Controllo SPF:
il tuo record rientra nel limite di 10 lookup?
Inserisci un dominio — recuperiamo i suoi record TXT, isoliamo il v=spf1, espandiamo ogni include in modo ricorsivo e contiamo i lookup DNS rispetto al budget di 10 previsto da SPF. Superarlo fa sì che SPF restituisca silenziosamente permerror — protezione disattivata, senza bounce, senza avviso.
Quattro modi in cui SPF si rompe senza preavviso
Quando SPF si rompe, la posta continua a partire — i destinatari smettono semplicemente di verificarlo. Ognuno di questi quattro casi è invisibile dalla tua casella di invio — ed evidente in un'analisi completa.
Il limite di 10 lookup
Ogni include, a, mx costa un lookup DNS — anche gli include annidati. Il budget è 10. Il lookup #11 non degrada nulla: l'intero record restituisce permerror e SPF è disattivato.
RFC 7208 §4.6.4Il secondo record
Due record TXT che iniziano con v=spf1 non si uniscono — diventano entrambi non validi, all'istante. La causa classica: un plugin o un'agenzia ha “aggiunto” SPF invece di modificare il record già presente.
più record = permerror+all autorizza qualsiasi mittente
+all significa “e tutti gli altri passano comunque.” Autorizza l'intera internet a inviare a tuo nome — ogni spammer incluso. Un solo carattere lo separa da -all, che significa l'esatto contrario.
peggio di nessun recordL'include ormai obsoleto
Il fornitore che hai abbandonato nel 2023 è ancora nel tuo record. Se il suo dominio si è spento, sono lookup a vuoto e permerror. Se è ancora attivo, i suoi clienti attuali possono ancora inviare posta che passa a tuo nome.
controlla ogni anno-all, ~all, ?all e i casi particolari
L'ultimo meccanismo decide cosa succede alla posta da un IP che non hai elencato. Alcuni casi particolari decidono il resto.
“Non è nel mio elenco? Rifiutalo.” La chiusura rigorosa e corretta — se l'elenco che la precede è completo e il record si analizza senza errori. Il rigore conta solo se il resto è a posto.
“Non è nel mio elenco? Accettalo, ma segnalalo.” Pensato come fase transitoria, poi tenuto per sempre. Con DMARC sopra continua comunque a far fallire la posta non autorizzata — senza DMARC è un'alzata di spalle.
“Non è nel mio elenco? Nessuna opinione.” Equivale, di fatto, a non pubblicare affatto SPF — i destinatari non ricavano nulla. Di solito è un residuo di un template copiato e incollato.
“Non è nel mio elenco? Passa comunque.” L'intera internet è ora autorizzata a inviare a nome del tuo dominio — e la posta che dovrebbe sembrare falsificata ottiene invece un pass SPF.
Corrispondenza DNS inversa: lenta, inaffidabile, e formalmente “SHOULD NOT be used” dal 2014. Consuma un lookup, può fallire la corrispondenza in silenzio, e alcuni destinatari la saltano del tutto.
Troppi lookup, due record, un errore di sintassi, un include morto — il risultato è lo stesso: i destinatari trattano il tuo dominio come se non avesse alcun SPF valido. La posta continua comunque a fluire. Nessuno te lo dice.
Come funziona il budget di 10 lookup
RFC 7208 limita i lookup DNS che un destinatario dedica alla valutazione del tuo record. Il limite è tutto il punto della questione — e la maggior parte del tuo budget viene spesa dai record di qualcun altro:
- Cosa consuma budget: include, a, mx, ptr, exists, redirect — uno ciascuno, inclusi quelli annidati.
- Cosa è gratis: ip4, ip6 e all — valori letterali, nessun DNS necessario. Per questo l’“appiattimento” funziona.
- Un include raramente è un solo lookup: quello di Mailgun ne vale 5, quello di Salesforce 2. Un record che “ha solo cinque include” può arrivare a 11 senza che nessuno lo tocchi.
- Due lookup possono non restituire nulla — il limite dei lookup a vuoto. Include morti e refusi lo consumano in fretta, e il risultato è lo stesso permerror.
Dove va il budget
per fornitore · riverificato a lug 2026Cosa puoi verificare da solo
Un dig restituisce il tuo record. Espandere a mano ogni include annidato è la parte lenta.
