Test poczty — SPF, DKIM i DMARC Twojej domeny
Sprawdź, czy Twoja domena jest zabezpieczona przed podszywaniem się. Czytamy publiczne rekordy DNS: SPF, DKIM, DMARC, MX, a także MTA-STS, TLS-RPT, CAA i BIMI. Test jest darmowy, działa bez logowania i dla dowolnej domeny — także cudzej.
Co sprawdza test poczty
SPF — kto może wysyłać z Twojej domeny — Czytamy rekord SPF i jego kwalifikator końcowy. -all (hard fail) to konfiguracja docelowa, ~all jest akceptowalne w okresie przejściowym, a +all przekreśla sens rekordu, bo autoryzuje cały internet. Zgłaszamy też kilka rekordów SPF naraz — to błąd, który unieważnia je wszystkie.
DKIM — podpis kryptograficzny — Sprawdzamy klucz publiczny DKIM na typowych selektorach używanych przez popularnych dostawców poczty. DKIM podpisuje wiadomość, więc odbiorca może potwierdzić, że treść nie została po drodze zmieniona ani sfałszowana.
DMARC — co zrobić z podróbką — Odczytujemy rekord _dmarc i politykę. p=none tylko raportuje, p=quarantine kieruje podejrzane wiadomości do spamu, a p=reject każe je odrzucać. Bez DMARC SPF i DKIM nie mają jak zadziałać razem i nic nie mówi serwerowi odbiorcy, jak postąpić.
MX i warstwa dodatkowa — Rekordy MX (czy domena w ogóle odbiera pocztę), MTA-STS i TLS-RPT (wymuszone szyfrowanie transportu i raporty o jego awariach), CAA (które urzędy mogą wystawić certyfikat) oraz BIMI (logo marki w skrzynce odbiorczej).
Czytamy wyłącznie publiczny DNS, więc widzimy to samo co serwer odbierający Twoją pocztę — ale nie sprawdzimy, czy konkretna wiadomość dotarła, ani nie zajrzymy do reputacji Twojego adresu IP. DKIM probujemy na typowych selektorach: klucz opublikowany pod nietypowym selektorem pozostanie niewidoczny z zewnątrz i raport napisze „nie znaleziono na typowych selektorach”, a nie „brak DKIM”. Pełną listę sygnałów i wag opisujemy w metodologii.
Dlaczego to ma znaczenie także dla firm, które „nie wysyłają newsletterów”
Domena bez DMARC jest darmowym materiałem na phishing. Napastnik nie musi włamywać się na Twój serwer — wysyła wiadomość z adresem nadawcy faktury@twojafirma.pl z dowolnego serwera na świecie, a odbiorca widzi Twoją nazwę. Traci na tym Twój klient i Twoja marka, a Ty dowiadujesz się ostatni.
Drugi powód jest przyziemny: Google i Yahoo od 2024 roku wymagają SPF, DKIM oraz DMARC od nadawców masowych, a pozostali dostawcy traktują ich brak jako sygnał ryzyka. Poprawnie uwierzytelniona domena po prostu częściej trafia do skrzynki odbiorczej zamiast do spamu.
Nawet domena, która w ogóle nie obsługuje poczty, powinna to deklarować — pustym SPF-em i polityką odrzucania. Inaczej pozostaje otwartym zaproszeniem do podszywania się.
Jak ustawić to poprawnie — w kolejności
1. Opublikuj SPF z listą realnych nadawców Jeden rekord TXT w korzeniu domeny, wymieniający wszystkie serwery, które faktycznie wysyłają Twoją pocztę (dostawca skrzynek, system mailingowy, CRM, serwer sklepu). Zakończ go -all, gdy masz pewność, że lista jest pełna.
v=spf1 include:_spf.google.com include:sendgrid.net -all
2. Włącz DKIM u dostawcy poczty Dostawca wygeneruje parę kluczy i poda rekord do wklejenia w DNS. Po publikacji wyślij wiadomość testową i sprawdź w nagłówkach, że pojawia się dkim=pass.
selektor._domainkey.twojadomena.pl TXT v=DKIM1; k=rsa; p=MIIBIjANBg...
3. Zacznij DMARC od monitoringu Najpierw p=none z adresem raportów. Przez kilka tygodni będziesz dostawać zestawienia, kto wysyła w Twoim imieniu — to jedyny sposób, żeby nie odciąć własnego systemu do faktur.
