SEGURANÇA
Por que o e-mail da empresa cai no spam: SPF, DKIM e DMARC explicados
Boleto, proposta e nota fiscal no spam têm uma causa comum e fácil de conferir: o domínio da empresa não prova quem pode enviar em nome dele.
2F Soluções Tecnológicas · São José do Rio Preto – SP · Setembro 2026
O boleto saiu no dia certo. A proposta foi enviada logo depois da reunião. A nota fiscal seguiu junto com a mercadoria. Dias depois, o cliente diz que não recebeu nada. Estava tudo lá, na pasta de spam.
Para quem envia, e-mail caindo no spam parece azar ou implicância do Gmail. Muitas vezes, porém, o provedor de quem recebe fez exatamente o que foi programado para fazer: desconfiou de uma mensagem que não conseguiu provar de onde veio.
E a desconfiança tem motivo. Só o Gmail bloqueia quase 15 bilhões de e-mails indesejados por dia, segundo o próprio Google (2023). Num volume desses, mensagem sem identificação clara vai para a pilha das suspeitas.
Por que o e-mail da empresa acaba caindo no spam?
O e-mail nasceu numa época em que ninguém precisava provar nada. A documentação da Microsoft lembra que o protocolo que leva as mensagens de um servidor a outro, por projeto, não verifica se o remetente é quem diz ser.
É por isso que um golpista consegue mandar mensagem com o endereço do seu banco no campo "De". Ou com o endereço da sua empresa. E é por isso que os grandes provedores passaram a exigir provas: sem elas, o e-mail legítimo fica parecido demais com o falso.
Pense na portaria de um prédio comercial. Se qualquer pessoa pode dizer "sou da empresa do quinto andar" e subir, a portaria não serve para nada. SPF, DKIM e DMARC dão à portaria uma lista de autorizados, um crachá e uma regra para quem chega sem nenhum dos dois.
E-mail sem autenticação não é e-mail proibido. É e-mail sem crachá. E, num prédio que barra bilhões de visitantes suspeitos por dia, quem chega sem crachá corre o risco de esperar do lado de fora.
Desde 2024, Gmail e Yahoo cobram essa identificação
Em fevereiro de 2024, Google e Yahoo passaram a aplicar regras novas para quem envia e-mail aos seus usuários. Para qualquer remetente, entre as exigências estão ter SPF ou DKIM configurado e manter abaixo de 0,3% a taxa de mensagens marcadas como spam pelos destinatários.
Para quem manda mais de 5 mil mensagens por dia ao Gmail, a lista cresce. Passa a ser preciso ter SPF e DKIM juntos, um registro DMARC publicado, nem que seja só em modo de observação, e o domínio do remetente alinhado com o domínio autenticado. O Yahoo cobra o mesmo de quem envia em grande volume.
Uma pequena empresa dificilmente envia 5 mil e-mails por dia. Mas a direção é clara: o provedor quer saber quem enviou. A Microsoft resume bem, falando do próprio serviço: autenticar não garante a entrega, mas evita que a mensagem vá para o lixo eletrônico só por falta de autenticação.
SPF: a lista de quem pode enviar em nome da empresa
O SPF é um registro de texto no DNS do domínio, o mesmo sistema que diz onde fica o site da empresa. Ele lista quais servidores podem mandar e-mail em nome dela. Quem recebe consulta a lista e confere se a mensagem saiu de um servidor autorizado.
Um detalhe muda tudo: o SPF confere o endereço de retorno da mensagem, aquele usado para devolver e-mail que não chegou. Esse endereço fica escondido do leitor e nem sempre é o mesmo que aparece no campo "De".
É a lista da portaria. Se a empresa usa Google Workspace, Microsoft 365 ou Zoho, o serviço precisa estar no SPF.
Mas a Microsoft lembra que serviços que enviam em nome de outras empresas podem usar o próprio endereço de retorno. Com um sistema de cobrança assim, pôr o serviço no SPF da empresa não basta: quem resolve, em geral, é a assinatura DKIM com o domínio da empresa, assunto da próxima seção.
O registro termina dizendo o que fazer com quem não está na lista. A Microsoft recomenda começar marcando essas mensagens como suspeitas, a chamada falha leve (~all), e só passar para a recusa (-all) depois de identificar todos os remetentes legítimos.
Dois cuidados evitam dor de cabeça. O primeiro: a norma do SPF limita a 10 as consultas ao DNS feitas durante a verificação. Quem vai acrescentando serviços sem critério estoura esse limite, e aí a verificação inteira termina em erro. O segundo: subdomínio não herda o SPF do domínio principal. Cada um precisa do seu.
DKIM: a assinatura que prova que a mensagem é original
O DKIM funciona como um lacre. O servidor que envia assina digitalmente partes importantes da mensagem, incluindo o remetente. A chave para conferir essa assinatura fica publicada no DNS do domínio.
Quem recebe confere o lacre. Se ele bate, a mensagem saiu de quem tem a chave e não foi alterada no caminho. Se não bate, há três possibilidades: a mensagem não veio de quem diz, foi alterada no caminho (o que às vezes acontece até com serviços legítimos) ou a chave publicada no DNS está errada ou desatualizada.
