Seu relatório DMARC mostra aprovação de SPF e aprovação de DKIM. Todas as verificações de autenticação retornam verde. No entanto, o e-mail ainda cai no spam—ou nunca chega.

A lacuna entre o sucesso da autenticação e a falha na entrega frequentemente remete a um limite técnico mal compreendido: alinhamento DMARC. Passar nas verificações de autenticação não significa automaticamente passar no DMARC. E passar no DMARC não garante o posicionamento na caixa de entrada.

Este artigo explica por que e-mails autenticados falham, como o alinhamento DMARC difere da autenticação, onde o sistema falha e o que as organizações devem verificar além de marcações verdes.

I. Por Que Passar na Autenticação Não Significa Passar no DMARC

Fluxo de quatro etapas mostrando a validação de SPF e DKIM, seguida pela verificação de alinhamento que determina o resultado do DMARC.

SPF e DKIM validam a identidade do remetente. O DMARC impõe alinhamento entre identificadores autenticados e o endereço De visível.

Um e-mail pode passar no SPF e no DKIM, mas ainda falhar no DMARC se o domínio autenticado não estiver alinhado com o domínio De do cabeçalho.

O Que o SPF Realmente Valida

O SPF verifica se o endereço IP de envio está autorizado a enviar em nome do domínio do remetente do envelope (o domínio no comando MAIL FROM durante o SMTP).

Onde o SPF pode falhar silenciosamente:

  • Timeout de consulta DNS retorna temperror em vez de aprovação ou falha
  • Mais de 10 consultas DNS acionam permerror antes que a validação seja concluída
  • Domínio do remetente do envelope difere do domínio De do cabeçalho—SPF passa, mas o alinhamento DMARC falha

Exemplo: Um serviço de e-mail transacional envia de bounce.sender.com (envelope), mas exibe sua-empresa.com no cabeçalho De visível. O SPF passa para bounce.sender.com. O DMARC falha porque os domínios não estão alinhados.

O Que o DKIM Realmente Valida

O DKIM assina criptograficamente a mensagem e valida se a assinatura corresponde a uma chave pública publicada no DNS para o domínio de assinatura DKIM (d= no cabeçalho DKIM-Signature).

Onde o DKIM pode falhar silenciosamente:

  • A chave de assinatura é rotacionada, mas o registro DNS não é atualizado ou está em cache
  • Uma lista de discussão ou encaminhador modifica a linha de assunto, rodapé ou anexos—a assinatura quebra
  • O domínio de assinatura DKIM difere do domínio De do cabeçalho—DKIM passa, mas o alinhamento DMARC falha

Exemplo: Uma plataforma de marketing assina mensagens com d=plataforma.com. O endereço De visível mostra sua-empresa.com. O DKIM passa. O DMARC falha porque plataforma.com não está alinhado com sua-empresa.com.

II. Alinhamento DMARC: A Camada de Aplicação Que a Autenticação Isolada Não Fornece

Tabela comparando o alinhamento relaxado, que permite variações de subdomínios, com o alinhamento estrito, que exige uma correspondência exata do domínio.

O alinhamento DMARC exige que pelo menos um identificador autenticado corresponda ao domínio organizacional no endereço De do cabeçalho.

O DMARC passa quando:

  • Aprovação de SPF alinhado: domínio do remetente do envelope corresponde ao domínio De do cabeçalho (ou compartilha o mesmo domínio organizacional)
  • OU aprovação de DKIM alinhado: domínio de assinatura DKIM corresponde ao domínio De do cabeçalho (ou compartilha o mesmo domínio organizacional)

O DMARC falha quando:

  • O SPF passa, mas o domínio do remetente do envelope não está alinhado com o De do cabeçalho
  • O DKIM passa, mas o domínio de assinatura não está alinhado com o De do cabeçalho
  • Tanto o SPF quanto o DKIM falham
  • Tanto o SPF quanto o DKIM passam, mas nenhum está alinhado

Alinhamento Relaxado vs. Estrito

O DMARC suporta dois modos de alinhamento:

Alinhamento relaxado (padrão): Os domínios organizacionais devem corresponder. Subdomínios são permitidos.

Alinhamento estrito: Os domínios devem corresponder exatamente.

A maioria das organizações usa alinhamento relaxado para acomodar remetentes legítimos de subdomínios. O alinhamento estrito pode quebrar fluxos de trabalho transacionais que dependem de subdomínios específicos do serviço.

Quando a Autenticação Passa Mas o DMARC Falha

Três cenários comuns em que a autenticação é aprovada, mas o alinhamento falha, causando a rejeição pelo DMARC.

Cenários comuns em que SPF ou DKIM passa, mas o alinhamento DMARC falha:

Serviços transacionais de terceiros:

  • O serviço envia usando seu próprio remetente de envelope ou domínio de assinatura DKIM
  • O De do cabeçalho exibe o domínio do cliente
  • A autenticação passa para o domínio do serviço
  • O DMARC falha porque os domínios não estão alinhados

Mensagens encaminhadas:

  • O remetente original passa no SPF e DKIM
  • O encaminhador retransmite a mensagem de um novo endereço IP
  • O SPF quebra (novo IP não autorizado para o domínio original)
  • O DKIM pode sobreviver se a mensagem não for modificada
  • O DMARC depende de se o alinhamento DKIM sobreviver

Listas de discussão:

  • A lista modifica a linha de assunto, rodapé ou anexos
  • A assinatura DKIM quebra
  • O SPF pode passar para o domínio do servidor da lista, mas não para o remetente original
  • O DMARC falha a menos que a lista reescreva o endereço De

III. Por Que Passar no DMARC Ainda Não Garante o Posicionamento na Caixa de Entrada

Passar no DMARC remove uma condição de falha. Não sobrepõe reputação, análise de conteúdo, taxas de reclamação ou sinais internos de abuso.

Os provedores de caixa de correio avaliam:

  • Autenticação e alinhamento DMARC
  • Reputação do IP e domínio de envio
  • Taxas de reclamação e sinais de engajamento
  • Características do conteúdo (links, imagens, padrões de linguagem)
  • Contexto de encaminhamento e comportamento de listas de discussão

Filtragem Silenciosa Apesar da Conformidade DMARC

Um e-mail pode passar no DMARC em p=reject e ainda ser filtrado para spam ou bloqueado se:

  • O IP de envio tiver má reputação devido a abusos anteriores
  • As taxas de reclamação excederem os limites do provedor de caixa de correio
  • O conteúdo acionar sinais de classificação de spam
  • O histórico de engajamento do destinatário mostrar baixa abertura ou alta taxa de exclusão
  • O domínio de envio for recém-registrado ou carecer de histórico de envio

Quando a aplicação depende do comportamento do receptor:

  • Algumas listas de discussão e encaminhadores não honram políticas DMARC
  • Alguns provedores de caixa de correio aplicam substituições de reputação que despriorizam sinais DMARC
  • Equipes internas de combate a abuso podem sobrepor a autenticação se sinais comportamentais indicarem abuso coordenado

A aplicação DMARC (p=quarantine ou p=reject) instrui os receptores a rejeitar ou colocar em quarentena mensagens não autenticadas. Se os receptores honram essa instrução depende de sua arquitetura de filtragem, tratamento de encaminhamento e política local.

IV. O Que Pode Falhar e Como Detectar

Modo de Falha 1: Autenticação Passa Mas o Alinhamento Falha

O que acontece:

  • SPF ou DKIM retorna aprovação
  • O relatório DMARC mostra dmarc=fail com reason=alignment_failure
  • O servidor receptor ainda pode entregar a mensagem, dependendo da política DMARC e reputação

Detecção:

  • Revise relatórios agregados DMARC para linhas onde auth_results.spf.result=pass ou auth_results.dkim.result=pass, mas policy_evaluated.dmarc=fail
  • Verifique se o domínio do remetente do envelope ou domínio de assinatura DKIM está alinhado com o De do cabeçalho

Correção:

  • Configure remetentes terceiros para usar domínios de remetente de envelope ou assinatura DKIM alinhados
  • Use alinhamento de subdomínio se correspondência exata não for viável
  • Verifique se os serviços transacionais suportam assinatura DKIM com seu domínio

Modo de Falha 2: DMARC Passa Mas a Mensagem É Filtrada

O que acontece:

  • O relatório DMARC mostra policy_evaluated.dmarc=pass
  • A mensagem não chega à caixa de entrada
  • Nenhuma rejeição SMTP ou devolução ocorre

Detecção:

  • Monitoramento de taxa de reclamação através de ferramentas de postmaster (Google Postmaster Tools, Microsoft SNDS)
  • Métricas de engajamento mostrando baixas taxas de abertura ou alto posicionamento em pasta de spam
  • Monitoramento de reputação para IPs e domínios de envio

Correção:

  • Audite a reputação de envio e fontes de reclamação
  • Revise o conteúdo para padrões de gatilho de spam
  • Verifique o consentimento do assinante e higiene da lista
  • Teste a entregabilidade em vários provedores de caixa de correio

Modo de Falha 3: Encaminhamento Quebra a Autenticação

O que acontece:

  • O remetente original passa no DMARC
  • O encaminhador retransmite a mensagem de um novo IP
  • O SPF falha (novo IP não autorizado)
  • O DKIM pode sobreviver se a mensagem não for modificada
  • O DMARC depende da sobrevivência do alinhamento DKIM

Detecção:

  • Relatórios DMARC mostrando disposição forwarded ou SPF fail com DKIM pass
  • Problemas de entrega relatados por usuários que encaminham para contas pessoais

Correção:

  • Use p=quarantine em vez de p=reject para reduzir o impacto do encaminhamento
  • Monitore relatórios DMARC para padrões de encaminhamento
  • Comunique-se com usuários sobre comportamento de encaminhamento

Modo de Falha 4: Falsificação de Subdomínio Apesar da Aplicação do Domínio Pai

O que acontece:

