DMARC vs. SPF: aký je rozdiel a ktorý potrebujete? (2026)
Publikované · aktualizované
Údaje k 2026-08-16 · metodika v8. Agregované dáta zo sčítania naprieč 276 miliónmi hodnotených domén. „Vynucovanie“ znamená politiku DMARC
quarantinealeboreject. Pozrite si ako hodnotíme.
Súčasť piliera DMARC — prijatie, vyspelosť a rebríčky DMARC, merané naprieč celým sčítaním.
Potrebujete oba — najprv SPF, potom DMARC — pretože odpovedajú na rôzne otázky. SPF je zoznam: ktoré servery smú posielať e-maily za moju doménu? DMARC je politika: čo majú prijímatelia urobiť so správou, ktorá neprejde overením — a ako sa dozviem, že sa to stalo? Ani jeden nenahrádza druhý. SPF bez DMARC ponecháva viditeľnú adresu „Od“ sfalšovateľnú; DMARC bez SPF (alebo DKIM) nemá čo vynucovať. Sčítanie ukazuje, ako často sa tieto dva pletú: k 2026-08-16 publikuje SPF 51.24 % z 276 miliónov hodnotených domén, ale DMARC vynucuje len 11.83 % — medzera desiatok miliónov firiem, ktoré urobili prvý krok a veria, že sú hotové.
Čo SPF v skutočnosti robí
SPF (Sender Policy Framework) je jediný DNS TXT záznam, ktorý uvádza servery oprávnené posielať poštu za vašu doménu — vášho poskytovateľa schránok, nástroj na newslettery, váš CRM. Keď poštový server dostane správu, ktorá tvrdí, že pochádza od vás, skontroluje, či je server, ktorý ju doručil, na vašom zozname.
Dôležité sú tu dva detaily, pretože definujú limity SPF:
- SPF kontroluje technického odosielateľa, nie toho viditeľného. Adresa, ktorú SPF overuje, je odosielateľ obálky („Return-Path“ — adresa, na ktorú chodia vrátené správy). Nikdy sa nepozerá na riadok „Od“, ktorý človek číta vo svojej schránke. Tieto dve adresy môžu byť úplne odlišné a pri väčšine podvodov aj sú.
- SPF nehovorí, čo sa stane pri zlyhaní. Záznam končí kvalifikátorom (
-allalebo~all), ktorý navrhuje, ako majú prijímatelia zaobchádzať s neuvedeným odosielateľom, ale neexistuje záväzný pokyn ani spätná väzba pre vás. Z domén so SPF používa prísne-alllen 39.2 %; 55.9 % používa~all, ktoré väčšina prijímateľov aj tak doručí.
SPF je nevyhnutná inštalatérska práca. Sám osebe nie je ochranou — čo dáta hovoria bez obalu: 30.9 % všetkých domén publikuje SPF, ale nemá žiadny DMARC (medzera falošného bezpečia, zmeraná).
Čo DMARC v skutočnosti robí
DMARC (Domain-based Message Authentication, Reporting and Conformance) sedí nad SPF a DKIM a pridáva tri veci, ktoré im chýbajú:
- Chráni adresu, ktorú ľudia vidia. DMARC vyžaduje zarovnanie (alignment): doména, ktorá prešla SPF alebo DKIM, sa musí zhodovať s doménou vo viditeľnej hlavičke „Od“. Tým sa zatvára medzera, ktorú SPF necháva otvorenú — útočník už nemôže prejsť SPF na vlastnej infraštruktúre a pritom zobrazovať vaše meno.
- Hovorí prijímateľom, čo robiť pri zlyhaní. Váš DMARC záznam publikuje politiku:
p=none(aj tak doručiť, len nahlásiť),p=quarantine(priečinok spam) alebop=reject(odmietnuť). Toto je vrstva vynucovania, ktorú SPF nikdy nemal. - Podáva vám hlásenia. Prijímatelia vám posielajú agregované reporty ukazujúce, kto posiela ako vaša doména — legitímne aj inak. Je to jediný z týchto štandardov so spätnou väzbou a je to spôsob, ako bezpečne dotiahnuť zvyšok.
