2F SOLUÇÕES TECNOLÓGICAS

SEGURANÇA

Por que o e-mail da empresa cai no spam: SPF, DKIM e DMARC explicados

Boleto, proposta e nota fiscal no spam têm uma causa comum e fácil de conferir: o domínio da empresa não prova quem pode enviar em nome dele.

2F Soluções Tecnológicas · São José do Rio Preto – SP · Setembro 2026

O boleto saiu no dia certo. A proposta foi enviada logo depois da reunião. A nota fiscal seguiu junto com a mercadoria. Dias depois, o cliente diz que não recebeu nada. Estava tudo lá, na pasta de spam.

Para quem envia, e-mail caindo no spam parece azar ou implicância do Gmail. Muitas vezes, porém, o provedor de quem recebe fez exatamente o que foi programado para fazer: desconfiou de uma mensagem que não conseguiu provar de onde veio.

E a desconfiança tem motivo. Só o Gmail bloqueia quase 15 bilhões de e-mails indesejados por dia, segundo o próprio Google (2023). Num volume desses, mensagem sem identificação clara vai para a pilha das suspeitas.

Por que o e-mail da empresa acaba caindo no spam?

O e-mail nasceu numa época em que ninguém precisava provar nada. A documentação da Microsoft lembra que o protocolo que leva as mensagens de um servidor a outro, por projeto, não verifica se o remetente é quem diz ser.

É por isso que um golpista consegue mandar mensagem com o endereço do seu banco no campo "De". Ou com o endereço da sua empresa. E é por isso que os grandes provedores passaram a exigir provas: sem elas, o e-mail legítimo fica parecido demais com o falso.

Pense na portaria de um prédio comercial. Se qualquer pessoa pode dizer "sou da empresa do quinto andar" e subir, a portaria não serve para nada. SPF, DKIM e DMARC dão à portaria uma lista de autorizados, um crachá e uma regra para quem chega sem nenhum dos dois.

E-mail sem autenticação não é e-mail proibido. É e-mail sem crachá. E, num prédio que barra bilhões de visitantes suspeitos por dia, quem chega sem crachá corre o risco de esperar do lado de fora.

Desde 2024, Gmail e Yahoo cobram essa identificação

Em fevereiro de 2024, Google e Yahoo passaram a aplicar regras novas para quem envia e-mail aos seus usuários. Para qualquer remetente, entre as exigências estão ter SPF ou DKIM configurado e manter abaixo de 0,3% a taxa de mensagens marcadas como spam pelos destinatários.

Para quem manda mais de 5 mil mensagens por dia ao Gmail, a lista cresce. Passa a ser preciso ter SPF e DKIM juntos, um registro DMARC publicado, nem que seja só em modo de observação, e o domínio do remetente alinhado com o domínio autenticado. O Yahoo cobra o mesmo de quem envia em grande volume.

Uma pequena empresa dificilmente envia 5 mil e-mails por dia. Mas a direção é clara: o provedor quer saber quem enviou. A Microsoft resume bem, falando do próprio serviço: autenticar não garante a entrega, mas evita que a mensagem vá para o lixo eletrônico só por falta de autenticação.

SPF: a lista de quem pode enviar em nome da empresa

O SPF é um registro de texto no DNS do domínio, o mesmo sistema que diz onde fica o site da empresa. Ele lista quais servidores podem mandar e-mail em nome dela. Quem recebe consulta a lista e confere se a mensagem saiu de um servidor autorizado.

Um detalhe muda tudo: o SPF confere o endereço de retorno da mensagem, aquele usado para devolver e-mail que não chegou. Esse endereço fica escondido do leitor e nem sempre é o mesmo que aparece no campo "De".

É a lista da portaria. Se a empresa usa Google Workspace, Microsoft 365 ou Zoho, o serviço precisa estar no SPF.

Mas a Microsoft lembra que serviços que enviam em nome de outras empresas podem usar o próprio endereço de retorno. Com um sistema de cobrança assim, pôr o serviço no SPF da empresa não basta: quem resolve, em geral, é a assinatura DKIM com o domínio da empresa, assunto da próxima seção.

O registro termina dizendo o que fazer com quem não está na lista. A Microsoft recomenda começar marcando essas mensagens como suspeitas, a chamada falha leve (~all), e só passar para a recusa (-all) depois de identificar todos os remetentes legítimos.

Dois cuidados evitam dor de cabeça. O primeiro: a norma do SPF limita a 10 as consultas ao DNS feitas durante a verificação. Quem vai acrescentando serviços sem critério estoura esse limite, e aí a verificação inteira termina em erro. O segundo: subdomínio não herda o SPF do domínio principal. Cada um precisa do seu.

DKIM: a assinatura que prova que a mensagem é original

O DKIM funciona como um lacre. O servidor que envia assina digitalmente partes importantes da mensagem, incluindo o remetente. A chave para conferir essa assinatura fica publicada no DNS do domínio.