  • O domínio pai aplica DMARC em p=reject
  • O subdomínio carece de registro DMARC explícito
  • O atacante envia mensagens falsificadas do subdomínio
  • A política DMARC se aplica, mas a avaliação de alinhamento pode diferir dependendo do uso do subdomínio

Detecção:

  • Relatórios DMARC mostrando falhas de autenticação para subdomínios
  • Relatórios de phishing visando endereços de subdomínio

Correção:

  • Publique registros DMARC explícitos para subdomínios ativos
  • Use sp=reject no registro do domínio pai para aplicar política de subdomínio
  • Monitore relatórios DMARC para uso não autorizado de subdomínio

V. O Que Documentar e Verificar

Organizações que assumem que passar na autenticação significa conformidade DMARC introduzem pontos cegos operacionais. Documente o seguinte:

Identificadores autenticados para cada remetente:

  • Domínio do remetente do envelope (domínio de verificação SPF)
  • Domínio de assinatura DKIM (valor d=)
  • Domínio De do cabeçalho (remetente visível)
  • Se o alinhamento é relaxado ou estrito

Configuração do remetente por fluxo de e-mail:

  • E-mail transacional: CRM, sistema de tickets de suporte, redefinições de senha
  • E-mail de marketing: Plataformas de newsletter, campanhas promocionais
  • E-mail operacional: Notificações internas, alertas do sistema
  • Serviços de terceiros: Ferramentas SaaS, plugins, integrações

Condições de falha observadas em relatórios DMARC:

  • Volume de dmarc=fail com spf=pass ou dkim=pass
  • Frequência de falhas relacionadas a encaminhamento
  • Tentativas de remetentes não autorizados
  • Padrões de falsificação de subdomínio

Contexto de reputação e filtragem:

  • Taxas de reclamação por domínio e IP de envio
  • Tendências de posicionamento em pasta de spam
  • Métricas de engajamento (taxas de abertura, taxas de exclusão)
  • Feedback de ferramentas de postmaster dos principais receptores

VI. Como o Skysnag Suporta Verificação e Monitoramento de Alinhamento

O Skysnag Protect identifica falhas de alinhamento, remetentes não autorizados e lacunas de autenticação em fluxos de e-mail e serviços de terceiros.

Visibilidade de alinhamento:

  • Análise de relatórios DMARC agregados mostrando status de SPF, DKIM e alinhamento por remetente
  • Detecção de autenticação aprovada com alinhamento falhando
  • Identificação de serviços de terceiros usando identificadores desalinhados

Autorização de remetente:

  • Inventário de fontes de e-mail autorizadas e não autorizadas
  • Detecção de TI sombra e remetentes de terceiros não gerenciados
  • Validação de inclusões SPF e configurações de assinatura DKIM

Preparação de aplicação:

  • Aplicação gradual de política por domínio, subdomínio e grupo de remetentes
  • Monitoramento de impacto antes de passar de p=none para p=quarantine ou p=reject
  • Coleta de evidências para programas de conformidade e auditoria

Comece o monitoramento DMARC com o Skysnag e verifique se seus remetentes autenticados estão alinhados com seu domínio:

VII. Principais Conclusões

  • Passar no SPF ou DKIM não significa passar no DMARC. O alinhamento requer que o domínio autenticado corresponda ao domínio From do cabeçalho.
  • Passar no DMARC não garante a entrega na caixa de entrada. Os provedores de caixa de correio avaliam reputação, conteúdo, taxas de reclamação e engajamento juntamente com a autenticação.
  • O alinhamento DMARC pode falhar mesmo quando a autenticação é bem-sucedida. Incompatibilidades no domínio do remetente do envelope (SPF) e incompatibilidades no domínio de assinatura DKIM causam falhas de alinhamento.
  • Encaminhamento e listas de discussão comumente quebram a autenticação. O SPF falha quando o IP de retransmissão muda. O DKIM falha quando a mensagem é modificada.
  • Spoofing de subdomínio pode contornar a aplicação do domínio pai. Use registros DMARC explícitos de subdomínio ou sp=reject para aplicar a política de subdomínio.
  • A autenticação é necessária, mas não suficiente. A entregabilidade depende de autenticação, reputação, conteúdo e comportamento do destinatário.
  • Relatórios DMARC mostram onde o alinhamento falha. Monitore relatórios agregados para linhas onde spf=pass ou dkim=pass mas dmarc=fail.
  • Remetentes terceirizados comumente introduzem lacunas de alinhamento. Verifique se serviços transacionais, plataformas de marketing e ferramentas SaaS usam identificadores alinhados.
  • As organizações devem documentar identificadores autenticados por fluxo de e-mail. Domínio do remetente do envelope, domínio de assinatura DKIM e domínio From do cabeçalho devem ser rastreados e validados.
  • O Skysnag Protect identifica falhas de alinhamento e remetentes não autorizados. Use o Skysnag para verificar alinhamento, detectar TI sombra e implementar aplicação de forma segura.