Háčik: DMARC chráni len pri quarantine alebo reject. Záznam zaparkovaný na p=none monitoruje a nič viac — p=none nie je ochrana. K 2026-08-16 nemá 74.20 % domén žiadny DMARC záznam, 13.96 % sedí len na monitorovaní a vynucuje len 11.83 %.
SPF vs. DMARC vedľa seba
| SPF | DMARC | |
|---|---|---|
| Čo to je | Zoznam serverov oprávnených posielať za vašu doménu | Politika toho, čo sa stane, keď overenie zlyhá |
| Otázka, na ktorú odpovedá | „Prišlo to zo schváleného servera?“ | „Zhoduje sa viditeľný odosielateľ s tým, kto sa overil — a ak nie, čo teraz?“ |
| Čo kontroluje | Odosielateľa obálky (Return-Path) — pre čitateľa neviditeľného | Zarovnanie medzi SPF/DKIM a adresou „Od“, ktorú ľudia vidia |
| Pri zlyhaní | Navrhuje výsledok (-all/~all); rozhoduje prijímateľ | Prikazuje výsledok, ktorý ste si zvolili: none / quarantine / reject |
| Hlásenia späť k vám | Žiadne | Agregované reporty o každom, kto posiela ako vaša doména |
| Prežije preposielanie | Často sa rozbije — preposielajúci server nie je na vašom zozname | Áno, keď drží zarovnanie DKIM (podpisy cestujú so správou) |
| Zastaví sám impersonáciu viditeľného „Od“ | Nie | Áno — pri quarantine alebo reject, so SPF/DKIM pod sebou |
| Prijatie (2026-08-16) | 51.24 % publikuje | 11.83 % vynucuje |
Zhrnutie na jeden riadok: SPF overuje cestu; DMARC chráni identitu. Prijímatelia vážia SPF ako jeden signál z mnohých. DMARC pri vynucovaní je rozhodnutie.
Prečo SPF sám zlyháva
Tri štrukturálne dôvody, nie implementačné chyby:
Medzera v hlavičke „Od“. SPF nikdy neskúma riadok „Od“. Podvodník posiela z infraštruktúry scammer-domain.com s vašou firmou vo viditeľnom poli „Od“: SPF skontroluje ich doménu obálky voči ich SPF záznamu, čisto prejde a falzifikát pristane vyzerajúc autenticky. Toto zachytí len požiadavka zarovnania v DMARC — preto zostáva falšovanie e-mailov rutinou proti doménam len so SPF a preto sa 88.17 % hodnotených domén dá stále impersonovať.
Preposielanie. Keď niekto automaticky preposiela vašu poštu (starú adresu na novú, distribučný alias), doručuje ju preposielajúci server — a ten nie je vo vašom SPF zázname, takže SPF zlyhá na úplne legitímnej pošte. Nie je to zlá konfigurácia; tak preposielanie funguje. Podpisy DKIM preposielanie prežijú, a preto to DMARC (ktorý prechádza na ktoromkoľvek zo zarovnaného SPF alebo zarovnaného DKIM) zvláda a surový SPF nie. Podrobnosti: preposielanie rozbíja SPF.
Žiadne dôsledky, žiadna spätná väzba. Aj dokonalý SPF záznam s -all sa spolieha na to, že sa každý prijímateľ rozhodne konať, a nepovie vám nič o tom, čo sa posiela vo vašom mene. DMARC to mení na výslovný pokyn plus report.
V akom poradí nasadzovať
Poradie je dôležité, pretože DMARC spotrebúva to, čo produkujú SPF a DKIM. Nasadzujte zhora nadol:
- Najprv SPF. Publikujte jeden TXT záznam so všetkými legitímnymi odosielateľmi, končiaci
~all, kým overujete, a-all, keď je kompletný. Opravte SPF. - Potom DKIM. Zapnite podpisovanie u svojho poskytovateľa pošty — je to to, čo udrží overenie nedotknuté počas preposielania. Opravte DKIM.
- DMARC na
p=none, s hláseniami. Publikujtev=DMARC1; p=none; rua=mailto:...a reporty skutočne čítajte — prekvapivý počet domén publikuje DMARC naslepo, bez akejkoľvek adresy pre hlásenia. Postupy podľa poskytovateľa: Google Workspace · Microsoft 365. - Sprísnite na
quarantine, potomreject, keď reporty ukážu, že vaša legitímna pošta prechádza. Tento krok je tou ochranou; všetko predtým je príprava. Bezpečný postup.