Quem recebe confere o lacre. Se ele bate, a mensagem saiu de quem tem a chave e não foi alterada no caminho. Se não bate, há três possibilidades: a mensagem não veio de quem diz, foi alterada no caminho (o que às vezes acontece até com serviços legítimos) ou a chave publicada no DNS está errada ou desatualizada.

O DKIM cobre um ponto fraco do SPF. Quando um e-mail é encaminhado automaticamente, ele passa a sair de outro servidor e o SPF falha. A assinatura DKIM viaja dentro da mensagem e continua valendo. Por isso, cada serviço que envia em nome da empresa precisa ter o próprio DKIM configurado.

DMARC: a regra do que fazer com quem não passa

SPF e DKIM, sozinhos, deixam uma brecha. Nenhum dos dois confere se o domínio autenticado é o mesmo que aparece no campo "De", aquele que o leitor vê. Um golpista pode autenticar o próprio domínio e, mesmo assim, pôr o endereço da sua empresa no campo "De".

O DMARC fecha essa brecha: exige que o domínio do remetente bata com o domínio que passou no SPF ou no DKIM. E diz ao provedor o que fazer quando a conferência falha, em três níveis:

O DMARC também indica para onde mandar os relatórios. Com ele, os provedores passam a enviar ao dono do domínio um resumo de quem está mandando e-mail em nome dele, e com que resultado. É a parte mais subestimada: é pelos relatórios que a empresa descobre o sistema esquecido que envia sem autenticação, e quem está tentando se passar por ela.

Vale saber o limite. O DMARC protege o domínio que aparece no endereço do remetente. Ele não impede um golpista de usar só o nome da empresa com um endereço de outro domínio, nem de registrar um domínio parecido com o dela. Contra isso, o que ajuda é a equipe conferir o endereço, e não só o nome.

O SPF diz quem pode enviar. O DKIM prova que a mensagem é original. O DMARC decide o que fazer com quem falha e conta para você o que aconteceu.

Quem manda e-mail em nome da sua empresa?

Essa pergunta resolve boa parte dos casos de e-mail caindo no spam. A própria Microsoft observa que muitas empresas não publicam SPF justamente porque não sabem de onde saem todos os e-mails do próprio domínio.

Vale fazer o levantamento com calma. Entra na lista tudo o que envia mensagem com o endereço da empresa como remetente:

Para passar no DMARC, cada item precisa de pelo menos uma de duas coisas: assinar com DKIM usando o domínio da empresa, ou usar o domínio da empresa (ou um subdomínio dela) no endereço de retorno e estar no SPF. O mais seguro é ter as duas. O que ficar de fora é justamente o e-mail que vai para o spam, ou é recusado, quando o DMARC endurecer.

Como a 2F fez no próprio domínio

Em setembro de 2026, a 2F passou por esse processo no domínio 2fsolucoes.net.br. Primeiro, o levantamento: o e-mail do dia a dia e um serviço que envia avisos automáticos. Os dois passaram a assinar com DKIM usando o domínio da 2F e a ser reconhecidos pelo SPF, o serviço de avisos por um subdomínio próprio. E o DMARC foi publicado em modo de observação.

Só depois de confirmar que os dois passavam nas três conferências a política subiu para quarentena. A recusa fica para depois de algumas semanas de relatórios sem surpresa. Endurecer antes da hora é o jeito mais rápido de mandar para o spam o próprio boleto.

O que conferir hoje no domínio da sua empresa

Se a reclamação de e-mail caindo no spam aparece com frequência, comece por estas cinco perguntas:

  1. Existe um registro SPF, e ele inclui os serviços que enviam pelo domínio da empresa?
  2. Cada um desses serviços assina com DKIM usando o domínio da empresa?
  3. Existe um registro DMARC? Em qual política? E alguém lê os relatórios?
  4. O SPF respeita o limite de 10 consultas ao DNS?
  5. Os subdomínios que enviam e-mail têm SPF próprio?

Os registros ficam todos no DNS do domínio. Nos serviços, o que muda é ativar a assinatura DKIM no painel de cada um e, em alguns, configurar o domínio do endereço de retorno. Se o DNS ainda é um nome estranho, o artigo sobre como o DNS funciona explica o básico.

O que exige cuidado é a ordem. Configurar tudo de uma vez, já na política mais dura, derruba justamente o e-mail que a empresa mais precisa entregar. Observar primeiro, corrigir o que aparecer nos relatórios e só então endurecer é o caminho que evita surpresa.

Tecnologia não deve ser improvisada. Deve ser planejada, documentada e mantida de forma contínua. É assim que a infraestrutura vira um ativo — não um passivo.

Diagnóstico gratuito

O e-mail da sua empresa está chegando à caixa de entrada ou ao spam?

A 2F Soluções realiza diagnóstico técnico completo para empresas em São José do Rio Preto e região. Sem custo e sem compromisso.

Falar no WhatsApp Enviar e-mail

2F Soluções Tecnológicas · Infraestrutura e Automação Empresarial · São José do Rio Preto – SP