SPF
SPF (ang. Sender Policy Framework) to mechanizm uwierzytelniania poczty elektronicznej, który za pomocą wpisu w DNS określa, które serwery mają prawo wysyłać wiadomości w imieniu danej domeny. Jego celem jest utrudnienie podszywania się pod cudzą domenę (spoofingu) i ograniczenie wysyłki spamu z fałszywych adresów nadawcy.
Jak działa SPF
Właściciel domeny publikuje rekord SPF jako wpis typu TXT w strefie DNS. Rekord zawiera listę autoryzowanych źródeł poczty — adresów IP, hostów i mechanizmów typu include wskazujących na dostawców (np. serwery hostingowe czy systemy mailingowe). Gdy serwer odbiorcy dostaje wiadomość, sprawdza:
- z jakiego adresu IP nadeszła przesyłka,
- jaka domena widnieje w kopercie SMTP (pole MAIL FROM),
- czy ten adres IP figuruje w rekordzie SPF tej domeny.
Jeśli serwer wysyłający jest na liście — poczta przechodzi weryfikację. Jeśli nie, zadecyduje końcówka rekordu: -all (hard fail) nakazuje odrzucić taką wiadomość, a ~all (soft fail) oznaczyć ją jako podejrzaną. SPF nie szyfruje treści ani nie podpisuje wiadomości — sprawdza wyłącznie, czy serwer nadawczy jest uprawniony.
Zastosowanie w praktyce
Poprawnie skonfigurowany SPF to podstawa dobrej dostarczalności poczty — bez niego wiadomości z domeny częściej trafiają do spamu lub są odrzucane. W praktyce SPF stosuje się zawsze razem z DKIM (podpis cyfrowy wiadomości) i DMARC (polityka i raportowanie). Dopiero ta trójca tworzy spójny system uwierzytelniania, który skutecznie chroni reputację domeny nadawczej i zmniejsza ryzyko wykorzystania jej do ataków phishingowych.
Powiązane pojęcia
Najczęstsze pytania
Czy sam SPF wystarczy do ochrony domeny?
Nie. SPF weryfikuje jedynie serwer wysyłający, ale nie chroni przed podszywaniem się w polu „Od" widocznym dla odbiorcy. Pełną ochronę daje dopiero połączenie SPF, DKIM i DMARC — dopiero razem tworzą one spójną politykę uwierzytelniania poczty.
Co oznacza -all, a co ~all w rekordzie SPF?
Końcówka rekordu określa, jak traktować pocztę z serwerów spoza listy. -all (hard fail) oznacza twarde odrzucenie takich wiadomości, a ~all (soft fail) sugeruje traktowanie ich jako podejrzane, ale nie odrzucanie. Przy wdrażaniu SPF często zaczyna się od ~all, a po testach przechodzi na -all.
