Vai al contenuto

Controllo SPF:
il tuo record rientra nel limite di 10 lookup?

Inserisci un dominio — recuperiamo i suoi record TXT, isoliamo il v=spf1, espandiamo ogni include in modo ricorsivo e contiamo i lookup DNS rispetto al budget di 10 previsto da SPF. Superarlo fa sì che SPF restituisca silenziosamente permerror — protezione disattivata, senza bounce, senza avviso.

Ogni include espanso, in modo ricorsivo Ogni lookup DNS contato sul totale di 10 Verdetto in pochi secondi
Avanzate DNS grezzo analizzato dalla nostra sonda — valutato lato server secondo RFC 7208 test IP facoltativo — pass / softfail / fail per il tuo mittente API JSON — leggi l'ultimo risultato per dominio
Cosa si perde un controllo SPF fermo a “record trovato”

Quattro modi in cui SPF si rompe senza preavviso

Quando SPF si rompe, la posta continua a partire — i destinatari smettono semplicemente di verificarlo. Ognuno di questi quattro casi è invisibile dalla tua casella di invio — ed evidente in un'analisi completa.

Il limite di 10 lookup

Ogni include, a, mx costa un lookup DNS — anche gli include annidati. Il budget è 10. Il lookup #11 non degrada nulla: l'intero record restituisce permerror e SPF è disattivato.

RFC 7208 §4.6.4

Il secondo record

Due record TXT che iniziano con v=spf1 non si uniscono — diventano entrambi non validi, all'istante. La causa classica: un plugin o un'agenzia ha “aggiunto” SPF invece di modificare il record già presente.

più record = permerror

+all autorizza qualsiasi mittente

+all significa “e tutti gli altri passano comunque.” Autorizza l'intera internet a inviare a tuo nome — ogni spammer incluso. Un solo carattere lo separa da -all, che significa l'esatto contrario.

peggio di nessun record

L'include ormai obsoleto

Il fornitore che hai abbandonato nel 2023 è ancora nel tuo record. Se il suo dominio si è spento, sono lookup a vuoto e permerror. Se è ancora attivo, i suoi clienti attuali possono ancora inviare posta che passa a tuo nome.

controlla ogni anno
I verdetti

-all, ~all, ?all e i casi particolari

L'ultimo meccanismo decide cosa succede alla posta da un IP che non hai elencato. Alcuni casi particolari decidono il resto.

-all · hardfail

“Non è nel mio elenco? Rifiutalo.” La chiusura rigorosa e corretta — se l'elenco che la precede è completo e il record si analizza senza errori. Il rigore conta solo se il resto è a posto.

→ l'obiettivo — con un'analisi pulita
~all · softfail

“Non è nel mio elenco? Accettalo, ma segnalalo.” Pensato come fase transitoria, poi tenuto per sempre. Con DMARC sopra continua comunque a far fallire la posta non autorizzata — senza DMARC è un'alzata di spalle.

→ va bene durante la transizione · abbinalo a DMARC
?all · neutral

“Non è nel mio elenco? Nessuna opinione.” Equivale, di fatto, a non pubblicare affatto SPF — i destinatari non ricavano nulla. Di solito è un residuo di un template copiato e incollato.

→ decidi qualcosa — ~all come minimo
+all · passano tutti

“Non è nel mio elenco? Passa comunque.” L'intera internet è ora autorizzata a inviare a nome del tuo dominio — e la posta che dovrebbe sembrare falsificata ottiene invece un pass SPF.

→ rimuovilo oggi stesso — è la situazione peggiore
ptr · deprecato

Corrispondenza DNS inversa: lenta, inaffidabile, e formalmente “SHOULD NOT be used” dal 2014. Consuma un lookup, può fallire la corrispondenza in silenzio, e alcuni destinatari la saltano del tutto.

