Voltar ao blog
7 min de leitura

SPF, DKIM e DMARC: O Setup Que Tira Você do Spam

Gmail e Yahoo exigem SPF, DKIM e DMARC para aceitar seu email. Veja o setup de autenticação de domínio para e-commerce e saia da caixa de spam.

email marketingentregabilidadee-commerceautomacao

Você escreveu um bom email, segmentou a base, caprichou no assunto e disparou. A taxa de abertura veio em 4%. O problema quase nunca é o texto: é que a mensagem não chegou na caixa de entrada. E a causa número um disso, no e-commerce brasileiro, é a falta de autenticação de domínio com SPF, DKIM e DMARC.

Desde fevereiro de 2024, Gmail e Yahoo passaram a exigir autenticação de remetentes que enviam mais de 5.000 mensagens por dia. Em maio de 2025, a Microsoft adotou regras equivalentes para o Outlook.com. Sem esses três registros configurados corretamente, seu email não é filtrado: ele é rejeitado.

Autenticação de email não é otimização. É pré-requisito. Sem ela, todo o resto do trabalho de email marketing vira desperdício de verba.

O que cada sigla faz na prática

As três siglas resolvem problemas diferentes. Elas se complementam, e é por isso que os provedores exigem as três funcionando juntas.

SPF: quem pode enviar em nome do seu domínio

O SPF (Sender Policy Framework) é um registro TXT no seu DNS que lista os servidores autorizados a enviar email usando o seu domínio. Quando o Gmail recebe uma mensagem, ele consulta esse registro e verifica se o servidor que enviou está na lista.

Um SPF típico de e-commerce se parece com isto:

  • v=spf1 include:_spf.google.com include:sendgrid.net include:shops.shopify.com ~all

Dois erros matam o SPF na origem. O primeiro é ter mais de um registro SPF no mesmo domínio — nesse caso ele falha inteiro. O segundo é estourar o limite de 10 consultas DNS, o que acontece com facilidade quando a loja acumula ferramentas (plataforma de email, ERP, gateway, CRM, helpdesk) ao longo dos anos.

DKIM: a assinatura que prova que ninguém alterou o email

O DKIM (DomainKeys Identified Mail) adiciona uma assinatura criptográfica no cabeçalho de cada mensagem. O provedor de destino usa uma chave pública publicada no seu DNS para verificar se a mensagem realmente saiu de você e se não foi adulterada no caminho.

Na prática, você gera a chave dentro da plataforma de envio (Klaviyo, Mailchimp, ActiveCampaign, RD Station) e publica dois registros CNAME ou TXT no DNS. Use sempre chaves de 2048 bits quando a plataforma permitir.

DMARC: a política que diz o que fazer quando algo falha

O DMARC amarra tudo. Ele informa aos provedores o que fazer com mensagens que não passam em SPF ou DKIM — e envia relatórios diários sobre quem está enviando email usando o seu domínio.

  • p=none: monitorar, sem bloquear. Ponto de partida.
  • p=quarantine: mandar para spam o que falhar.
  • p=reject: rejeitar na entrada. Objetivo final.

O registro mínimo aceito pelo Gmail é: v=DMARC1; p=none; rua=mailto:relatorios@seudominio.com.br

Alinhamento: o detalhe que derruba 90% das configurações

Aqui está o erro mais comum e o mais silencioso. Não basta o SPF e o DKIM passarem — eles precisam estar alinhados com o domínio que aparece no campo "De" da mensagem.

Traduzindo: se o cliente vê contato@sualoja.com.br, mas o SPF valida um domínio da plataforma de envio (algo como bounces.plataforma.com) e o DKIM assina com outro, o DMARC considera falha de alinhamento. O email passa em SPF e DKIM isoladamente, mas reprova no teste que importa.

A correção é simples e quase sempre ignorada: usar domínio de envio dedicado configurado dentro da plataforma, apontando para o seu próprio DNS. Toda ferramenta séria oferece isso — geralmente sob o nome de "sending domain" ou "domínio autenticado".

Separe marketing de transacional em subdomínios

Reputação de envio é atrelada ao domínio. Se a sua campanha promocional de sexta-feira gera reclamações de spam, isso contamina também os emails de confirmação de pedido e rastreio — justamente os que o cliente precisa receber.

A estrutura recomendada para e-commerce:

  • sualoja.com.br — email corporativo humano, nunca usado para disparos em massa.
  • news.sualoja.com.br — campanhas e fluxos de marketing.
  • pedidos.sualoja.com.br — transacional: confirmação, PIX, nota fiscal, rastreio.
Separar subdomínios protege o transacional. Um erro de campanha não pode impedir o cliente de receber o código de rastreio do pedido.

Cada subdomínio precisa dos próprios registros SPF e DKIM. O DMARC do domínio raiz cobre os subdomínios por padrão, mas você pode definir políticas específicas com a tag sp=.