Preskakovanie rozbíja veci v oboch smeroch. DMARC pred SPF/DKIM dáva do karantény vašu vlastnú legitímnu poštu. SPF-a-koniec — najbežnejší konečný stav, 30.9 % všetkých domén — necháva viditeľnú adresu „Od“ otvorenú. Všetky kroky dokončí len 2.79 % domén.
Úprimné okrajové prípady
- E-mailové konferencie môžu rozbiť oboje. Konferencie, ktoré prepisujú predmety alebo pridávajú pätičky, zneplatnia podpisy DKIM a zlyhajú na SPF (posiela server konferencie). Moderné konferencie prepíšu hlavičku „Od“, aby to kompenzovali. Ak vaša komunita žije na konferenciách, počítajte pri
rejects istou bolesťou — je zvládnuteľná, nie dôvod zostať nanone. - SPF môže prejsť, kým DMARC zlyhá. Mnohé odosielacie platformy používajú ako odosielateľa obálky svoju doménu, takže SPF prejde — nezarovnane s vašou doménou „Od“. Taká pošta potrebuje zarovnaný DKIM (vlastnú podpisovaciu doménu, ktorú dobré platformy podporujú), aby prešla DMARC. Ak váš DMARC zlyháva, kým SPF a DKIM prechádzajú, takmer vždy je dôvodom zarovnanie.
- SPF má limit 10 vyhľadávaní. Zreťazte príliš veľa položiek
include:a záznam vráti trvalú chybu a je úplne ignorovaný. Konsolidujte pred sprísnením DMARC, inak budete vynucovať nad rozbitým SPF. - Aj domény, ktoré nikdy neposielajú e-maily, potrebujú oboje — v najprísnejších verziách (
v=spf1 -allap=reject) — inak sú vaše zaparkované a nepoužívané domény tie najľahšie na sfalšovanie. - DMARC nie je koniec cesty. Zastavuje impersonáciu presnej domény. Podobne vyzerajúce domény, triky so zobrazovaným menom a kompromitované skutočné schránky sú iné problémy — reálne, ale nie dôvod preskočiť jednu triedu útokov, ktorú viete vypnúť tromi DNS záznamami.
Často kladené otázky
Je DMARC to isté ako SPF? Nie. SPF je zoznam schválených odosielacích serverov, kontrolovaný voči adrese, ktorú čitateľ nikdy nevidí. DMARC kontroluje, že ten, kto sa overil, sa zhoduje s viditeľnou adresou „Od“, aplikuje vami zvolenú politiku pri zlyhaní a podáva vám hlásenia.
Potrebujem DMARC, ak už mám SPF? Áno. SPF sám nechráni viditeľnú adresu „Od“ — 30.9 % domén má SPF a žiadny DMARC a zostávajú sfalšovateľné. SPF je predpokladom DMARC, nie jeho náhradou.
Môžem používať DMARC bez SPF? Technicky áno, ak je zavedený DKIM — DMARC prechádza na ktoromkoľvek zarovnanom mechanizme. V praxi chcete pod ním oba: SPF zachytí, čo DKIM minie, a naopak (klasickým prípadom je preposielanie, ktoré prežije len DKIM).
Ktorý mám nastaviť ako prvý?
SPF, potom DKIM, potom DMARC na p=none s hláseniami, potom vynucovanie. DMARC potrebuje, aby prvé dva fungovali, skôr než ho môžete bezpečne sprísniť.
Stojí niektorý z nich peniaze? Nie — SPF, DKIM aj DMARC sú bezplatné DNS záznamy. Investíciou je starostlivosť a poradie, nie rozpočet. (Čítanie DMARC reportov je jednoduchšie s bezplatným alebo plateným prehliadačom reportov, ale samotná ochrana nestojí nič.)
Zistite, kde vaša doména stojí
Väčšina domén má zoznam, ale nie zámok. Skontrolujte tú svoju zadarmo a súkromne — uvidíte stav svojho SPF, DKIM a DMARC pokope a ktorý krok je ďalší.
Skontrolujte svoju doménu → · Opravte SPF → · Opravte DMARC → · Ako hodnotíme → · Len agregované dáta. Dáta uložené a spracované v EÚ.