→ sostituiscilo con ip4/ip6 o include
permerror · nessun SPF valido

Troppi lookup, due record, un errore di sintassi, un include morto — il risultato è lo stesso: i destinatari trattano il tuo dominio come se non avesse alcun SPF valido. La posta continua comunque a fluire. Nessuno te lo dice.

→ trova quale meccanismo l'ha causato — mostriamo l'analisi
Come funziona il budget dei lookup

Come funziona il budget di 10 lookup

RFC 7208 limita i lookup DNS che un destinatario dedica alla valutazione del tuo record. Il limite è tutto il punto della questione — e la maggior parte del tuo budget viene spesa dai record di qualcun altro:

  • Cosa consuma budget: include, a, mx, ptr, exists, redirect — uno ciascuno, inclusi quelli annidati.
  • Cosa è gratis: ip4, ip6 e all — valori letterali, nessun DNS necessario. Per questo l’“appiattimento” funziona.
  • Un include raramente è un solo lookup: quello di Mailgun ne vale 5, quello di Salesforce 2. Un record che “ha solo cinque include” può arrivare a 11 senza che nessuno lo tocchi.
  • Due lookup possono non restituire nulla — il limite dei lookup a vuoto. Include morti e refusi lo consumano in fretta, e il risultato è lo stesso permerror.

Dove va il budget

per fornitore · riverificato a lug 2026
Mailgun · 5include:mailgun.org annida un blocco USA e uno UE — e il blocco USA ne annida altri due. Metà del tuo budget su un solo fornitore.
Salesforce · 2Un include che avvolge una macro exists: per singolo mittente — due lookup ogni volta, senza modo di appiattirla.
Microsoft 365 · 1Piatto — tutti intervalli letterali dietro un solo include. Ecco come si presenta il record di un fornitore ben fatto.
Google Workspace · 1Google un tempo annidava tre include di netblock — li ha appiattiti in _spf.google.com con intervalli ip4/ip6 letterali. Un fornitore di quella scala non spende lookup che può evitare.
a + mx che non ti servono · 2Se il tuo web server e l’MX non inviano mai posta in uscita, sono due lookup che non ti comprano nulla — e sono presenti in ogni template.
ptr · 1 sprecatoDeprecato, inaffidabile, e costa comunque un lookup. La correzione più economica di questo elenco.
Regola pratica: controlla a 8 lookup, taglia a 9. Si aggiungono nuovi strumenti senza che nessuno conti il budget.
Per chi usa il terminale

Cosa puoi verificare da solo

Un dig restituisce il tuo record. Espandere a mano ogni include annidato è la parte lenta.

Vedi tutti i record TXT del dominiodig +short TXT example.com
Isola il record SPF (dovrebbe essere esattamente uno)dig +short TXT example.com | grep -c spf1
Apri un include a manodig +short TXT mailgun.org
…e gli include che annidadig +short TXT _spf.mailgun.org
Ricorri sull'intero albero, conta ogni lookup, somma gli intervalli# nessun comando in una riga per questo — il budget si nasconde nell'annidamento. ↑ è questo lo strumento
Domande frequenti

Domande comuni su SPF

Digita il tuo dominio qui sopra. Recuperiamo i suoi record TXT, confermiamo che esattamente uno inizi con v=spf1 (due è un fallimento immediato — non si uniscono, muoiono entrambi), poi analizziamo ogni meccanismo secondo RFC 7208: ogni include viene espanso ricorsivamente in un albero, ogni lookup DNS viene contato sul budget di 10, la policy all finale viene valutata, e ogni intervallo IP autorizzato dal tuo record viene sommato in un unico elenco. Gratis, senza registrazione.

Chi verifica SPF esegue al massimo 10 meccanismi che interrogano il DNS per ogni controllo (RFC 7208 §4.6.4). include, a, mx, ptr, exists e redirect contano tutti, compresi quelli nascosti negli include dei tuoi fornitori. Al lookup #11 la valutazione si interrompe con permerror. Da parte tua non rimbalza nulla; DMARC tratta semplicemente il tuo dominio come se non pubblicasse SPF. La rottura arriva gradualmente, un'iscrizione alla volta, e non si annuncia mai.

