Verificador DNS de e-mail: MX, SPF, DKIM e DMARC

Informe domínio e, se necessário, seletor DKIM para a consulta pelo servidor. A presença dos registros não comprova autenticidade ou entrega.

·
Verificaçõesobrigatório · recomendado · opcional

Como verificar os registros DNS de e-mail de um domínio

Esta página lê os registros DNS ligados a e-mail que um domínio publica e os mostra ao lado de uma lista de verificações, para você ver de imediato quais controles existem e de qual registro veio cada resposta.

A verificação roda ao vivo no servidor para o domínio informado. Nada é armazenado e o resultado é uma foto do DNS naquele momento, não um histórico nem monitoramento contínuo.

  1. Digite o domínio que envia ou recebe o e-mail, por exemplo example.com. O domínio puro basta: não é preciso esquema nem ponto final.
  2. Para conferir a chave DKIM, informe o seletor usado pelo provedor (por exemplo `google` ou `selector1`). Sem seletor, a linha DKIM fica cinza e não entra na pontuação.
  3. Clique no botão de verificação e leia a lista: MX, SPF, DMARC e DKIM aparecem como obrigatórios, MTA-STS e TLS-RPT como recomendados e BIMI como opcional.
  4. Abra o painel de registros publicados para ver os valores por trás das respostas, incluindo os servidores de e-mail com prioridade e as strings TXT exatas.

As sete verificações, a pontuação e o que a ferramenta não enxerga

Como a pontuação é calculada

Cada verificação tem um peso: as obrigatórias valem 20 pontos, as recomendadas 10 e a opcional BIMI 5. O percentual é a fatia de verificações aprovadas entre as que puderam ser avaliadas.

Verificações ignoradas são excluídas em vez de contadas como falha, então um domínio analisado sem seletor DKIM ainda pode chegar a 100 quando todo o resto passa. A nota por letra segue o percentual: A a partir de 90, B a partir de 75, C a partir de 55, D a partir de 35 e F abaixo disso.

O que a verificação lê e o que não lê

Somente registros DNS publicados são lidos: destinos MX, política SPF da raiz, política DMARC em _dmarc, chave DKIM em <selector>._domainkey, marcadores MTA-STS e TLS-RPT e a declaração BIMI. Um registro DKIM é aceito com ou sem a etiqueta opcional v=, porque a RFC 6376 torna apenas a etiqueta p= obrigatória.

Nada aqui envia ou assina mensagens. Alinhamento de mensagens, validação de assinatura DKIM em uma mensagem real, o arquivo de política MTA-STS por trás do marcador DNS e o logotipo ou certificado BIMI ficam de fora: uma nota alta significa registros publicados, não que toda mensagem vai autenticar.

Onde as consultas acontecem

As consultas partem do servidor, não do seu navegador. Quando um resolvedor responde com apenas parte de um conjunto TXT grande, o mesmo nome é consultado de novo e confirmado por fim em um resolvedor DNS sobre HTTPS público; por isso uma política que outros verificadores dão como ausente pode aparecer aqui com o valor exato.

Cada visita é limitada a 30 verificações por minuto e o resultado aparece apenas nesta página.

Ferramentas recentes: