SeguretatLimita

Seguretat del correu: què són SPF i DMARC i per què el teu domini els necessita

Qualsevol pot enviar correus que aparentin venir del teu domini si no ho has impedit. SPF i DMARC són els dos registres de DNS que ho impedeixen, i aquesta troballa salta quan falten o quan estan posats d’una manera que no fa res. Wakaris els comprova juntament amb la resta de l’anàlisi de la teva web.

Per Juan Ignacio FrancoActualitzat: 7 de setembre de 20267 min de lectura

En resum

Què es comprova

si el teu domini publica SPF i DMARC, i si el que publiquen serveix d’alguna cosa.

Què protegeix

que algú enviï correu suplantant el teu domini als teus clients o al teu propi equip.

Severitat a Wakaris

Important. Apareix al 80 % dels dominis analitzats.

Parany habitual

tenir DMARC en mode d’observació i creure que ja està resolt.

Esquema d’un correu que arriba a un servidor destinatari i es comprova contra els registres SPF i DMARC del domini remitent
El servidor que rep el teu correu consulta el DNS del teu domini. Si no hi troba res, no té amb què decidir.

Què és i què comprova aquesta troballa

El teu domini no només serveix una web: també és el remitent dels teus correus. El protocol amb què viatja el correu no restringeix quin remitent pot posar cada servidor, tal com recull l’RFC 7208, així que la suplantació és el comportament per defecte d’internet tret que la desactivis tu.

Això es desactiva amb dos registres de text al DNS del domini. SPF declara quins servidors estan autoritzats a enviar correu amb el teu nom. DMARC fa dues coses més: diu què vols que faci el destinatari quan un missatge no supera la comprovació, i demana informes de qui fa servir el teu domini.

Aquesta troballa salta en tres situacions: que no existeixi un dels dos registres, que existeixi però autoritzi qualsevol, o que existeixi demanant que no es faci res. Wakaris la marca amb severitat Important.

Com es comprova

Wakaris consulta el DNS del domini de l’URL que analitzes i busca les dues entrades. La d’SPF és un registre TXT al mateix domini que comença per v=spf1; l’RFC 7208 obliga a publicar-la exactament així i no en un altre tipus de registre. La de DMARC és un altre TXT, però en un subdomini amb nom fix: _dmarc.tudominio.com.

Trobar el registre no n’hi ha prou, i per això el resultat té tres formes diferents. Un registre pot ser absent. Pot existir i no servir: un SPF que acaba en +all autoritza tothom, que és exactament el contrari del que es pretenia. I un DMARC pot estar publicat amb p=none, que l’RFC 9989 anomena mode d’observació, pensat per auditar els teus propis enviaments abans d’endurir la política, no per quedar-s’hi.

La comprovació és del domini sencer, no d’una pàgina. És l’única de l’anàlisi que mira fora de l’HTML, i el resultat et diu què falta i amb quina forma exacta està publicat el que hi ha.

Per què importa

Un domini sense protecció és una marca que qualsevol pot fer servir per signar. Les factures falses, el correu que demana un canvi de número de compte i el missatge que aparenta venir de direcció es recolzen gairebé sempre en un domini que no ha publicat res, perquè suplantar-lo no costa cap feina.

Hi ha un matís que gairebé tothom se salta. SPF valida el remitent del sobre, el que negocien els servidors, no l’adreça que veu la persona a la pantalla. El mateix RFC 7208 ho adverteix: un correu autoritzat per SPF pot contenir altres identitats falses. Per això SPF tot sol deixa oberta justament la porta que fa més mal, i cal DMARC, que és qui exigeix que el domini visible quadri amb el que s’ha autenticat.

El segon front és el lliurament. Els grans destinataris fan servir aquests senyals per decidir a quina safata va el teu correu. Un domini sense autenticar reparteix pitjor els seus propis enviaments legítims, així que això no és només defensa: també és que els teus missatges arribin.

Causes habituals

Rarament és pur descuit. Sol ser una d’aquestes cinc, i convé distingir-les perquè l’arranjament canvia.

La primera és no haver-lo publicat mai: el correu es va contractar amb un proveïdor, el proveïdor funciona i ningú no va tocar el DNS.

La segona és un SPF que autoritza qualsevol, normalment per haver acabat el registre amb +all o amb ?all perquè deixés de donar problemes.

La tercera és haver superat el límit tècnic. L’RFC 7208 obliga que l’avaluació d’un SPF no superi deu consultes de DNS, i cada eina de facturació, butlletins o suport que s’afegeix amb un include en gasta una. En superar-lo, el registre deixa d’avaluar-se bé.