-all è la destinazione: rifiuta ciò che non è tuo. ~all è il percorso: «segnalalo, non respingerlo». È l'impostazione giusta mentre stai ancora scoprendo i mittenti — quello strumento di fatturazione che nessuno ti aveva detto. È anche quella prudente se un'email legittima persa ti costa più di una falsificata. Due avvertenze: con DMARC attivo la differenza pratica si riduce, perché DMARC fa comunque fallire la posta non autorizzata in entrambi i casi. E -all alla fine di un record oltre il limite di lookup è rigore applicato a un record già morto — a vincere è comunque il permerror.

No — ed è un modo di rompersi particolarmente subdolo. RFC 7208 dice che più record v=spf1 fanno restituire permerror al controllo: non «vince il primo», non «si uniscono» — diventano entrambi non validi. Succede di solito in modo innocente: un plugin del sito, la procedura guidata di un ESP o un secondo amministratore che «aggiunge SPF» senza accorgersi del record già esistente. La correzione richiede un minuto di lavoro: unisci tutti i meccanismi in un unico record, elimina gli altri. Questo strumento conta i tuoi record per primo, prima di ogni altra cosa, esattamente per questo motivo.

Termina il tuo record con «…e passano comunque tutti gli altri». Ogni IP su internet diventa un mittente autorizzato per il tuo dominio: uno spammer che falsifica il tuo indirizzo ottiene un pass SPF, e se la tua policy DMARC si basa sull'allineamento SPF, anche quella posta falsificata può superare DMARC — la tua autenticazione ora garantisce per l'attaccante. È davvero peggio che non pubblicare alcun SPF, perché «nessun record» rende sospettosi i destinatari, mentre «+all» li rende fiduciosi. Compare nella pratica come una «correzione» maldestra per la deliverability. Se questo strumento ne trova uno, non sarà affatto discreto al riguardo.

Da solo, no. SPF convalida il mittente envelope (l'indirizzo usato nella conversazione SMTP), non il From: che vede chi legge. Un falsificatore può ottenere un pass SPF sul proprio dominio mentre mostra il tuo. Colmare questo divario è compito di DMARC: richiede che il From visibile sia allineato a ciò che SPF o DKIM hanno convalidato. Dice anche ai destinatari cosa fare quando non lo è. Lo stack completo è SPF + DKIM + DMARC, e questo strumento verifica che la parte SPF regga, perché un permerror qui mette fuori uso silenziosamente anche gli altri due.

In ordine di difficoltà: rimuovi ciò che non invia nullaa e mx sono vittorie gratuite se il tuo web server e l'MX non inviano mai posta in uscita. ptr è sempre eliminabile. Elimina i fornitori morti — ogni include dovrebbe corrispondere a un servizio che paghi ancora. Dividi per sottodominio — lascia che le newsletter inviino come news.yourdomain.com con un proprio record e un proprio budget. Ultima risorsa, l'appiattimento: sostituire gli include con i loro intervalli ip4/ip6 letterali costa zero lookup. Ma congela una copia delle reti dei tuoi fornitori — quando le rinumerano, il tuo record marcisce silenziosamente. Appiattisci solo con strumenti o monitoraggio che lo riverificano.

Gli strumenti gratuiti sono solo l'inizio.
Uptimia si prende cura dei tuoi siti.

Uptime, SSL, scadenza dominio, velocità delle pagine, transazioni — monitorati da 171+ punti in tutto il mondo. Gratis per 30 giorni.

30 giorni gratis senza carta di credito cancellabile in qualsiasi momento piano gratuito dopo la prova
Oltre 100.000 siti monitorati · Conforme al GDPR