Defaults.Exposed

Defaults.ExposedRapoarte

DMARC vs SPF: Care e diferența și de care ai nevoie? (2026)

Publicat · actualizat

Cifre la 2026-08-16 · metodologie v8. Date agregate de recensământ pe 276 milioane de domenii evaluate. „Aplicare” înseamnă o politică DMARC de quarantine sau reject. Vezi cum notăm.

Parte din pilonul DMARC — adopția, maturitatea și clasamentele DMARC, măsurate pe întregul recensământ.

Ai nevoie de amândouă — întâi SPF, apoi DMARC — pentru că răspund la întrebări diferite. SPF e o listă: ce servere au voie să trimită e-mail pentru domeniul meu? DMARC e o politică: ce ar trebui să facă destinatarii cu un mesaj care pică autentificarea — și cum aflu eu că s-a întâmplat? Niciunul nu îl înlocuiește pe celălalt. SPF fără DMARC lasă adresa vizibilă „De la” falsificabilă; DMARC fără SPF (sau DKIM) nu are ce să aplice. Recensământul arată cât de des se confundă cele două: la 2026-08-16, 51.24% din 276 milioane de domenii evaluate publică SPF, dar doar 11.83% aplică DMARC — un decalaj de zeci de milioane de afaceri care au făcut pasul unu și cred că au terminat.

Ce face SPF de fapt

SPF (Sender Policy Framework) e o singură înregistrare DNS TXT care listează serverele autorizate să trimită e-mail pentru domeniul tău — furnizorul tău de e-mail, platforma de newsletter, CRM-ul. Când un server de e-mail primește un mesaj care pretinde că vine de la tine, verifică dacă serverul care l-a livrat e pe lista ta.

Două detalii contează aici, pentru că definesc limitele SPF:

SPF e instalație necesară. Nu e, de unul singur, protecție — un punct pe care datele îl fac fără menajamente: 30.9% din toate domeniile publică SPF, dar nu au deloc DMARC (decalajul falsei siguranțe, măsurat).

Ce face DMARC de fapt

DMARC (Domain-based Message Authentication, Reporting and Conformance) stă deasupra SPF și DKIM și adaugă cele trei lucruri care le lipsesc:

  1. Protejează adresa pe care o văd oamenii. DMARC cere aliniere: domeniul care a trecut SPF sau DKIM trebuie să corespundă domeniului din antetul vizibil „De la”. Asta închide golul lăsat de SPF — un atacator nu mai poate trece SPF pe propria infrastructură afișând în același timp numele tău.
  2. Le spune destinatarilor ce să facă la eșec. Înregistrarea ta DMARC publică o politică: p=none (livrează oricum, doar raportează), p=quarantine (dosarul de spam) sau p=reject (refuză-l). Acesta e stratul de aplicare pe care SPF nu l-a avut niciodată.
  3. Îți raportează ție. Destinatarii îți trimit rapoarte agregate care arată cine trimite ca domeniul tău — legitim sau nu. E singurul dintre aceste standarde cu o buclă de feedback, și e felul în care strângi restul în siguranță.

Capcana: DMARC protejează doar la quarantine sau reject. O înregistrare parcată la p=none monitorizează și nu face nimic altceva — p=none nu e protecție. La 2026-08-16, 74.20% dintre domenii nu au nicio înregistrare DMARC, 13.96% stau la doar-monitorizare și doar 11.83% aplică.

SPF vs DMARC, față în față

SPFDMARC
Ce esteO listă de servere autorizate să trimită pentru domeniul tăuO politică pentru ce se întâmplă când autentificarea eșuează
Întrebarea la care răspunde„A venit asta de la un server aprobat?”„Corespunde expeditorul vizibil cu cine s-a autentificat — și dacă nu, ce facem?”
Ce verificăExpeditorul de plic (Return-Path) — invizibil pentru cititorAlinierea dintre SPF/DKIM și adresa „De la” pe care o văd oamenii
La eșecSugerează un rezultat (-all/~all); destinatarul decideImpune un rezultat ales de tine: none / quarantine / reject
Raportare către tineNiciunaRapoarte agregate despre toți cei care trimit ca domeniul tău
Supraviețuiește redirecționăriiAdesea se rupe — serverul care redirecționează nu e pe lista taDa, când alinierea DKIM se păstrează (semnăturile călătoresc cu mesajul)
Oprește singur impersonarea adresei vizibileNuDa — la quarantine sau reject, cu SPF/DKIM dedesubt
Adopție (2026-08-16)51.24% publică11.83% aplică

Rezumatul într-o singură frază: SPF autentifică un traseu; DMARC protejează o identitate. Destinatarii cântăresc SPF ca pe un semnal printre multe altele. DMARC în modul de aplicare e o decizie.

