Stileex

DMARC, SPF e DNSSEC no governo federal

O índice Stileex de autenticação de domínios (SDAI) lê toda semana os domínios do censo federal: se publicam os registros que permitem a um servidor de e-mail destinatário recusar uma mensagem enviada em nome deles sem autorização e se as suas respostas DNS podem ser validadas.

Em 13/09/2026, 25,1 % dos 996 domínios federais ativos publicam uma política DMARC que pede aos servidores de e-mail a quarentena ou a rejeição das mensagens que falham na autenticação; 40,1 % publicam um registro DMARC, 61,2 % um registro SPF e 30,1 % têm as respostas DNS validadas com DNSSEC.

Política DMARC restritiva (quarentena ou rejeição)

25,1 %

Base: 996 domínios ativos.

Registro DMARC publicado

40,1 %

Base: 996 domínios ativos.

Registro SPF publicado

61,2 %

Base: 996 domínios ativos.

Respostas DNS validadas com DNSSEC

30,1 %

Base: 996 domínios ativos.

DMARC, política por política

Os 996 domínios ativos do censo, segundo a política DMARC publicada em _dmarc.<domínio>. As duas primeiras linhas compõem o número principal.

Política Domínios Parcela
Rejeição (p=reject) 85 8,5 %
Quarentena (p=quarantine) 165 16,6 %
Quarentena ou rejeição aplicada a uma parte das mensagens (pct abaixo de 100) 25 2,5 %
Monitoramento (p=none) 124 12,4 %
Registro que nenhum servidor aplica (dois registros ou nenhuma política legível) 4 0,4 %
Nenhum registro DMARC 593 59,5 %

Uma política DMARC diz aos servidores de e-mail destinatários o que fazer com uma mensagem que traz o domínio no endereço do remetente e falha nas autenticações SPF e DKIM: entregá-la e enviar relatórios, colocá-la em quarentena ou rejeitá-la.

Os domínios que recebem e-mail e os que não recebem

Servidores de e-mail (MX) Domínios Política DMARC restritiva
O domínio declara um servidor de e-mail 539 40,4 % (218)
O domínio não declara nenhum 457 7,0 % (32)

Um domínio que não recebe e-mail pode, ainda assim, aparecer no endereço do remetente de uma mensagem. Para esse tipo de domínio, os guias de segurança de e-mail descrevem um registro SPF que não autoriza nenhum servidor (v=spf1 -all) e uma política DMARC de rejeição.

Registros SPF

Como termina o registro SPF de cada domínio ativo: o que ele pede ao servidor destinatário que faça com as mensagens enviadas por um servidor que não consta do registro.

Final do registro Domínios Parcela
-all: reprovar as mensagens de qualquer servidor não listado 419 42,1 %
~all: aceitá-las e marcá-las como suspeitas 173 17,4 %
?all: não se posicionar 13 1,3 %
redirect: o registro de outro domínio decide 2 0,2 %
Sem o mecanismo all 3 0,3 %
Dois ou mais registros SPF, que nenhum servidor aplica 7 0,7 %
Nenhum registro SPF 379 38,1 %

DNSSEC

Um domínio conta como validado quando o resolvedor autentica a resposta sobre ele por meio de uma cadeia de confiança que desce da raiz do DNS até a zona do domínio.

Zona Domínios Parcela
Respostas validadas com DNSSEC 300 30,1 %
Respostas sem validação DNSSEC 696 69,9 %

104 dos 996 domínios ativos (10,4 %) reúnem os três elementos: uma política DMARC restritiva, um registro SPF e respostas DNS validadas com DNSSEC.

O censo, domínio por domínio

Os 1.624 sistemas do censo, lidos no dia a que se referem os números e classificados segundo a situação em que o domínio de cada um foi encontrado. As parcelas acima são calculadas sobre os domínios ativos.

Situação Domínios
Ativo: o domínio existe e a sua zona responde 996
O domínio não existe mais (NXDOMAIN) 355
A zona do domínio não responde 242
Nenhuma resposta obtida no dia da leitura 31

Entre as zonas que não respondem, 10 têm assinaturas DNSSEC que não passam na verificação: elas respondem quando a consulta é feita sem validação.

O que esses três registros fazem

O SPF (RFC 7208) lista os servidores autorizados a enviar e-mail em nome de um domínio. O DKIM assina cada mensagem com uma chave que o domínio publica. O DMARC (RFC 7489) vincula os dois ao endereço do remetente que o leitor vê e diz aos servidores destinatários o que fazer com uma mensagem que falha na autenticação: entregá-la e enviar relatórios, colocá-la em quarentena ou rejeitá-la. Uma política de quarentena ou de rejeição é a que pede ao servidor destinatário que tome uma medida em relação à mensagem.

O DNSSEC assina as respostas do próprio DNS, para que um resolvedor que faz a validação consiga distinguir uma resposta autêntica de uma resposta falsificada. Ele cobre todos os registros que um domínio publica, inclusive os registros SPF e DMARC.

O mesmo censo é lido por outros dois índices da Stileex: soberania da hospedagem · nuvem pública

Como é medido

Censo
%systems% sistemas federais: os 1.610 domínios do registro gov.br que a Secretaria de Governo Digital publica no portal dados.gov.br, mais as instituições federais fora dessa zona (.jus.br, .leg.br, .mil.br, .mp.br). É o censo do índice de soberania da hospedagem.
Cadência
Uma campanha por semana, aos domingos: cada ponto traz a data do dia em que os domínios foram lidos.
Leitura
Cinco consultas por domínio ao resolvedor público 1.1.1.1, que faz a validação DNSSEC: NS (e o indicador de validação da resposta), DS, TXT em _dmarc.<domínio>, TXT no domínio e MX. Para um domínio que não existe mais, só a primeira é feita.
Base
Os domínios ativos: os que existem e cuja zona respondeu às cinco consultas. As quatro parcelas são calculadas sobre essa mesma base.
DMARC
Um registro DMARC em _dmarc.<domínio>, lido conforme a RFC 7489. Uma política é restritiva quando é de quarentena ou de rejeição e se aplica a todas as mensagens que falham na autenticação (pct ausente ou igual a 100). Como todo sistema do censo é um domínio registrável, o registro lido é o do seu domínio organizacional.
SPF
Um registro TXT publicado no domínio e iniciado por v=spf1 (RFC 7208, seção 4.5). Quando um domínio publica dois, nenhum deles é aplicado pelos servidores.
DNSSEC
O resolvedor ativou o indicador de dados autenticados (AD) na resposta sobre o domínio: a cadeia de confiança desce da raiz até a zona do domínio, por meio do registro DS publicado na zona pai.
Versão do método
Cada ponto carrega a versão do método em vigor na sua data, hoje a versão 1. Ler o método
API
GET https://api.stileex.xyz/v1/series/br/dmarc-enforced-share/latest