Defaults.Exposed

Defaults.ExposedReporty

DMARC vs. SPF: aký je rozdiel a ktorý potrebujete? (2026)

Publikované · aktualizované

Údaje k 2026-08-16 · metodika v8. Agregované dáta zo sčítania naprieč 276 miliónmi hodnotených domén. „Vynucovanie“ znamená politiku DMARC quarantine alebo reject. Pozrite si ako hodnotíme.

Súčasť piliera DMARC — prijatie, vyspelosť a rebríčky DMARC, merané naprieč celým sčítaním.

Potrebujete oba — najprv SPF, potom DMARC — pretože odpovedajú na rôzne otázky. SPF je zoznam: ktoré servery smú posielať e-maily za moju doménu? DMARC je politika: čo majú prijímatelia urobiť so správou, ktorá neprejde overením — a ako sa dozviem, že sa to stalo? Ani jeden nenahrádza druhý. SPF bez DMARC ponecháva viditeľnú adresu „Od“ sfalšovateľnú; DMARC bez SPF (alebo DKIM) nemá čo vynucovať. Sčítanie ukazuje, ako často sa tieto dva pletú: k 2026-08-16 publikuje SPF 51.24 % z 276 miliónov hodnotených domén, ale DMARC vynucuje len 11.83 % — medzera desiatok miliónov firiem, ktoré urobili prvý krok a veria, že sú hotové.

Čo SPF v skutočnosti robí

SPF (Sender Policy Framework) je jediný DNS TXT záznam, ktorý uvádza servery oprávnené posielať poštu za vašu doménu — vášho poskytovateľa schránok, nástroj na newslettery, váš CRM. Keď poštový server dostane správu, ktorá tvrdí, že pochádza od vás, skontroluje, či je server, ktorý ju doručil, na vašom zozname.

Dôležité sú tu dva detaily, pretože definujú limity SPF:

SPF je nevyhnutná inštalatérska práca. Sám osebe nie je ochranou — čo dáta hovoria bez obalu: 30.9 % všetkých domén publikuje SPF, ale nemá žiadny DMARC (medzera falošného bezpečia, zmeraná).

Čo DMARC v skutočnosti robí

DMARC (Domain-based Message Authentication, Reporting and Conformance) sedí nad SPF a DKIM a pridáva tri veci, ktoré im chýbajú:

  1. Chráni adresu, ktorú ľudia vidia. DMARC vyžaduje zarovnanie (alignment): doména, ktorá prešla SPF alebo DKIM, sa musí zhodovať s doménou vo viditeľnej hlavičke „Od“. Tým sa zatvára medzera, ktorú SPF necháva otvorenú — útočník už nemôže prejsť SPF na vlastnej infraštruktúre a pritom zobrazovať vaše meno.
  2. Hovorí prijímateľom, čo robiť pri zlyhaní. Váš DMARC záznam publikuje politiku: p=none (aj tak doručiť, len nahlásiť), p=quarantine (priečinok spam) alebo p=reject (odmietnuť). Toto je vrstva vynucovania, ktorú SPF nikdy nemal.
  3. Podáva vám hlásenia. Prijímatelia vám posielajú agregované reporty ukazujúce, kto posiela ako vaša doména — legitímne aj inak. Je to jediný z týchto štandardov so spätnou väzbou a je to spôsob, ako bezpečne dotiahnuť zvyšok.

Háčik: DMARC chráni len pri quarantine alebo reject. Záznam zaparkovaný na p=none monitoruje a nič viac — p=none nie je ochrana. K 2026-08-16 nemá 74.20 % domén žiadny DMARC záznam, 13.96 % sedí len na monitorovaní a vynucuje len 11.83 %.

SPF vs. DMARC vedľa seba

SPFDMARC
Čo to jeZoznam serverov oprávnených posielať za vašu doménuPolitika toho, čo sa stane, keď overenie zlyhá
Otázka, na ktorú odpovedá„Prišlo to zo schváleného servera?“„Zhoduje sa viditeľný odosielateľ s tým, kto sa overil — a ak nie, čo teraz?“
Čo kontrolujeOdosielateľa obálky (Return-Path) — pre čitateľa neviditeľnéhoZarovnanie medzi SPF/DKIM a adresou „Od“, ktorú ľudia vidia
Pri zlyhaníNavrhuje výsledok (-all/~all); rozhoduje prijímateľPrikazuje výsledok, ktorý ste si zvolili: none / quarantine / reject
Hlásenia späť k vámŽiadneAgregované reporty o každom, kto posiela ako vaša doména
Prežije preposielanieČasto sa rozbije — preposielajúci server nie je na vašom zoznameÁno, keď drží zarovnanie DKIM (podpisy cestujú so správou)
Zastaví sám impersonáciu viditeľného „Od“NieÁno — pri quarantine alebo reject, so SPF/DKIM pod sebou
Prijatie (2026-08-16)51.24 % publikuje11.83 % vynucuje

Zhrnutie na jeden riadok: SPF overuje cestu; DMARC chráni identitu. Prijímatelia vážia SPF ako jeden signál z mnohých. DMARC pri vynucovaní je rozhodnutie.

