Az SPF (Sender Policy Framework) egy DNS-ben publikált szabálylista, amely megmondja a fogadó levelezőszervereknek, mely IP-címek küldhetnek e-mailt a domained nevében. Egyetlen TXT-rekord a domain gyökerén, ami a borítékfeladó (MAIL FROM) domainjét hitelesíti.
Hogyan működik
A fogadó szerver kiolvassa a levél boríték-feladóját. Ebből a domainből lekéri a v=spf1 kezdetű TXT-rekordot. Összeveti a küldő szerver IP-címét a rekordban felsorolt mechanizmusokkal. Ha nincs egyezés, a rekord végén álló kvalifikátor dönt a sorsáról.
A rekord végén négyféle zárás állhat:
-all (fail): szigorú, minden más feladó hamis
~all (softfail): gyanús, de átengedhető
?all (neutral): nincs állásfoglalás, gyakorlatilag hatástalan
+all: mindenki küldhet a nevedben, ez sosem helyes
Mit nem old meg
Az SPF a boríték-feladót nézi, nem a levélben látható From: fejlécet. Emiatt önmagában nem véd a klasszikus márkahamisítás ellen. A levéltovábbítás (forward) is megtöri: a továbbító szerver IP-je már nem szerepel a rekordodban. Ezért kell mellé a DKIM (DomainKeys Identified Mail) kriptográfiai aláírása és a DMARC igazítási szabálya. A három együtt alkot működő rendszert, erről szól az E-mail-hitelesítés: SPF, DKIM, DMARC.
Mikor számít igazán
Minden domainnél számít, ami levelet küld: rendelés-visszaigazolás, jelszó-emlékeztető, hírlevél, ajánlatkérés. Ha nincs SPF, ezek jó eséllyel spam mappába esnek. A riportokban azt látjuk, hogy a magyar KKV-oldalak nagyjából harmadán van SPF-rekord, de az rossz: elavult szolgáltatót sorol, vagy ?all-lal zár. A nem levelező domainekre is kell rekord, csak ott a v=spf1 -all a helyes érték.
Röviden: az SPF egy DNS TXT-rekord, ami felsorolja a domainedről levelet küldő szervereket, és a végén megmondja, mi legyen a többivel.
Miért fontos
Kézbesíthetőség
A nagy szolgáltatók az SPF-et alapelvárásnak tekintik. A Gmail és a Yahoo 2024 óta minden tömeges küldőtől megköveteli az SPF vagy DKIM meglétét. Hitelesítés nélkül a levél spam mappába kerül, vagy el sem jut a címzettig.
Ez közvetlen üzleti veszteség. A visszaigazolatlan rendelés ügyfélszolgálati hívás lesz. A meg nem érkezett jelszó-emlékeztető elvesztett bejelentkezés.
Márkavédelem
SPF nélkül bárki írhat levelet a domained nevében. Számlacsalás, adathalászat, hamis akciólevél: mind a te neved alatt fut. A kár nem a szervereden keletkezik, hanem a bizalomban.
AI és keresők
A generatív keresők és az ügynökök a domain megbízhatóságát is mérlegelik. Az e-mail-hitelesítés része annak a technikai képnek, amit a domainedről össze lehet rakni. Nem rangsorolási tényező, de ugyanabba a sorba tartozik, mint a HTTPS és TLS vagy a biztonsági HTTP-fejlécek: az alapos üzemeltetés jele. Lásd még: Weboldal-biztonság: a fejlécektől a feltörésig.
Technikai példa
Egy tipikus rekord, saját levelezőszerverrel és két külső szolgáltatóval:
pelda.hu. IN TXT "v=spf1 mx include:_spf.google.com include:spf.brevo.com ip4:91.82.10.5 ~all"
Jelentése sorban: a domain MX-rekordjaiban szereplő szerverek küldhetnek, a Google Workspace és a Brevo szerverei küldhetnek, a megadott IP küldhet, minden más softfail.
Nem levelező domainre ez a helyes érték:
parkolt-domain.hu. IN TXT "v=spf1 -all"
Ellenőrzés parancssorból:
# SPF-rekord lekérdezése
dig +short TXT pelda.hu | grep spf1
# A kapcsolódó DMARC-rekord
dig +short TXT _dmarc.pelda.hu
Egy sikeres hitelesítés így néz ki a kapott levél fejlécében:
Authentication-Results: mx.google.com;
spf=pass (google.com: domain of info@pelda.hu designates 91.82.10.5 as permitted sender) smtp.mailfrom=info@pelda.hu;
dkim=pass header.i=@pelda.hu;
dmarc=pass (p=QUARANTINE sp=QUARANTINE dis=NONE) header.from=pelda.hu
Mit néz ebből a riport
Az audit lekérdezi a domain TXT-rekordjait, és megnézi, van-e érvényes v=spf1 rekord. Jelzi, ha több rekord létezik egyszerre, vagy ha a zárás ?all illetve +all. A DKIM (DomainKeys Identified Mail) és a DMARC állapotát külön vizsgálja, mert a három együtt ad teljes képet.
Gyakori kérdések
Elég az SPF, vagy kell mellé DKIM és DMARC is?
Önmagában kevés. Az SPF a boríték-feladót hitelesíti, nem a levélben látható From: címet, így a márkahamisítás ellen nem véd. A DKIM kriptográfiai aláírást ad a levélhez, a DMARC pedig összeköti a kettőt a látható feladóval. Mindhármat érdemes beállítani.
Mi történik, ha nincs SPF-rekordom?
A leveleid hitelesítetlenül érkeznek meg. A Gmail, az Outlook és a Yahoo ilyenkor jóval szigorúbban szűr, sok levél a spam mappába kerül. Emellett bárki küldhet a domained nevében, mert nincs mit ellenőrizni.
-all vagy ~all legyen a végén?
Indulásnak a ~all a biztonságos, mert nem dob el azonnal semmit. Miután a DMARC-jelentésekből látod, hogy minden valódi küldőd szerepel a rekordban, válts -all-ra. A ?all és a +all sosem jó választás.
Miért kap a hírlevelem spf=fail jelzést?
Valószínűleg a hírlevélszolgáltató szerverei nincsenek a rekordodban. Nézd meg a szolgáltató dokumentációját, és vedd fel az ajánlott include: értéket. Ha továbbítás miatt bukik, az normális jelenség, ilyenkor a DKIM menti meg a levelet.
Mennyi idő, míg életbe lép a módosítás?
A DNS-gyorsítótár TTL-értékétől függ, jellemzően néhány perc és néhány óra között. Módosítás előtt érdemes lecsökkenteni a TTL-t. Ellenőrzésnél mindig friss lekérdezést nézz, ne a böngésző vagy az operációs rendszer gyorsítótárát.