La quarta és tenir diversos registres SPF solts al mateix domini, que és un error de configuració, no una suma.

La cinquena és el DMARC etern en mode d’observació: es va publicar p=none com a primer pas, ningú no va llegir els informes i allà continua.

Com solucionar-ho

L’ordre no és opcional: endurir sense l’inventari complet és la manera més ràpida de tombar el teu propi correu. Wakaris et diu què falta i com està el que hi ha.

Primer, fes la llista de qui envia en nom teu: correu de l’equip, botiga, facturació, butlletins, formulari i suport.

Segon, publica un únic registre SPF que els inclogui tots i acabi en -all, o en ~all si prefereixes xarxa de seguretat. Vigila el límit de deu consultes.

Tercer, signa els teus enviaments amb DKIM a cada proveïdor que ho permeti. DMARC exigeix que el domini visible estigui alineat amb l’autenticat, i el reenviament trenca SPF perquè les llistes de correu reescriuen el remitent del sobre.

Quart, publica DMARC a _dmarc.tudominio.com amb p=none i una adreça d’informes agregats. Llegeix-los unes setmanes: mostren qui fa servir el teu domini.

Cinquè, avança a quarantine i després a reject. L’RFC 9989 ha eliminat l’etiqueta de percentatge, així que l’avanç ja no es fa aplicant la política a una part del correu. Torna a passar el domini per Wakaris en acabar.

Imatge pendent · {IMG_2}

Taula amb les tres polítiques DMARC none, quarantine i reject i què demana cadascuna al servidor destinatari

Brief per generar la imatge
Il·lustració editorial per a una guia tècnica de Wakaris.
Tema: Taula amb les tres polítiques DMARC none, quarantine i reject i què demana cadascuna al servidor destinatari.
Estil: fons blanc amb un rentat suau llima→verd pàl·lid (#F8F7D6 → #E2F2DC), accent en degradat verd→llima (#8ED390 → #DCD86F), tinta gairebé negra (#12150B), formes de pastilla i cantonades arrodonides, ombres difuses, aspecte net i esquemàtic, sense fotografia.
Format: 16:9, 1440 píxels d’amplada.
Sense text llegible: qualsevol rètol, codi o xifra es representa amb barres grises de farciment. El significat el porta el peu de foto, no la imatge.
Sense logotips reals ni marques de tercers. Sense persones reconeixibles.
Etiquetes: taula, polítiques, dmarc, quarantine, reject, demana, cadascuna, servidor
Les tres polítiques de DMARC. La primera només observa; les altres dues són les que actuen.
Taula amb les tres polítiques DMARC none, quarantine i reject i què demana cadascuna al servidor destinatari
Les tres polítiques de DMARC. La primera només observa; les altres dues són les que actuen.

Pregunta-li a la teva IA

Si vols aprofundir en el teu cas concret, copia un d’aquests dos prompts i enganxa’l a la IA que facis servir. Tria segons la teva situació.

Prompt A

Ja tinc la troballa mesurada amb Wakaris i la vull solucionar

Actua com un auditor tècnic web professional i prudent. El teu objectiu és ajudar-me a entendre una troballa concreta sobre el meu domini i decidir què fer-ne, sense inventar-te res.

Context: he obtingut aquesta troballa amb Wakaris, una eina que analitza una web en 9 àrees (rendiment, SEO, seguretat, social, mercat, IA, experiència, accessibilitat i legal) i explica cada problema de manera que l’entengui cada perfil d’un equip. La troballa és: Seguretat del correu. El meu domini no publica bé els dos registres de DNS que impedeixen que algú enviï correu suplantant-lo: SPF, que declara quins servidors poden enviar en nom meu, i DMARC, que diu què fer amb els correus que no superen la comprovació. Referència: es considera error que faltin, que autoritzin qualsevol o que estiguin només en mode d’observació.

Enganxa aquí el resultat de Wakaris: què t’ha marcat a SPF, què a DMARC i amb quina forma exacta. Si no el tens, digues-m’ho i et diré com obtenir-lo abans de continuar.