Prečo SPF sám zlyháva

Tri štrukturálne dôvody, nie implementačné chyby:

Medzera v hlavičke „Od“. SPF nikdy neskúma riadok „Od“. Podvodník posiela z infraštruktúry scammer-domain.com s vašou firmou vo viditeľnom poli „Od“: SPF skontroluje ich doménu obálky voči ich SPF záznamu, čisto prejde a falzifikát pristane vyzerajúc autenticky. Toto zachytí len požiadavka zarovnania v DMARC — preto zostáva falšovanie e-mailov rutinou proti doménam len so SPF a preto sa 88.17 % hodnotených domén dá stále impersonovať.

Preposielanie. Keď niekto automaticky preposiela vašu poštu (starú adresu na novú, distribučný alias), doručuje ju preposielajúci server — a ten nie je vo vašom SPF zázname, takže SPF zlyhá na úplne legitímnej pošte. Nie je to zlá konfigurácia; tak preposielanie funguje. Podpisy DKIM preposielanie prežijú, a preto to DMARC (ktorý prechádza na ktoromkoľvek zo zarovnaného SPF alebo zarovnaného DKIM) zvláda a surový SPF nie. Podrobnosti: preposielanie rozbíja SPF.

Žiadne dôsledky, žiadna spätná väzba. Aj dokonalý SPF záznam s -all sa spolieha na to, že sa každý prijímateľ rozhodne konať, a nepovie vám nič o tom, čo sa posiela vo vašom mene. DMARC to mení na výslovný pokyn plus report.

V akom poradí nasadzovať

Poradie je dôležité, pretože DMARC spotrebúva to, čo produkujú SPF a DKIM. Nasadzujte zhora nadol:

  1. Najprv SPF. Publikujte jeden TXT záznam so všetkými legitímnymi odosielateľmi, končiaci ~all, kým overujete, a -all, keď je kompletný. Opravte SPF.
  2. Potom DKIM. Zapnite podpisovanie u svojho poskytovateľa pošty — je to to, čo udrží overenie nedotknuté počas preposielania. Opravte DKIM.
  3. DMARC na p=none, s hláseniami. Publikujte v=DMARC1; p=none; rua=mailto:... a reporty skutočne čítajte — prekvapivý počet domén publikuje DMARC naslepo, bez akejkoľvek adresy pre hlásenia. Postupy podľa poskytovateľa: Google Workspace · Microsoft 365.
  4. Sprísnite na quarantine, potom reject, keď reporty ukážu, že vaša legitímna pošta prechádza. Tento krok je tou ochranou; všetko predtým je príprava. Bezpečný postup.

Preskakovanie rozbíja veci v oboch smeroch. DMARC pred SPF/DKIM dáva do karantény vašu vlastnú legitímnu poštu. SPF-a-koniec — najbežnejší konečný stav, 30.9 % všetkých domén — necháva viditeľnú adresu „Od“ otvorenú. Všetky kroky dokončí len 2.79 % domén.

Úprimné okrajové prípady

Často kladené otázky

Je DMARC to isté ako SPF? Nie. SPF je zoznam schválených odosielacích serverov, kontrolovaný voči adrese, ktorú čitateľ nikdy nevidí. DMARC kontroluje, že ten, kto sa overil, sa zhoduje s viditeľnou adresou „Od“, aplikuje vami zvolenú politiku pri zlyhaní a podáva vám hlásenia.

Potrebujem DMARC, ak už mám SPF? Áno. SPF sám nechráni viditeľnú adresu „Od“ — 30.9 % domén má SPF a žiadny DMARC a zostávajú sfalšovateľné. SPF je predpokladom DMARC, nie jeho náhradou.

Môžem používať DMARC bez SPF? Technicky áno, ak je zavedený DKIM — DMARC prechádza na ktoromkoľvek zarovnanom mechanizme. V praxi chcete pod ním oba: SPF zachytí, čo DKIM minie, a naopak (klasickým prípadom je preposielanie, ktoré prežije len DKIM).

Ktorý mám nastaviť ako prvý? SPF, potom DKIM, potom DMARC na p=none s hláseniami, potom vynucovanie. DMARC potrebuje, aby prvé dva fungovali, skôr než ho môžete bezpečne sprísniť.

Stojí niektorý z nich peniaze? Nie — SPF, DKIM aj DMARC sú bezplatné DNS záznamy. Investíciou je starostlivosť a poradie, nie rozpočet. (Čítanie DMARC reportov je jednoduchšie s bezplatným alebo plateným prehliadačom reportov, ale samotná ochrana nestojí nič.)

Zistite, kde vaša doména stojí

Väčšina domén má zoznam, ale nie zámok. Skontrolujte tú svoju zadarmo a súkromne — uvidíte stav svojho SPF, DKIM a DMARC pokope a ktorý krok je ďalší.

Skontrolujte svoju doménu → · Opravte SPF → · Opravte DMARC → · Ako hodnotíme → · Len agregované dáta. Dáta uložené a spracované v EÚ.