O DKIM cobre um ponto fraco do SPF. Quando um e-mail é encaminhado automaticamente, ele passa a sair de outro servidor e o SPF falha. A assinatura DKIM viaja dentro da mensagem e continua valendo. Por isso, cada serviço que envia em nome da empresa precisa ter o próprio DKIM configurado.
DMARC: a regra do que fazer com quem não passa
SPF e DKIM, sozinhos, deixam uma brecha. Nenhum dos dois confere se o domínio autenticado é o mesmo que aparece no campo "De", aquele que o leitor vê. Um golpista pode autenticar o próprio domínio e, mesmo assim, pôr o endereço da sua empresa no campo "De".
O DMARC fecha essa brecha: exige que o domínio do remetente bata com o domínio que passou no SPF ou no DKIM. E diz ao provedor o que fazer quando a conferência falha, em três níveis:
- none — só observar e relatar, sem mudar a entrega
- quarantine — tratar como suspeita, o que costuma significar a pasta de spam
- reject — recusar a mensagem
O DMARC também indica para onde mandar os relatórios. Com ele, os provedores passam a enviar ao dono do domínio um resumo de quem está mandando e-mail em nome dele, e com que resultado. É a parte mais subestimada: é pelos relatórios que a empresa descobre o sistema esquecido que envia sem autenticação, e quem está tentando se passar por ela.
Vale saber o limite. O DMARC protege o domínio que aparece no endereço do remetente. Ele não impede um golpista de usar só o nome da empresa com um endereço de outro domínio, nem de registrar um domínio parecido com o dela. Contra isso, o que ajuda é a equipe conferir o endereço, e não só o nome.
O SPF diz quem pode enviar. O DKIM prova que a mensagem é original. O DMARC decide o que fazer com quem falha e conta para você o que aconteceu.
Quem manda e-mail em nome da sua empresa?
Essa pergunta resolve boa parte dos casos de e-mail caindo no spam. A própria Microsoft observa que muitas empresas não publicam SPF justamente porque não sabem de onde saem todos os e-mails do próprio domínio.
Vale fazer o levantamento com calma. Entra na lista tudo o que envia mensagem com o endereço da empresa como remetente:
- O serviço de e-mail — Google Workspace, Microsoft 365, Zoho ou o e-mail da hospedagem do site
- O emissor de nota fiscal ou o sistema de gestão — se ele manda a nota com o endereço da empresa
- O sistema de cobrança — boletos e lembretes de pagamento
- A ferramenta de marketing — newsletter e campanhas
- O formulário do site — o aviso de que chegou um contato novo
- Equipamentos e sistemas internos — a impressora que digitaliza para e-mail, o sistema que manda relatório automático
Para passar no DMARC, cada item precisa de pelo menos uma de duas coisas: assinar com DKIM usando o domínio da empresa, ou usar o domínio da empresa (ou um subdomínio dela) no endereço de retorno e estar no SPF. O mais seguro é ter as duas. O que ficar de fora é justamente o e-mail que vai para o spam, ou é recusado, quando o DMARC endurecer.
Como a 2F fez no próprio domínio
Em setembro de 2026, a 2F passou por esse processo no domínio 2fsolucoes.net.br. Primeiro, o levantamento: o e-mail do dia a dia e um serviço que envia avisos automáticos. Os dois passaram a assinar com DKIM usando o domínio da 2F e a ser reconhecidos pelo SPF, o serviço de avisos por um subdomínio próprio. E o DMARC foi publicado em modo de observação.
Só depois de confirmar que os dois passavam nas três conferências a política subiu para quarentena. A recusa fica para depois de algumas semanas de relatórios sem surpresa. Endurecer antes da hora é o jeito mais rápido de mandar para o spam o próprio boleto.
O que conferir hoje no domínio da sua empresa
Se a reclamação de e-mail caindo no spam aparece com frequência, comece por estas cinco perguntas:
- Existe um registro SPF, e ele inclui os serviços que enviam pelo domínio da empresa?
- Cada um desses serviços assina com DKIM usando o domínio da empresa?
- Existe um registro DMARC? Em qual política? E alguém lê os relatórios?
- O SPF respeita o limite de 10 consultas ao DNS?
- Os subdomínios que enviam e-mail têm SPF próprio?
Os registros ficam todos no DNS do domínio. Nos serviços, o que muda é ativar a assinatura DKIM no painel de cada um e, em alguns, configurar o domínio do endereço de retorno. Se o DNS ainda é um nome estranho, o artigo sobre como o DNS funciona explica o básico.
O que exige cuidado é a ordem. Configurar tudo de uma vez, já na política mais dura, derruba justamente o e-mail que a empresa mais precisa entregar. Observar primeiro, corrigir o que aparecer nos relatórios e só então endurecer é o caminho que evita surpresa.
Tecnologia não deve ser improvisada. Deve ser planejada, documentada e mantida de forma contínua. É assim que a infraestrutura vira um ativo — não um passivo.
Diagnóstico gratuito
O e-mail da sua empresa está chegando à caixa de entrada ou ao spam?
A 2F Soluções realiza diagnóstico técnico completo para empresas em São José do Rio Preto e região. Sem custo e sem compromisso.
2F Soluções Tecnológicas · Infraestrutura e Automação Empresarial · São José do Rio Preto – SP