O que faz
A falsificação de e-mail continua trivial até um domínio publicar três registros DNS que, juntos, provam quem tem permissão para enviar seus e-mails. Esta ferramenta constrói esses três registros como valores TXT prontos para colar, um bloco de arquivo de zona por registro:
- SPF (Sender Policy Framework, RFC 7208) — o registro TXT no ápice da zona listando os servidores autorizados a enviar e-mail pelo domínio. Você edita os termos brutos (mecanismos e qualificadores como
include:,ip4:,~all) um por linha, exatamente como aparecem depois dev=spf1. - DKIM (DomainKeys Identified Mail, RFC 6376) — a chave pública publicada em
<selector>._domainkey.<domain>. Defina o seletor, o tipo de chave (k=), os hashes (h=), o modo de teste (t=y) e cole a chave públicabase64base64An encoding representing binary data as 64 safe ASCII characters, so it survives transport through text-only channels. It encodes — it does not encrypt.
(p=) que seu provedor de e-mail gera. - DMARC (RFC 7489) — a política em
_dmarc.<domain>: política (p=none / quarantine / reject), política de subdomínios (sp=), endereços de relatório (rua=/ruf=), amostragem (pct=) e modos de alinhamento (adkim=/aspf=relaxed ou strict).
O painel de saída fixado mostra todos os registros habilitados separados por comentários, ao vivo enquanto você digita. Uma camada de validação sinaliza os erros clássicos de publicação antes que cheguem ao DNS: um seletor DKIM ausente, mais de um registro SPF, um registro SPF sem terminador ~all/-all/redirect=, um registro DMARC sem política p= e um domínio que não é um nome totalmente qualificado.
Como usar
- Escolha um preset — Google Workspace, Microsoft 365 ou Full enforcement — para começar de uma forma sabidamente boa, ou cole seus registros existentes no painel de importação: valores SPF (
v=spf1 …), valores DKIM (v=DKIM1; k=…; p=…) e valores DMARC (v=DMARC1; p=…) — valores puros ou linhas completas de zona. Nomes como_dmarc.example.comouselector1._domainkey.example.comsão lidos para preencher os campos de domínio e seletor. - Defina o domínio e o seletor DKIM, então preencha os campos de cada registro. Cada registro tem um interruptor de ligar/desligar; registros desabilitados saem da saída.
- Copie ou baixe o
dns-records.txte publique cada bloco como um registro TXT no seu provedor de DNS.
Tudo vive na URL - compartilhe um link e o destinatário vê sua configuração exata.
Exemplos
Um domínio Google Workspace no estágio de monitoramento:
; SPF — TXT at example.com (the zone apex; often written "@")
example.com. IN TXT "v=spf1 include:_spf.google.com ~all"
; DKIM — TXT at google._domainkey.example.com
google._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…"
; DMARC — TXT at _dmarc.example.com
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r"
O que a camada de validação pega enquanto você edita:
- Termos SPF sem regra terminal → “SPF needs ~all / -all or redirect=” — remetentes sem correspondência recebem um resultado Neutral.
- Dois registros
v=spf1colados juntos → “Multiple SPF records” — receptores tratam isso como erro permanente e ignoram o SPF para o domínio inteiro. - DMARC sem política escolhida → “DMARC p= policy missing”.
- Campo de domínio contendo
localhost→ “Not a fully-qualified domain”.
Bom saber
- A chave p= vem do seu provedor. Chaves DKIM são geradas por domínio pelo serviço de envio (console Google Admin, Microsoft Defender, Mailgun, …). O construtor deixa
p=vazio até você colá-la — ump=vazio publica como chave revogada, então preencha antes de entrar em produção. - Implante o DMARC na ordem padrão:
p=none+rua=→ estude os relatórios agregados →quarantine(opcionalmentepct=abaixo de 100) →reject.p=rejectsem SPF/DKIM funcionando bloqueia seu próprio e-mail. - Um registro SPF, um registro DKIM por seletor, um registro DMARC — duplicatas são erros permanentes nos receptores, não pedidos de mesclagem.
- Totalmente no cliente. O construtor nunca consulta o DNS e não envia nada a lugar algum; só a URL de compartilhamento sai da página, e só quando você a copia.
- Ferramentas relacionadas: WHOIS /
RDAPRDAPThe modern JSON REST protocol for WHOIS-style registration data (domains, nameservers, entities), replacing the legacy plain-text WHOIS protocol.Learn more
Lookup (quem é o dono do domínio), Defang/Refang,HashHashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
Generator.