Rekord SPF (Sender Policy Framework)
Lista serwerów, które mogą wysyłać pocztę w imieniu Twojej domeny - podstawa ochrony przed podszywaniem
📖 Szczegółowy opis
SPF to pierwsza z trzech linii obrony poczty (obok DKIM i DMARC). Bez niego oszust może wysłać wiadomość, która wygląda, jakby pochodziła od Ciebie - a odbiorca nie ma jak sprawdzić, że to fałszywka. To realny problem: podszywanie się pod firmowe adresy to jeden z najpopularniejszych sposobów wyłudzania danych i pieniędzy.
Jak ustawić SPF? Dodajesz w DNS pojedynczy rekord typu TXT, który zaczyna się od v=spf1, wymienia dozwolone serwery (np. przez mechanizm include: dla dostawcy poczty) i kończy się regułą ~all (miękkie odrzucenie) lub -all (twarde odrzucenie). Kluczowa zasada: dla jednej domeny może istnieć tylko jeden rekord SPF, a liczba odwołań DNS nie może przekroczyć dziesięciu - inaczej rekord przestaje działać.
Czy Twoja domena ma poprawny SPF i ile wykonuje odwołań DNS, sprawdzisz w kilka sekund darmowym narzędziem DNS Lookup na /dns.
Najczęstsze problemy
Brak rekordu SPF
Każdy może wysłać maila "od Ciebie" - poczta trafia do spamu, a klienci dostają fałszywki z Twoim adresem
Dwa rekordy SPF
Standard dopuszcza tylko jeden - przy dwóch cały mechanizm jest ignorowany
Za dużo odwołań DNS
Powyżej 10 zapytań DNS rekord staje się nieważny (błąd PermError)
Zapomniany serwer wysyłkowy
Newsletter albo system fakturowania nie jest na liście i jego maile lądują w spamie
Jak to naprawić?
Trzymaj dokładnie jeden rekord SPF na domenę - łącz wszystkie serwery w jednym wpisie
Używaj mechanizmu include: dla dostawców (np. include:_spf.google.com dla Google Workspace)
Kończ rekord regułą ~all na start, a po testach przejdź na -all
Regularnie audytuj listę - dopisuj nowe systemy wysyłkowe, usuwaj nieużywane
Pilnuj limitu 10 odwołań DNS - nadmiar include: spłaszcz do konkretnych adresów IP
Przykłady
Dobry przykład
Zły przykład
🔗 Powiązane wskaźniki
Rekord DMARC
Reguła, która mówi serwerom, co zrobić z pocztą, która nie przeszła weryfikacji SPF i DKIM
Podpis DKIM (DomainKeys Identified Mail)
Cyfrowa pieczęć doklejana do każdego maila - dowód, że treść nie została zmieniona po drodze
DNSSEC (zabezpieczenia DNS)
Cyfrowe podpisy, które gwarantują, że odpowiedź DNS nie została podmieniona przez atakującego
Sprawdź ten wskaźnik dla swojej strony
Otrzymaj dokładną analizę i spersonalizowane wskazówki jak poprawić ten element na swojej stronie.
Rozpocznij bezpłatną analizę