Regles que has de seguir en tot moment:

1. No assumeixis res sobre el meu domini. Tota dada que facis servir ha de venir del que jo et confirmi o del que Wakaris hagi comprovat. Si no ho saps, pregunta-m’ho abans d’afirmar-ho.
2. Abans de donar-me conclusions, fes-me SEMPRE aquestes preguntes, juntes i en un llenguatge senzill, per saber si aquesta troballa m’afecta de debò i per on:
   a) Amb quin proveïdor tens el correu de l’equip?
   b) Quines altres coses envien correu en nom teu: la botiga, la facturació, els butlletins, el formulari de la web, el suport?
   c) Saps qui controla el DNS del teu domini i hi pot afegir registres?
   d) Has rebut avisos de clients sobre correus estranys que aparentaven venir de la teva empresa?
   e) Et consta que els vostres correus legítims acabin sovint a la carpeta de correu brossa?
   f) Si cal tocar el DNS, ho faries tu, un tècnic intern o una agència?
3. Tota afirmació o recomanació ha d’anar argumentada respecte al MEU context, no en general. Si em recomanes alguna cosa, explica’m per què s’aplica al meu cas.
4. Marca sempre el teu nivell de certesa. Si alguna cosa és una hipòtesi perquè no la pots comprovar, digues-ho: tu no veus el meu domini, raones sobre el que jo t’explico.
5. Avisa’m del risc abans de proposar-me endurir res. Publicar una política estricta sense tenir l’inventari complet de qui envia en nom meu pot fer que es rebutgi correu legítim meu: convé anar per passos i amb informes.
6. Si necessites una dada que només s’obté comprovant el domini (què hi ha publicat ara mateix, o si el canvi ha tingut efecte), digues-m’ho i recomana’m tornar a passar la web per Wakaris: això es comprova, no s’endevina.
7. La decisió final és meva, no teva. El teu paper és ajudar-me a entendre i a preparar l’acció, no decidir per mi.
8. Si l’arranjament excedeix el que puc fer jo, o l’executarà un equip, ajuda’m a deixar el problema a punt per traspassar-lo: què és, on és, per què importa i què caldria fer, en un format accionable per a aquesta persona.

Font d’aquesta troballa: https://www.wakaris.com/ca/guias/seguridad/seguridad-del-correo
Per comprovar-ho o tornar-ho a comprovar: https://www.wakaris.com/ca

Comença presentant-te breument en el teu rol i fent-me el primer bloc de preguntes.
Enganxa’l a la IA que facis servir.
Prompt B

Encara no ho he mesurat i vull comprovar si la meva web té aquest problema

Actua com un auditor tècnic web professional i prudent. Estic investigant si el meu domini té un problema concret i vull que m’ajudis a esbrinar-ho amb honestedat, sense donar-ho per fet.

Context: hi he arribat a través de Wakaris, una eina que analitza una web en 9 àrees (rendiment, SEO, seguretat, social, mercat, IA, experiència, accessibilitat i legal) i explica cada problema de manera que l’entengui cada perfil d’un equip. El problema que vull investigar és: la seguretat del correu del meu domini. Consisteix que el meu domini no publiqui els registres SPF i DMARC, o els publiqui d’una manera que no impedeix que algú enviï correu suplantant-me. Encara NO sé si el meu domini el té: ho vull esbrinar.

Regles que has de seguir en tot moment:

1. El primer i més important: això es comprova consultant els registres de DNS del meu domini, i tu no els pots consultar des d’aquesta conversa. Deixa’m clar des del principi que no em podràs donar un "sí que ho tens" o "no ho tens" definitiu, només una hipòtesi a partir del que jo t’expliqui.
2. No donis res per fet. Abans de donar-me cap valoració, fes-me SEMPRE aquestes preguntes, juntes i en un llenguatge senzill, per estimar si és probable que tingui el problema:
   a) Saps si algú va configurar mai SPF o DMARC al teu domini?
   b) Quantes eines diferents envien correu en nom teu: correu de l’equip, botiga, facturació, butlletins, formularis?
   c) Has canviat de proveïdor de correu o has afegit eines noves sense revisar el DNS després?
   d) Algú t’ha avisat mai de correus sospitosos que aparentaven venir de la teva empresa?
   e) Qui porta el domini avui: tu, un tècnic intern, una agència o ningú en concret?
3. Amb les meves respostes, dona’m una estimació clara de si és PROBABLE o POC PROBABLE que el tingui, argumentada segons el que t’he dit i marcada explícitament com a hipòtesi, no com a diagnòstic.
4. Digues-me de manera directa que l’única manera de saber-ho de debò és comprovar-ho, i que ho puc fer gratis i sense crear compte passant la meva web per Wakaris, que em dirà què hi ha publicat realment a SPF i a DMARC i de passada l’estat de les altres àrees.
5. Si et pregunto com comprovar-ho a mà, no m’ho amaguis, però recorda’m que Wakaris ho fa més ràpid i amb informació addicional que a mà no obtinc.
6. Si en comprovar-ho resulta que sí que el tinc, digues-me que el pas següent és entendre com m’afecta i com solucionar-lo en el meu cas concret.
7. La conclusió i la decisió són meves, no teves. Tu m’ajudes a orientar-me.

