Seu relatório DMARC mostra aprovação de SPF e aprovação de DKIM. Todas as verificações de autenticação retornam verde. No entanto, o e-mail ainda cai no spam—ou nunca chega.
A lacuna entre o sucesso da autenticação e a falha na entrega frequentemente remete a um limite técnico mal compreendido: alinhamento DMARC. Passar nas verificações de autenticação não significa automaticamente passar no DMARC. E passar no DMARC não garante o posicionamento na caixa de entrada.
Este artigo explica por que e-mails autenticados falham, como o alinhamento DMARC difere da autenticação, onde o sistema falha e o que as organizações devem verificar além de marcações verdes.
I. Por Que Passar na Autenticação Não Significa Passar no DMARC

SPF e DKIM validam a identidade do remetente. O DMARC impõe alinhamento entre identificadores autenticados e o endereço De visível.
Um e-mail pode passar no SPF e no DKIM, mas ainda falhar no DMARC se o domínio autenticado não estiver alinhado com o domínio De do cabeçalho.
O Que o SPF Realmente Valida
O SPF verifica se o endereço IP de envio está autorizado a enviar em nome do domínio do remetente do envelope (o domínio no comando MAIL FROM durante o SMTP).
Onde o SPF pode falhar silenciosamente:
- Timeout de consulta DNS retorna
temperrorem vez de aprovação ou falha - Mais de 10 consultas DNS acionam
permerrorantes que a validação seja concluída - Domínio do remetente do envelope difere do domínio De do cabeçalho—SPF passa, mas o alinhamento DMARC falha
Exemplo: Um serviço de e-mail transacional envia de bounce.sender.com (envelope), mas exibe sua-empresa.com no cabeçalho De visível. O SPF passa para bounce.sender.com. O DMARC falha porque os domínios não estão alinhados.
O Que o DKIM Realmente Valida
O DKIM assina criptograficamente a mensagem e valida se a assinatura corresponde a uma chave pública publicada no DNS para o domínio de assinatura DKIM (d= no cabeçalho DKIM-Signature).
Onde o DKIM pode falhar silenciosamente:
- A chave de assinatura é rotacionada, mas o registro DNS não é atualizado ou está em cache
- Uma lista de discussão ou encaminhador modifica a linha de assunto, rodapé ou anexos—a assinatura quebra
- O domínio de assinatura DKIM difere do domínio De do cabeçalho—DKIM passa, mas o alinhamento DMARC falha
Exemplo: Uma plataforma de marketing assina mensagens com d=plataforma.com. O endereço De visível mostra sua-empresa.com. O DKIM passa. O DMARC falha porque plataforma.com não está alinhado com sua-empresa.com.
II. Alinhamento DMARC: A Camada de Aplicação Que a Autenticação Isolada Não Fornece

O alinhamento DMARC exige que pelo menos um identificador autenticado corresponda ao domínio organizacional no endereço De do cabeçalho.
O DMARC passa quando:
- Aprovação de SPF alinhado: domínio do remetente do envelope corresponde ao domínio De do cabeçalho (ou compartilha o mesmo domínio organizacional)
- OU aprovação de DKIM alinhado: domínio de assinatura DKIM corresponde ao domínio De do cabeçalho (ou compartilha o mesmo domínio organizacional)
O DMARC falha quando:
- O SPF passa, mas o domínio do remetente do envelope não está alinhado com o De do cabeçalho
- O DKIM passa, mas o domínio de assinatura não está alinhado com o De do cabeçalho
- Tanto o SPF quanto o DKIM falham
- Tanto o SPF quanto o DKIM passam, mas nenhum está alinhado
Alinhamento Relaxado vs. Estrito
O DMARC suporta dois modos de alinhamento:
Alinhamento relaxado (padrão): Os domínios organizacionais devem corresponder. Subdomínios são permitidos.
- De do cabeçalho:
[email protected] - Remetente do envelope SPF:
[email protected] - Resultado: Alinhado (ambos compartilham
exemplo.com)
Alinhamento estrito: Os domínios devem corresponder exatamente.
- De do cabeçalho:
[email protected] - Remetente do envelope SPF:
[email protected] - Resultado: Não alinhado (subdomínios diferem)
A maioria das organizações usa alinhamento relaxado para acomodar remetentes legítimos de subdomínios. O alinhamento estrito pode quebrar fluxos de trabalho transacionais que dependem de subdomínios específicos do serviço.