Checklist de implementação em 7 passos

Se você vai executar isso na sua loja, siga nesta ordem. Pular etapas é o que gera bloqueio de envio no meio do caminho.

  1. Inventário de remetentes. Liste toda ferramenta que envia email em nome da loja: plataforma de marketing, ERP, gateway de pagamento, helpdesk, plataforma de e-commerce, sistema de NF.
  2. Publique um único registro SPF consolidando todos os include: necessários. Verifique se ficou abaixo de 10 lookups.
  3. Ative o DKIM em cada ferramenta e publique os registros no DNS. Teste um envio real para conferir a assinatura no cabeçalho.
  4. Configure o domínio de envio dedicado na plataforma de marketing para garantir alinhamento.
  5. Publique o DMARC com p=none e um endereço para receber relatórios agregados.
  6. Leia os relatórios por 2 a 4 semanas. Eles revelam remetentes esquecidos e falhas de alinhamento antes que você bloqueie algo importante.
  7. Suba a política gradualmente: p=quarantine com pct=25, depois 100, e só então p=reject.

Configuração de DNS propaga em minutos, mas reputação leva semanas. Não espere efeito no dia seguinte.

O que monitorar depois que estiver no ar

Autenticação abre a porta. Reputação decide se você entra. Duas ferramentas gratuitas resolvem o monitoramento:

  • Google Postmaster Tools — mostra taxa de spam, reputação de domínio e status de autenticação por dia.
  • Microsoft SNDS — equivalente para Outlook e Hotmail, ainda relevantes na base brasileira.

O número que mais importa é a taxa de reclamação de spam. O Gmail exige abaixo de 0,3%, mas o alvo real é abaixo de 0,1%. Acima disso, a entrega começa a degradar mesmo com autenticação perfeita.

Aquecimento: por que não disparar tudo no primeiro dia

Se você criou um subdomínio novo, ele nasce sem histórico. Disparar 80 mil emails de uma vez com domínio zerado é o caminho mais rápido para a pasta de promoções — ou para o spam.

O aquecimento funciona assim:

  • Dias 1 a 7: envie apenas para quem abriu email nos últimos 30 dias. Volume baixo, engajamento alto.
  • Semanas 2 e 3: amplie para engajados de 90 dias, dobrando o volume a cada dois ou três envios.
  • Semana 4 em diante: inclua o restante da base ativa, monitorando spam rate a cada disparo.

Provedores avaliam padrão de envio. Crescimento gradual com engajamento alto ensina o algoritmo que você é um remetente legítimo.

Sete erros que continuamos encontrando em auditorias

  • Dois ou três registros SPF no mesmo domínio.
  • SPF terminando em +all, o que autoriza qualquer servidor do mundo.
  • DMARC publicado direto em p=reject sem período de monitoramento — e emails de nota fiscal parando de chegar.
  • Remetente em domínio gratuito (gmail.com) no campo "De" das campanhas.
  • Ausência de List-Unsubscribe com um clique, obrigatório desde 2024.
  • Envio para lista comprada ou importada sem opt-in, que destrói reputação em uma semana.
  • Nenhuma pessoa lendo os relatórios DMARC que chegam todo dia.

Entregabilidade é infraestrutura, não campanha

Existe uma lição estratégica aqui: canal de comunicação é ativo operacional. Quem trata email como "disparo mensal" descobre tarde demais que perdeu acesso à própria base.

É a mesma lógica que vale para o WhatsApp, onde qualidade de número, opt-in e categoria de template determinam se a mensagem sai ou não. A diferença é que no WhatsApp o bloqueio é visível e imediato; no email, ele é silencioso — você continua disparando, o relatório mostra "enviado", e ninguém recebe.

Por isso operar os dois canais em paralelo reduz risco. Enquanto o domínio novo aquece e a reputação se recupera, o WhatsApp com base optada sustenta a receita de recuperação de carrinho e recompra. Depois, o email volta a carregar volume e frequência com custo por contato muito menor.

Cerca de 30% da receita média dos clientes que operamos vem de reativação de base. Nada disso acontece se a mensagem não chega.

Conclusão

Configurar SPF, DKIM e DMARC é um trabalho de algumas horas que define o teto de todo o seu email marketing pelos próximos anos. Não existe assunto criativo o suficiente para compensar um domínio não autenticado.

Comece pelo inventário de remetentes, publique um SPF limpo, ative DKIM com alinhamento, suba o DMARC em modo monitoramento e só então avance para políticas restritivas. Depois, monitore spam rate semanalmente como monitora faturamento.

Se você prefere que alguém faça isso e mantenha rodando — junto com os fluxos de carrinho abandonado, recompra e reativação no email e no WhatsApp — fale com a Quantum. O diagnóstico é gratuito e leva 48 horas: auditamos autenticação, reputação e oportunidades de receita parada na sua base. Nós operamos. Você acompanha.

Continue lendo