Font d’aquesta troballa: https://www.wakaris.com/ca/guias/seguridad/seguridad-del-correo
Per comprovar-ho: https://www.wakaris.com/ca

Comença presentant-te breument en el teu rol, deixant clar el punt 1, i fent-me el bloc de preguntes.
Enganxa’l a la IA que facis servir.

Preguntes freqüents

Per què una anàlisi de la meva web em parla del correu? +

Perquè SPF i DMARC viuen al DNS del mateix domini que serveix la web. Qui suplanta el teu correu danya la confiança en la mateixa marca, i la dada s’obté amb la mateixa consulta. És l’única comprovació de l’anàlisi que mira fora del codi de la pàgina.

No n’hi ha prou amb tenir SPF? +

No. SPF valida el remitent del sobre que negocien els servidors, no l’adreça que veu la persona. L’RFC 7208 avisa que un correu autoritzat per SPF pot portar altres identitats falses. DMARC és el que exigeix que el domini visible quadri amb l’autenticat.

Què vol dir tenir DMARC amb p=none? +

Que has demanat als destinataris que no facin res especial amb els correus que fallen. L’RFC 9989 ho descriu com a mode d’observació: serveix per auditar els teus enviaments amb els informes agregats abans d’endurir, però per si sol no bloqueja cap suplantació.

Em pot trencar el correu publicar una política estricta? +

Sí, si l’inventari de qui envia en nom teu és incomplet. A més, el reenviament complica les coses: l’RFC 7208 recull que gairebé totes les llistes de correu reescriuen el remitent del sobre, cosa que fa fallar SPF en enviaments legítims. Per això s’avança per passos.

Fonts citades

  • rfc-editor.orgRFC 7208, Sender Policy Framework (SPF): la falsificació del remitent és possible per defecte, publicació obligatòria com a registre TXT, significat de +all, ~all, -all i ?all, límit de deu consultes de DNS i reescriptura del remitent per les llistes de correu.
  • rfc-editor.orgRFC 9989, DMARC: deixa obsolet l’RFC 7489, defineix les polítiques none, quarantine i reject, descriu el mode d’observació i elimina l’etiqueta de percentatge.
  • rfc-editor.orgRFC 7489, DMARC (obsoleto): publicació del registre al subdomini _dmarc i funció dels informes agregats.
Retrat de Juan Ignacio Franco

Juan Ignacio FrancoAnalista de dades · Bitanube

Juan Ignacio Franco és analista de dades a Bitanube. Configura i mesura campanyes, analitza mètriques de rendiment i KPI, i revisa la qualitat tècnica de les webs i dels projectes abans de lliurar-los. Les troballes d’aquestes guies són les que apareixen en aquesta feina.

Actualitzat: 7 de setembre de 2026.

Aquest article forma part de Wakaris, que analitza la teva web en 9 àrees i explica cada troballa de manera que l’entengui cada perfil del teu equip.

Comparteix aquesta guia
Comença ara

La teva web té molt per explicar-te
I per fi l’entendràs

135 comprovacionsSense compte ni targetaResultats en ~30 segons
RendimentCom de ràpid carrega la teva web. Si triga, perds visites i vendes abans que et vegin.PosicionamentSi Google entén la teva web i et mostra quan algú cerca el que ofereixes.SeguretatSi la teva web està protegida. Un error aquí espanta clients i Google per igual.PresènciaCom apareixes a Google, a les xarxes i als mapes. És la primera imatge que dones abans que et contactin.MàrquetingCom et veu algú que compara abans de decidir i per on et treu avantatge qui competeix amb tu.Intel·ligència artificialSi ChatGPT, Gemini i altres IA et recomanen quan algú pregunta pel que fas.ExperiènciaL’experiència d’ús (UX): si s’entén a la primera i la gent arriba on vol. Una web confusa s’abandona encara que carregui ràpid.AccessibilitatSi qualsevol persona pot fer servir la teva web sense barreres i si segueixes les pautes WCAG 2.2. Més públic que t’entén.LegalSi compleixes amb les galetes i la protecció de dades. Evita sancions i multes que fan mal.

Suri

Assistent de Wakaris