De ce SPF singur eșuează

Trei motive structurale, nu erori de implementare:

Golul antetului „De la”. SPF nu inspectează niciodată linia „De la”. Un escroc trimite de pe infrastructura scammer-domain.com cu firma ta în câmpul vizibil „De la”: SPF verifică domeniul de plic al lui față de înregistrarea SPF a lui, trece curat, iar falsul ajunge arătând autentic. Doar cerința de aliniere a DMARC prinde asta — de aceea falsificarea e-mailurilor rămâne o rutină împotriva domeniilor doar-cu-SPF, și de aceea 88.17% dintre domeniile evaluate pot fi în continuare impersonate.

Redirecționarea. Când cineva îți redirecționează automat e-mailurile (o adresă veche către una nouă, un alias de distribuție), serverul care redirecționează e cel care livrează — iar acel server nu e în înregistrarea ta SPF, deci SPF pică pe e-mailuri perfect legitime. Nu e o configurare greșită; așa funcționează redirecționarea. Semnăturile DKIM supraviețuiesc redirecționării, motiv pentru care DMARC (care trece pe oricare dintre SPF aliniat sau DKIM aliniat) o gestionează, iar SPF brut nu poate. Detalii: redirecționarea rupe SPF.

Fără consecințe, fără feedback. Chiar și o înregistrare SPF perfectă cu -all depinde de alegerea fiecărui destinatar de a acționa și nu îți spune nimic despre ce se trimite în numele tău. DMARC transformă asta într-o instrucțiune explicită plus un raport.

În ce ordine să implementezi

Ordinea contează pentru că DMARC consumă ceea ce produc SPF și DKIM. Implementează de sus în jos:

  1. Întâi SPF. Publică o singură înregistrare TXT cu fiecare expeditor legitim, terminată în ~all cât timp verifici, -all odată ce e completă. Repară SPF.
  2. DKIM al doilea. Activează semnarea la furnizorul tău de e-mail — e ceea ce păstrează autentificarea intactă prin redirecționare. Repară DKIM.
  3. DMARC la p=none, cu raportare. Publică v=DMARC1; p=none; rua=mailto:... și chiar citește rapoartele — un număr surprinzător de domenii publică DMARC în orb, fără nicio adresă de raportare. Pași per furnizor: Google Workspace · Microsoft 365.
  4. Strânge la quarantine, apoi reject odată ce rapoartele arată că e-mailurile tale legitime trec. Acest pas este protecția; tot ce e înainte e pregătire. Progresia sigură.

Săritul peste pași strică lucrurile în ambele direcții. DMARC-înainte-de-SPF/DKIM îți carantinează propriile e-mailuri legitime. SPF-și-gata — cea mai frecventă stare finală, 30.9% din toate domeniile — lasă adresa vizibilă „De la” deschisă. Doar 2.79% dintre domenii duc toți pașii la capăt.

Cazurile-limită, spuse cinstit

Întrebări frecvente

DMARC e același lucru cu SPF? Nu. SPF e o listă de servere de trimitere aprobate, verificată față de o adresă pe care cititorul nu o vede niciodată. DMARC verifică dacă cine s-a autentificat corespunde adresei vizibile „De la”, aplică politica aleasă de tine la eșec și îți raportează.

Am nevoie de DMARC dacă am deja SPF? Da. SPF singur nu protejează adresa vizibilă „De la” — 30.9% dintre domenii au SPF și niciun DMARC, și rămân falsificabile. SPF e o precondiție pentru DMARC, nu un înlocuitor.

Pot folosi DMARC fără SPF? Tehnic da, dacă DKIM e la locul lui — DMARC trece pe oricare mecanism aliniat. În practică le vrei pe amândouă dedesubt: SPF prinde ce scapă DKIM și invers (redirecționarea fiind cazul clasic în care doar DKIM supraviețuiește).

Pe care să-l configurez primul? SPF, apoi DKIM, apoi DMARC la p=none cu raportare, apoi aplicarea. DMARC are nevoie ca primele două să funcționeze înainte să-l poți strânge în siguranță.

Costă vreunul bani? Nu — SPF, DKIM și DMARC sunt toate înregistrări DNS gratuite. Investiția e grijă și ordine, nu buget. (Citirea rapoartelor DMARC e mai ușoară cu un vizualizator gratuit sau plătit, dar protecția în sine nu costă nimic.)

Vezi unde se află domeniul tău

Majoritatea domeniilor au lista, dar nu și lacătul. Verifică-l pe al tău gratuit și privat — vei vedea starea SPF, DKIM și DMARC împreună, și care e pasul următor.

Verifică-ți domeniul → · Repară SPF → · Repară DMARC → · Cum notăm → · Doar date agregate. Datele sunt stocate și procesate în UE.