deres SPF-oppføring, består rent, og forfalskningen lander og ser ekte ut. Bare DMARCs justeringskrav fanger dette — som er grunnen til at e-postforfalskning fortsatt er rutine mot domener med kun SPF, og at 88.17 % av graderte domener fortsatt kan etterlignes.
Videresending. Når noen automatisk videresender posten din (en gammel adresse til en ny, et distribusjonsalias), leverer videresendingsserveren den — og den serveren står ikke i SPF-oppføringen din, så SPF feiler på helt legitim post. Dette er ikke en feilkonfigurasjon; det er slik videresending fungerer. DKIM-signaturer overlever videresending, og det er derfor DMARC (som består på enten justert SPF eller justert DKIM) håndterer det mens ren SPF ikke kan. Detaljer: videresending bryter SPF.
Ingen konsekvenser, ingen tilbakemelding. Selv en perfekt SPF-oppføring med -all er avhengig av at hver mottaker velger å handle, og forteller deg ingenting om hva som sendes i ditt navn. DMARC gjør det om til en eksplisitt instruks pluss en rapport.
Hvilken rekkefølge du bør distribuere i
Rekkefølgen betyr noe fordi DMARC bruker det SPF og DKIM produserer. Distribuer ovenfra og ned:
- SPF først. Publiser én TXT-oppføring som lister hver legitime avsender, som slutter med
~allmens du verifiserer,-allnår du er ferdig. Fiks SPF. - DKIM som nummer to. Slå på signering hos e-postleverandøren din — det er dette som holder autentiseringen intakt gjennom videresending. Fiks DKIM.
- DMARC på
p=none, med rapportering. Publiserv=DMARC1; p=none; rua=mailto:...og les faktisk rapportene — et overraskende antall domener publiserer DMARC i blinde, helt uten rapporteringsadresse. Leverandørsteg: Google Workspace · Microsoft 365. - Stram inn til
quarantine, deretterrejectnår rapportene viser at den legitime posten din består. Dette steget er beskyttelsen; alt før det er forberedelse. Den trygge progresjonen.
Å hoppe over steg ødelegger ting i begge retninger. DMARC før SPF/DKIM setter din egen legitime post i karantene. SPF-og-stopp — den vanligste sluttilstanden, 30.9 % av alle domener — lar den synlige Fra-adressen stå åpen. Bare 2.79 % av domener fullfører alle stegene.
De ærlige grensetilfellene
- E-postlister kan bryte begge. Lister som skriver om emnefelt eller legger til bunntekster ugyldiggjør DKIM-signaturer og feiler SPF (listeserveren sender). Moderne lister skriver om Fra-headeren for å kompensere. Hvis fellesskapet ditt lever på e-postlister, forvent litt smerte ved
reject— det er håndterbart, ikke en grunn til å bli pånone. - SPF kan bestå mens DMARC feiler. Mange utsendingsplattformer bruker sitt domene som konvoluttavsender, så SPF består — ujustert med Fra-domenet ditt. Den posten trenger justert DKIM (et eget signeringsdomene, som gode plattformer støtter) for å bestå DMARC. Hvis DMARC feiler mens SPF og DKIM består, er justering nesten alltid grunnen.
- SPF har en grense på 10 oppslag. Lenk sammen for mange
include:-oppføringer, og oppføringen returnerer en permanent feil og ignoreres fullstendig. Konsolider før du strammer inn DMARC, ellers håndhever du oppå ødelagt SPF. - Domener som aldri sender e-post trenger også begge — de strengeste versjonene (
v=spf1 -allogp=reject) — ellers er dine parkerte og ubrukte domener de enkleste å forfalske. - DMARC er ikke veiens ende. Den stopper etterligning av det eksakte domenet. Lookalike-domener, visningsnavntriks og kompromitterte ekte postkasser er andre problemer — reelle, men ingen grunn til å hoppe over den ene angrepsklassen du kan stenge av med tre DNS-oppføringer.
Ofte stilte spørsmål
Er DMARC det samme som SPF? Nei. SPF er en liste over godkjente utsendingsservere, sjekket mot en adresse leseren aldri ser. DMARC sjekker at den som autentiserte samsvarer med den synlige «Fra»-adressen, anvender policyen du valgte ved feil, og rapporterer tilbake til deg.
Trenger jeg DMARC hvis jeg allerede har SPF? Ja. SPF alene beskytter ikke den synlige Fra-adressen — 30.9 % av domener har SPF og ingen DMARC, og de kan fortsatt forfalskes. SPF er en forutsetning for DMARC, ikke en erstatning.
Kan jeg bruke DMARC uten SPF? Teknisk sett ja, hvis DKIM er på plass — DMARC består på hvilken som helst av de to justerte mekanismene. I praksis vil du ha begge under: SPF fanger det DKIM bommer på og omvendt (videresending er det klassiske tilfellet der bare DKIM overlever).
Hvilken bør jeg sette opp først?
SPF, deretter DKIM, deretter DMARC på p=none med rapportering, så håndheving. DMARC trenger at de to første fungerer før du trygt kan stramme den inn.
Koster noen av dem penger? Nei — SPF, DKIM og DMARC er alle gratis DNS-oppføringer. Investeringen er omhu og rekkefølge, ikke budsjett. (Å lese DMARC-rapporter er lettere med en gratis eller betalt rapportleser, men selve beskyttelsen koster ingenting.)
Sjekk hvor domenet ditt står
De fleste domener har listen, men ikke låsen. Sjekk ditt gratis og privat — du ser SPF-, DKIM- og DMARC-statusen din samlet, og hvilket steg som er neste.
Sjekk domenet ditt → · Fiks SPF → · Fiks DMARC → · Hvordan vi graderer → · Kun aggregerte data. Data lagres og behandles i EU.