SPF, Sender Policy Framework, è un meccanismo di autenticazione email che pubblica nel DNS una policy indicante quali server sono autorizzati a inviare messaggi usando un dominio nel mittente tecnico. Il record è pubblicato come TXT e viene consultato dal server ricevente durante la valutazione del messaggio. SPF può ridurre l’uso non autorizzato del dominio nel percorso SMTP, ma non cifra la posta, non firma il contenuto e non garantisce che un’email sia legittima. È una componente da coordinare con DKIM e DMARC.
Come funziona
Il titolare pubblica una policy SPF che elenca sorgenti autorizzate tramite indirizzi IP, meccanismi o inclusioni di provider. Il server ricevente confronta la sorgente effettiva della connessione con la policy e restituisce un risultato come pass, fail, softfail, neutral o permerror. La semantica precisa dipende dai meccanismi e dai modificatori presenti. Una policy permissiva può non bloccare mittenti non autorizzati; una policy restrittiva può invece rifiutare email legittime se un servizio è stato dimenticato. La configurazione deve riflettere tutti i sistemi che inviano posta per il dominio.
Un dominio dovrebbe avere un solo record SPF valido; pubblicarne più di uno può produrre permerror. La policy ha un limite al numero di ricerche DNS causate dai meccanismi che effettuano lookup; superarlo può rendere il controllo non valido. Le inclusioni nidificate e i servizi di marketing possono consumare rapidamente il budget. È necessario verificare periodicamente la documentazione di ogni fornitore, rimuovere sorgenti dismesse e usare strumenti di analisi con cautela. La sintassi del TXT deve rispettare quoting e limiti del provider DNS.
SPF, DKIM e DMARC
SPF controlla la sorgente di trasporto e un’identità tecnica, che può essere diversa dall’indirizzo visibile nel campo From. DKIM aggiunge una firma crittografica associata a un dominio; DMARC verifica l’allineamento tra il dominio visibile e i risultati SPF o DKIM, e può pubblicare una policy e indirizzi di report. Configurare SPF da solo non protegge tutte le forme di spoofing del mittente visibile. Le tre tecnologie si completano e dovrebbero essere introdotte con test e monitoraggio.
Durante una migrazione email, i record SPF devono includere il nuovo provider prima di iniziare l’invio e rimuovere quello precedente solo quando non è più necessario. Se il DNS viene spostato, la zona deve includere tutti i TXT. Le modifiche possono restare in cache fino al TTL. Si analizzano intestazioni e report di autenticazione per verificare i risultati, facendo attenzione che un pass di SPF non equivalga a una valutazione antispam positiva.
Privacy e manutenzione
Il record SPF è pubblico nel DNS e rivela in parte quali servizi sono autorizzati a inviare. Le policy dovrebbero evitare inclusioni non necessarie e domini di terzi non più controllati. Un SPF troppo permissivo aumenta la superficie di abuso, mentre una policy errata può causare bounce o perdita di comunicazioni. L’organizzazione dovrebbe assegnare un proprietario al record e documentare la fonte di ogni include.
In sintesi, SPF pubblica una policy DNS per verificare i mittenti email autorizzati. È utile contro lo spoofing tecnico, ma richiede un inventario completo delle sorgenti, una sola policy valida e coordinamento con DKIM e DMARC.
← Tutto il glossario