DMARC, SPF e DNSSEC no governo federal
O índice Stileex de autenticação de domínios (SDAI) lê toda semana os domínios do censo federal: se publicam os registros que permitem a um servidor de e-mail destinatário recusar uma mensagem enviada em nome deles sem autorização e se as suas respostas DNS podem ser validadas.
Em 13/09/2026, 25,1 % dos 996 domínios federais ativos publicam uma política DMARC que pede aos servidores de e-mail a quarentena ou a rejeição das mensagens que falham na autenticação; 40,1 % publicam um registro DMARC, 61,2 % um registro SPF e 30,1 % têm as respostas DNS validadas com DNSSEC.
Política DMARC restritiva (quarentena ou rejeição)
25,1 %
Base: 996 domínios ativos.
Registro DMARC publicado
40,1 %
Base: 996 domínios ativos.
Registro SPF publicado
61,2 %
Base: 996 domínios ativos.
Respostas DNS validadas com DNSSEC
30,1 %
Base: 996 domínios ativos.
DMARC, política por política
Os 996 domínios ativos do censo, segundo a política DMARC publicada em _dmarc.<domínio>. As duas primeiras linhas compõem o número principal.
| Política | Domínios | Parcela |
|---|---|---|
| Rejeição (p=reject) | 85 | 8,5 % |
| Quarentena (p=quarantine) | 165 | 16,6 % |
| Quarentena ou rejeição aplicada a uma parte das mensagens (pct abaixo de 100) | 25 | 2,5 % |
| Monitoramento (p=none) | 124 | 12,4 % |
| Registro que nenhum servidor aplica (dois registros ou nenhuma política legível) | 4 | 0,4 % |
| Nenhum registro DMARC | 593 | 59,5 % |
Uma política DMARC diz aos servidores de e-mail destinatários o que fazer com uma mensagem que traz o domínio no endereço do remetente e falha nas autenticações SPF e DKIM: entregá-la e enviar relatórios, colocá-la em quarentena ou rejeitá-la.
Os domínios que recebem e-mail e os que não recebem
| Servidores de e-mail (MX) | Domínios | Política DMARC restritiva |
|---|---|---|
| O domínio declara um servidor de e-mail | 539 | 40,4 % (218) |
| O domínio não declara nenhum | 457 | 7,0 % (32) |
Um domínio que não recebe e-mail pode, ainda assim, aparecer no endereço do remetente de uma mensagem. Para esse tipo de domínio, os guias de segurança de e-mail descrevem um registro SPF que não autoriza nenhum servidor (v=spf1 -all) e uma política DMARC de rejeição.
Registros SPF
Como termina o registro SPF de cada domínio ativo: o que ele pede ao servidor destinatário que faça com as mensagens enviadas por um servidor que não consta do registro.
| Final do registro | Domínios | Parcela |
|---|---|---|
| -all: reprovar as mensagens de qualquer servidor não listado | 419 | 42,1 % |
| ~all: aceitá-las e marcá-las como suspeitas | 173 | 17,4 % |
| ?all: não se posicionar | 13 | 1,3 % |
| redirect: o registro de outro domínio decide | 2 | 0,2 % |
| Sem o mecanismo all | 3 | 0,3 % |
| Dois ou mais registros SPF, que nenhum servidor aplica | 7 | 0,7 % |
| Nenhum registro SPF | 379 | 38,1 % |
DNSSEC
Um domínio conta como validado quando o resolvedor autentica a resposta sobre ele por meio de uma cadeia de confiança que desce da raiz do DNS até a zona do domínio.
| Zona | Domínios | Parcela |
|---|---|---|
| Respostas validadas com DNSSEC | 300 | 30,1 % |
| Respostas sem validação DNSSEC | 696 | 69,9 % |
104 dos 996 domínios ativos (10,4 %) reúnem os três elementos: uma política DMARC restritiva, um registro SPF e respostas DNS validadas com DNSSEC.
O censo, domínio por domínio
Os 1.624 sistemas do censo, lidos no dia a que se referem os números e classificados segundo a situação em que o domínio de cada um foi encontrado. As parcelas acima são calculadas sobre os domínios ativos.
| Situação | Domínios |
|---|---|
| Ativo: o domínio existe e a sua zona responde | 996 |
| O domínio não existe mais (NXDOMAIN) | 355 |
| A zona do domínio não responde | 242 |
| Nenhuma resposta obtida no dia da leitura | 31 |
Entre as zonas que não respondem, 10 têm assinaturas DNSSEC que não passam na verificação: elas respondem quando a consulta é feita sem validação.
O que esses três registros fazem
O SPF (RFC 7208) lista os servidores autorizados a enviar e-mail em nome de um domínio. O DKIM assina cada mensagem com uma chave que o domínio publica. O DMARC (RFC 7489) vincula os dois ao endereço do remetente que o leitor vê e diz aos servidores destinatários o que fazer com uma mensagem que falha na autenticação: entregá-la e enviar relatórios, colocá-la em quarentena ou rejeitá-la. Uma política de quarentena ou de rejeição é a que pede ao servidor destinatário que tome uma medida em relação à mensagem.
O DNSSEC assina as respostas do próprio DNS, para que um resolvedor que faz a validação consiga distinguir uma resposta autêntica de uma resposta falsificada. Ele cobre todos os registros que um domínio publica, inclusive os registros SPF e DMARC.
O mesmo censo é lido por outros dois índices da Stileex: soberania da hospedagem · nuvem pública
Como é medido
- Censo
- %systems% sistemas federais: os 1.610 domínios do registro gov.br que a Secretaria de Governo Digital publica no portal dados.gov.br, mais as instituições federais fora dessa zona (.jus.br, .leg.br, .mil.br, .mp.br). É o censo do índice de soberania da hospedagem.
- Cadência
- Uma campanha por semana, aos domingos: cada ponto traz a data do dia em que os domínios foram lidos.
- Leitura
- Cinco consultas por domínio ao resolvedor público 1.1.1.1, que faz a validação DNSSEC: NS (e o indicador de validação da resposta), DS, TXT em _dmarc.<domínio>, TXT no domínio e MX. Para um domínio que não existe mais, só a primeira é feita.
- Base
- Os domínios ativos: os que existem e cuja zona respondeu às cinco consultas. As quatro parcelas são calculadas sobre essa mesma base.
- DMARC
- Um registro DMARC em _dmarc.<domínio>, lido conforme a RFC 7489. Uma política é restritiva quando é de quarentena ou de rejeição e se aplica a todas as mensagens que falham na autenticação (pct ausente ou igual a 100). Como todo sistema do censo é um domínio registrável, o registro lido é o do seu domínio organizacional.
- SPF
- Um registro TXT publicado no domínio e iniciado por v=spf1 (RFC 7208, seção 4.5). Quando um domínio publica dois, nenhum deles é aplicado pelos servidores.
- DNSSEC
- O resolvedor ativou o indicador de dados autenticados (AD) na resposta sobre o domínio: a cadeia de confiança desce da raiz até a zona do domínio, por meio do registro DS publicado na zona pai.
- Versão do método
- Cada ponto carrega a versão do método em vigor na sua data, hoje a versão 1. Ler o método
- API
GET https://api.stileex.xyz/v1/series/br/dmarc-enforced-share/latest