Domande comuni su SPF
Digita il tuo dominio qui sopra. Recuperiamo i suoi record TXT, confermiamo che esattamente uno inizi con v=spf1 (due è un fallimento immediato — non si uniscono, muoiono entrambi), poi analizziamo ogni meccanismo secondo RFC 7208: ogni include viene espanso ricorsivamente in un albero, ogni lookup DNS viene contato sul budget di 10, la policy all finale viene valutata, e ogni intervallo IP autorizzato dal tuo record viene sommato in un unico elenco. Gratis, senza registrazione.
Chi verifica SPF esegue al massimo 10 meccanismi che interrogano il DNS per ogni controllo (RFC 7208 §4.6.4). include, a, mx, ptr, exists e redirect contano tutti, compresi quelli nascosti negli include dei tuoi fornitori. Al lookup #11 la valutazione si interrompe con permerror. Da parte tua non rimbalza nulla; DMARC tratta semplicemente il tuo dominio come se non pubblicasse SPF. La rottura arriva gradualmente, un'iscrizione alla volta, e non si annuncia mai.
-all è la destinazione: rifiuta ciò che non è tuo. ~all è il percorso: «segnalalo, non respingerlo». È l'impostazione giusta mentre stai ancora scoprendo i mittenti — quello strumento di fatturazione che nessuno ti aveva detto. È anche quella prudente se un'email legittima persa ti costa più di una falsificata. Due avvertenze: con DMARC attivo la differenza pratica si riduce, perché DMARC fa comunque fallire la posta non autorizzata in entrambi i casi. E -all alla fine di un record oltre il limite di lookup è rigore applicato a un record già morto — a vincere è comunque il permerror.
No — ed è un modo di rompersi particolarmente subdolo. RFC 7208 dice che più record v=spf1 fanno restituire permerror al controllo: non «vince il primo», non «si uniscono» — diventano entrambi non validi. Succede di solito in modo innocente: un plugin del sito, la procedura guidata di un ESP o un secondo amministratore che «aggiunge SPF» senza accorgersi del record già esistente. La correzione richiede un minuto di lavoro: unisci tutti i meccanismi in un unico record, elimina gli altri. Questo strumento conta i tuoi record per primo, prima di ogni altra cosa, esattamente per questo motivo.
Termina il tuo record con «…e passano comunque tutti gli altri». Ogni IP su internet diventa un mittente autorizzato per il tuo dominio: uno spammer che falsifica il tuo indirizzo ottiene un pass SPF, e se la tua policy DMARC si basa sull'allineamento SPF, anche quella posta falsificata può superare DMARC — la tua autenticazione ora garantisce per l'attaccante. È davvero peggio che non pubblicare alcun SPF, perché «nessun record» rende sospettosi i destinatari, mentre «+all» li rende fiduciosi. Compare nella pratica come una «correzione» maldestra per la deliverability. Se questo strumento ne trova uno, non sarà affatto discreto al riguardo.
Da solo, no. SPF convalida il mittente envelope (l'indirizzo usato nella conversazione SMTP), non il From: che vede chi legge. Un falsificatore può ottenere un pass SPF sul proprio dominio mentre mostra il tuo. Colmare questo divario è compito di DMARC: richiede che il From visibile sia allineato a ciò che SPF o DKIM hanno convalidato. Dice anche ai destinatari cosa fare quando non lo è. Lo stack completo è SPF + DKIM + DMARC, e questo strumento verifica che la parte SPF regga, perché un permerror qui mette fuori uso silenziosamente anche gli altri due.
In ordine di difficoltà: rimuovi ciò che non invia nulla — a e mx sono vittorie gratuite se il tuo web server e l'MX non inviano mai posta in uscita. ptr è sempre eliminabile. Elimina i fornitori morti — ogni include dovrebbe corrispondere a un servizio che paghi ancora. Dividi per sottodominio — lascia che le newsletter inviino come news.yourdomain.com con un proprio record e un proprio budget. Ultima risorsa, l'appiattimento: sostituire gli include con i loro intervalli ip4/ip6 letterali costa zero lookup. Ma congela una copia delle reti dei tuoi fornitori — quando le rinumerano, il tuo record marcisce silenziosamente. Appiattisci solo con strumenti o monitoraggio che lo riverificano.
Continua a esplorare
Gli strumenti gratuiti sono solo l'inizio.
Uptimia si prende cura dei tuoi siti.
Uptime, SSL, scadenza dominio, velocità delle pagine, transazioni — monitorati da 171+ punti in tutto il mondo. Gratis per 30 giorni.