_dmarc.twojadomena.pl TXT v=DMARC1; p=none; rua=mailto:dmarc@twojadomena.pl
4. Zaostrz politykę dopiero po analizie raportów Gdy raporty pokazują wyłącznie znanych nadawców i wszyscy przechodzą SPF lub DKIM, przejdź na p=quarantine, a po kolejnym spokojnym okresie na p=reject. Ta kolejność jest ważniejsza niż tempo.
_dmarc.twojadomena.pl TXT v=DMARC1; p=reject; rua=mailto:dmarc@twojadomena.pl; pct=100
5. Domena bez poczty — zamknij ją jawnie Jeśli domena nigdy nie wysyła wiadomości, powiedz to wprost. Dwa rekordy zamykają temat i chronią markę bez żadnej dalszej obsługi.
twojadomena.pl TXT v=spf1 -all
_dmarc.twojadomena.pl TXT v=DMARC1; p=reject;
Najczęstsze błędy w konfiguracji
Dwa rekordy SPF. Standard dopuszcza dokładnie jeden. Gdy przy okazji wdrażania nowego narzędzia dopiszesz drugi zamiast rozszerzyć istniejący, serwery odbiorcze zwracają permerror i cały SPF przestaje działać. Scal wszystko w jeden rekord z wieloma include:.
Przekroczony limit dziesięciu odwołań DNS. Każdy include:, a, mx i redirect kosztuje zapytanie, a po dziesięciu SPF kończy się błędem. Długie łańcuchy u dostawców marketingowych wyczerpują ten limit szybciej, niż się wydaje.
DMARC z p=reject włączony pierwszego dnia. Bez okresu monitoringu odrzucisz własne powiadomienia z systemu księgowego albo formularza kontaktowego. Zacznij od p=none.
+all w SPF. Spotykane w skopiowanych z internetu przykładach. Taki rekord autoryzuje każdy serwer na świecie, czyli jest gorszy niż brak rekordu — daje złudzenie zabezpieczenia.
Najczęstsze pytania
Czym różnią się SPF, DKIM i DMARC? SPF wymienia serwery uprawnione do wysyłania poczty z Twojej domeny. DKIM dokłada podpis kryptograficzny, który potwierdza, że treść nie została zmieniona. DMARC spina oba mechanizmy i mówi serwerowi odbiorcy, co zrobić z wiadomością, która nie przeszła weryfikacji, a także dokąd wysyłać raporty. Dopiero wszystkie trzy razem tworzą działające zabezpieczenie.
Czy brak DMARC oznacza, że moje maile trafiają do spamu? Niekoniecznie, ale ryzyko rośnie. Google i Yahoo od 2024 roku wymagają uwierzytelnienia od nadawców masowych, a mniejsi dostawcy traktują jego brak jako jeden z sygnałów ryzyka przy ocenie wiadomości. Na dostarczalność wpływa też reputacja adresu IP, historia wysyłek i treść — tego z zewnętrznego testu DNS nie zmierzymy.
Dlaczego test nie znalazł mojego DKIM, chociaż go mam? DKIM jest publikowany pod selektorem — dowolną nazwą wybraną przez dostawcę poczty. Z zewnątrz nie da się wylistować wszystkich selektorów domeny, więc sprawdzamy te używane przez popularnych dostawców. Klucz pod nietypowym selektorem pozostanie niewidoczny i dlatego raport pisze „nie znaleziono na typowych selektorach”, a nie „brak DKIM”.
Mam domenę, która nie wysyła poczty. Czy muszę cokolwiek ustawiać? Tak, i to jest najprostszy przypadek. Opublikuj SPF v=spf1 -all oraz DMARC z p=reject. Deklarujesz w ten sposób, że żaden serwer nie jest uprawniony do wysyłania w imieniu tej domeny, więc próby podszywania się są odrzucane przez odbiorców. Nie wymaga to żadnej dalszej obsługi.
Czy test jest darmowy i czy trzeba się rejestrować? Test jest darmowy i nie wymaga logowania ani podawania adresu e-mail. Uwierzytelnianie poczty jest jednym z ośmiu filarów pełnego audytu SEOMaster — obok SEO, wydajności, bezpieczeństwa, dostępności, zaufania, hostingu i gotowości dla AI.
Powiązane materiały
SPF, DKIM i DMARC — konfiguracja krok po kroku · Sprawdź hosting i DNS domeny · Jak skanujemy