Quando a Autenticação Passa Mas o DMARC Falha

Cenários comuns em que SPF ou DKIM passa, mas o alinhamento DMARC falha:
Serviços transacionais de terceiros:
- O serviço envia usando seu próprio remetente de envelope ou domínio de assinatura DKIM
- O De do cabeçalho exibe o domínio do cliente
- A autenticação passa para o domínio do serviço
- O DMARC falha porque os domínios não estão alinhados
Mensagens encaminhadas:
- O remetente original passa no SPF e DKIM
- O encaminhador retransmite a mensagem de um novo endereço IP
- O SPF quebra (novo IP não autorizado para o domínio original)
- O DKIM pode sobreviver se a mensagem não for modificada
- O DMARC depende de se o alinhamento DKIM sobreviver
Listas de discussão:
- A lista modifica a linha de assunto, rodapé ou anexos
- A assinatura DKIM quebra
- O SPF pode passar para o domínio do servidor da lista, mas não para o remetente original
- O DMARC falha a menos que a lista reescreva o endereço De
III. Por Que Passar no DMARC Ainda Não Garante o Posicionamento na Caixa de Entrada
Passar no DMARC remove uma condição de falha. Não sobrepõe reputação, análise de conteúdo, taxas de reclamação ou sinais internos de abuso.
Os provedores de caixa de correio avaliam:
- Autenticação e alinhamento DMARC
- Reputação do IP e domínio de envio
- Taxas de reclamação e sinais de engajamento
- Características do conteúdo (links, imagens, padrões de linguagem)
- Contexto de encaminhamento e comportamento de listas de discussão
Filtragem Silenciosa Apesar da Conformidade DMARC
Um e-mail pode passar no DMARC em p=reject e ainda ser filtrado para spam ou bloqueado se:
- O IP de envio tiver má reputação devido a abusos anteriores
- As taxas de reclamação excederem os limites do provedor de caixa de correio
- O conteúdo acionar sinais de classificação de spam
- O histórico de engajamento do destinatário mostrar baixa abertura ou alta taxa de exclusão
- O domínio de envio for recém-registrado ou carecer de histórico de envio
Quando a aplicação depende do comportamento do receptor:
- Algumas listas de discussão e encaminhadores não honram políticas DMARC
- Alguns provedores de caixa de correio aplicam substituições de reputação que despriorizam sinais DMARC
- Equipes internas de combate a abuso podem sobrepor a autenticação se sinais comportamentais indicarem abuso coordenado
A aplicação DMARC (p=quarantine ou p=reject) instrui os receptores a rejeitar ou colocar em quarentena mensagens não autenticadas. Se os receptores honram essa instrução depende de sua arquitetura de filtragem, tratamento de encaminhamento e política local.
IV. O Que Pode Falhar e Como Detectar
Modo de Falha 1: Autenticação Passa Mas o Alinhamento Falha
O que acontece:
- SPF ou DKIM retorna aprovação
- O relatório DMARC mostra
dmarc=failcomreason=alignment_failure - O servidor receptor ainda pode entregar a mensagem, dependendo da política DMARC e reputação
Detecção:
- Revise relatórios agregados DMARC para linhas onde
auth_results.spf.result=passouauth_results.dkim.result=pass, maspolicy_evaluated.dmarc=fail - Verifique se o domínio do remetente do envelope ou domínio de assinatura DKIM está alinhado com o De do cabeçalho
Correção:
- Configure remetentes terceiros para usar domínios de remetente de envelope ou assinatura DKIM alinhados
- Use alinhamento de subdomínio se correspondência exata não for viável
- Verifique se os serviços transacionais suportam assinatura DKIM com seu domínio
Modo de Falha 2: DMARC Passa Mas a Mensagem É Filtrada
O que acontece:
- O relatório DMARC mostra
policy_evaluated.dmarc=pass - A mensagem não chega à caixa de entrada
- Nenhuma rejeição SMTP ou devolução ocorre
Detecção:
- Monitoramento de taxa de reclamação através de ferramentas de postmaster (Google Postmaster Tools, Microsoft SNDS)
- Métricas de engajamento mostrando baixas taxas de abertura ou alto posicionamento em pasta de spam
- Monitoramento de reputação para IPs e domínios de envio
Correção:
- Audite a reputação de envio e fontes de reclamação
- Revise o conteúdo para padrões de gatilho de spam
- Verifique o consentimento do assinante e higiene da lista
- Teste a entregabilidade em vários provedores de caixa de correio
Modo de Falha 3: Encaminhamento Quebra a Autenticação
O que acontece:
- O remetente original passa no DMARC
- O encaminhador retransmite a mensagem de um novo IP
- O SPF falha (novo IP não autorizado)
- O DKIM pode sobreviver se a mensagem não for modificada
- O DMARC depende da sobrevivência do alinhamento DKIM
Detecção:
- Relatórios DMARC mostrando disposição
forwardedou SPFfailcom DKIMpass - Problemas de entrega relatados por usuários que encaminham para contas pessoais
Correção:
- Use
p=quarantineem vez dep=rejectpara reduzir o impacto do encaminhamento - Monitore relatórios DMARC para padrões de encaminhamento
