Se você envia mais do que alguns poucos e-mails de marketing ou transacionais, quase certamente precisa de DMARC, e para muitos remetentes isso já é uma exigência obrigatória. Google e Yahoo exigem um registro DMARC de qualquer pessoa que envie mais de 5.000 mensagens por dia para seus usuários. Além dessa regra, DMARC é o único padrão que protege contra falsificação o domínio que seus destinatários realmente veem.
Quem é obrigado a ter DMARC?
A linha mais clara são as regras do Google e do Yahoo para remetentes em massa. Se você envia mais de 5.000 mensagens por dia para endereços Gmail ou Yahoo, precisa:
- Autenticar com SPF e DKIM.
- Publicar um registro DMARC (uma política
p=noneatende ao requisito mínimo). - Manter as taxas de reclamação de spam baixas e oferecer cancelamento de inscrição com um clique.
Esse limite de 5.000 por dia é medido especificamente contra destinatários Gmail e Yahoo, e muitos remetentes ultrapassam sem perceber, especialmente em campanhas. Se há qualquer chance de você estar perto, trate DMARC como obrigatório em vez de opcional. Nosso detalhamento dos requisitos do Google e Yahoo aprofunda o checklist completo.
E se eu enviar menos do que isso?
Você não é obrigado a publicar DMARC, mas ainda é uma boa ideia, por dois motivos.
O primeiro é proteção. Qualquer domínio que um cliente reconheça é alvo de falsificação, e o volume não tem nada a ver com isso. Uma empresa pequena pode ter seu domínio forjado em uma campanha de phishing tão facilmente quanto uma grande, às vezes até mais facilmente, porque ninguém está acompanhando os relatórios. DMARC é o que permite a você barrar isso.
O segundo é visibilidade. Mesmo no modo de monitoramento, os relatórios de DMARC mostram cada serviço que envia e-mails em seu nome. Os relatórios são o benefício subestimado: a maioria das equipes descobre uma ferramenta esquecida ou um remetente mal configurado na primeira semana em que olha, com ou sem limite.
Quem precisa ir além do modo de monitoramento?
Essa é a distinção que importa depois que você passa de "do I have a record at all.". Publicar p=none marca a caixa de conformidade e fornece relatórios, mas não bloqueia uma única mensagem falsificada. A aplicação (p=quarantine ou p=reject) é o que realmente protege as pessoas.
Você deve avançar para a aplicação se qualquer um destes itens descrever você:
- Você envia e-mails transacionais nos quais os clientes confiam para agir, como recibos, redefinições de senha e alertas de conta. Esses são alvos clássicos de phishing.
- Você atua em um setor sensível à confiança, como finanças, saúde ou e-commerce.
- Sua marca é conhecida o suficiente para que alguém se dê ao trabalho de personificá-la.
- Você já detectou falsificação ou phishing usando seu domínio.
Se o seu domínio é interno e de baixo volume, enviando quase nada, o modo de monitoramento pode ser um ponto de parada razoável. Para a maioria dos remetentes reais, porém, p=none é apenas o ponto de partida, e reject é o objetivo. O que é uma política DMARC explica como avançar com segurança.
Quanto trabalho dá, na prática?
Menos do que você imagina, especialmente se SPF e DKIM já estiverem configurados. DMARC em si é um único registro DNS, e você começa no modo de monitoramento, onde nada pode quebrar. O esforço contínuo é ler os relatórios durante a implantação e fazer verificações esporádicas quando já estiver aplicando. Como configurar DMARC traz o passo a passo, e o que é DMARC cobre o conceito se você ainda está se situando.
Se você envia através de Bird, o alinhamento de DKIM e SPF vem dos registros do seu domínio de envio, então o esforço é basicamente o registro DMARC e acompanhar o que volta. O guia de autenticação traz os detalhes para o seu domínio.
Então, você precisa de DMARC? Se você envia e-mails em massa para os grandes provedores, é obrigatório. Se você envia qualquer coisa que um golpista gostaria de falsificar, vale a pena fazer bem-feito. Os únicos remetentes que podem pular isso tranquilamente são aqueles que ninguém se daria ao trabalho de forjar, e esse grupo é menor do que parece.