- Comunique-se com usuários sobre comportamento de encaminhamento
Modo de Falha 4: Falsificação de Subdomínio Apesar da Aplicação do Domínio Pai
O que acontece:
- O domínio pai aplica DMARC em
p=reject - O subdomínio carece de registro DMARC explícito
- O atacante envia mensagens falsificadas do subdomínio
- A política DMARC se aplica, mas a avaliação de alinhamento pode diferir dependendo do uso do subdomínio
Detecção:
- Relatórios DMARC mostrando falhas de autenticação para subdomínios
- Relatórios de phishing visando endereços de subdomínio
Correção:
- Publique registros DMARC explícitos para subdomínios ativos
- Use
sp=rejectno registro do domínio pai para aplicar política de subdomínio - Monitore relatórios DMARC para uso não autorizado de subdomínio
V. O Que Documentar e Verificar
Organizações que assumem que passar na autenticação significa conformidade DMARC introduzem pontos cegos operacionais. Documente o seguinte:
Identificadores autenticados para cada remetente:
- Domínio do remetente do envelope (domínio de verificação SPF)
- Domínio de assinatura DKIM (valor
d=) - Domínio De do cabeçalho (remetente visível)
- Se o alinhamento é relaxado ou estrito
Configuração do remetente por fluxo de e-mail:
- E-mail transacional: CRM, sistema de tickets de suporte, redefinições de senha
- E-mail de marketing: Plataformas de newsletter, campanhas promocionais
- E-mail operacional: Notificações internas, alertas do sistema
- Serviços de terceiros: Ferramentas SaaS, plugins, integrações
Condições de falha observadas em relatórios DMARC:
- Volume de
dmarc=failcomspf=passoudkim=pass - Frequência de falhas relacionadas a encaminhamento
- Tentativas de remetentes não autorizados
- Padrões de falsificação de subdomínio
Contexto de reputação e filtragem:
- Taxas de reclamação por domínio e IP de envio
- Tendências de posicionamento em pasta de spam
- Métricas de engajamento (taxas de abertura, taxas de exclusão)
- Feedback de ferramentas de postmaster dos principais receptores
VI. Como o Skysnag Suporta Verificação e Monitoramento de Alinhamento
O Skysnag Protect identifica falhas de alinhamento, remetentes não autorizados e lacunas de autenticação em fluxos de e-mail e serviços de terceiros.
Visibilidade de alinhamento:
- Análise de relatórios DMARC agregados mostrando status de SPF, DKIM e alinhamento por remetente
- Detecção de autenticação aprovada com alinhamento falhando
- Identificação de serviços de terceiros usando identificadores desalinhados
Autorização de remetente:
- Inventário de fontes de e-mail autorizadas e não autorizadas
- Detecção de TI sombra e remetentes de terceiros não gerenciados
- Validação de inclusões SPF e configurações de assinatura DKIM
Preparação de aplicação:
- Aplicação gradual de política por domínio, subdomínio e grupo de remetentes
- Monitoramento de impacto antes de passar de
p=noneparap=quarantineoup=reject - Coleta de evidências para programas de conformidade e auditoria
Comece o monitoramento DMARC com o Skysnag e verifique se seus remetentes autenticados estão alinhados com seu domínio:
VII. Principais Conclusões
- Passar no SPF ou DKIM não significa passar no DMARC. O alinhamento requer que o domínio autenticado corresponda ao domínio From do cabeçalho.
- Passar no DMARC não garante a entrega na caixa de entrada. Os provedores de caixa de correio avaliam reputação, conteúdo, taxas de reclamação e engajamento juntamente com a autenticação.
- O alinhamento DMARC pode falhar mesmo quando a autenticação é bem-sucedida. Incompatibilidades no domínio do remetente do envelope (SPF) e incompatibilidades no domínio de assinatura DKIM causam falhas de alinhamento.
- Encaminhamento e listas de discussão comumente quebram a autenticação. O SPF falha quando o IP de retransmissão muda. O DKIM falha quando a mensagem é modificada.
- Spoofing de subdomínio pode contornar a aplicação do domínio pai. Use registros DMARC explícitos de subdomínio ou
sp=rejectpara aplicar a política de subdomínio. - A autenticação é necessária, mas não suficiente. A entregabilidade depende de autenticação, reputação, conteúdo e comportamento do destinatário.
- Relatórios DMARC mostram onde o alinhamento falha. Monitore relatórios agregados para linhas onde
spf=passoudkim=passmasdmarc=fail. - Remetentes terceirizados comumente introduzem lacunas de alinhamento. Verifique se serviços transacionais, plataformas de marketing e ferramentas SaaS usam identificadores alinhados.
- As organizações devem documentar identificadores autenticados por fluxo de e-mail. Domínio do remetente do envelope, domínio de assinatura DKIM e domínio From do cabeçalho devem ser rastreados e validados.
- O Skysnag Protect identifica falhas de alinhamento e remetentes não autorizados. Use o Skysnag para verificar alinhamento, detectar TI sombra e implementar aplicação de forma segura.