Test SPF, DMARC i DKIM: sprawdź rekordy poczty firmowej

Wpisz domenę obok, a odczytamy z publicznego DNS jej rekord SPF, rekord DMARC, serwery MX i klucze DKIM. Policzymy też zapytania DNS w rekordzie SPF, bo powyżej dziesięciu przestaje on być brany pod uwagę. Nic nie wysyłamy na sprawdzany adres i niczego nie zapisujemy.

14 dni próby bez karty
Test SPF, DMARC i DKIM
odczyt z DNS

Możesz wkleić cały adres e-mail, wytniemy z niego domenę. Nic nie wysyłamy, czytamy tylko publiczny DNS.

Odczyt prosto z DNS Licznik dziesięciu zapytań SPF 30 selektorów DKIM Bez rejestracji i bez wysyłki testowej

W skrócie

Test SPF, DMARC i DKIM sprawdza cztery wpisy w DNS Twojej domeny: rekord SPF z listą serwerów, które mogą wysyłać w Twoim imieniu, rekord DMARC z polityką dla wiadomości, które weryfikacji nie przejdą, klucze DKIM służące do podpisu każdej wiadomości oraz rekordy MX odbierające pocztę. Wszystkie cztery są publiczne, więc odczytuje je każdy, bez logowania. Dobrze ustawiona domena firmowa ma rekord SPF kończący się na minus all, klucz DKIM oraz rekord DMARC z polityką quarantine albo reject.

Ostatnia aktualizacja: 2 września 2026. Dane o polskich firmach hostingowych w tabeli niżej odczytaliśmy z DNS tego samego dnia. Wymagania Google i Microsoftu pochodzą z ich własnej dokumentacji dla nadawców.

Zakres

Co dokładnie czyta ten test

Cztery rekordy, cztery różne role. Poniższa tabela mówi, gdzie każdy z nich leży, kto go ustawia i co się dzieje, kiedy go brakuje.

Rekord Gdzie leży w DNS Co robi Gdy go brakuje
SPF TXT na samej domenie Wymienia serwery uprawnione do wysyłki z Twojej domeny Każdy może podszyć się pod Twój adres nadawcy
DKIM selektor._domainkey Klucz publiczny, którym odbiorca sprawdza podpis wiadomości Wiadomość traci uwierzytelnienie przy przekazaniu dalej
DMARC TXT na _dmarc Mówi odbiorcy, co zrobić z pocztą, która nie przeszła weryfikacji Brak raportów i brak ochrony marki przed podszywaniem
MX MX na samej domenie Wskazuje serwery, które odbierają pocztę dla domeny Domena w ogóle nie przyjmuje wiadomości

Pułapka numer jeden

Ile zapytań DNS może mieć rekord SPF

Maksymalnie dziesięć. RFC 7208 nakazuje serwerowi odbiorcy przerwać sprawdzanie SPF po dziesiątym mechanizmie wymagającym zapytania DNS i zwrócić wynik permerror. Limit liczy się łącznie, razem z zapytaniami z rekordów zagnieżdżonych, więc jeden include cudzego dostawcy potrafi zjeść od razu kilka pozycji.

Skutek przekroczenia jest gorszy, niż brzmi. Odbiorca nie ignoruje nadmiarowej części rekordu, tylko przestaje liczyć SPF w całości. Domena zachowuje się wtedy tak, jakby rekordu nie miała, a DMARC traci jedną z dwóch podstaw dopasowania. Firma zwykle nic o tym nie wie, bo nikt nie dostaje komunikatu o błędzie, po prostu rośnie odsetek wiadomości w spamie.

Jest jeszcze drugi limit, o którym mówi się rzadziej: dopuszczalne są maksymalnie dwie puste odpowiedzi, czyli zapytania kończące się brakiem wpisu. Trzecie takie zapytanie również daje permerror. Najczęściej wychodzi to po latach, gdy w rekordzie zostaje include po systemie, z którego firma dawno zrezygnowała.

Co liczy się do limitu

  • Liczą się: include, a, mx, ptr, exists oraz modyfikator redirect.
  • Nie liczą się: ip4, ip6 ani all. Adresy wpisane wprost są darmowe.
  • Domena może mieć tylko jeden rekord zaczynający się od v=spf1. Dwa dają permerror.
  • Najprostsza naprawa to zamiana zbędnych include na konkretne adresy ip4 i usunięcie wpisów po nieużywanych systemach.

Odczyt własny, 2 września 2026

Jak polskie firmy hostingowe ustawiają to u siebie

Zanim ktoś powie Ci, jaka polityka jest rozsądna, warto zobaczyć, jaką stosuje na własnej domenie. Odpytaliśmy DNS dwunastu polskich firm hostingowych tym samym testem, który jest na górze tej strony.

Domena Polityka DMARC Zakończenie SPF Zapytania DNS w SPF Znalezione selektory DKIM
home.plreject-all8dkim, s1, s2
nazwa.plreject~all3x
zenbox.plreject-all5x, google
dhosting.plreject-all6s1, s2
hostido.plreject-all2default
lh.plreject-all5wpis wieloznaczny, sonda nie rozstrzyga
cyberfolks.plquarantineredirect9x, selector1, selector2
seohost.plquarantine-all4x, k2, mandrill
kei.plquarantine-all6brak w sondzie
az.plquarantineredirect10s1, s2
ovh.plnone-all2brak w sondzie
mydevil.netbrak rekordu-all3brak w sondzie

10 z 12

polskich firm hostingowych egzekwuje DMARC na własnej domenie: sześć ustawia reject, cztery quarantine. OVH Polska poprzestaje na polityce none, a MyDevil nie ma rekordu _dmarc w ogóle.

1 z 12

kończy własny rekord SPF miękkim ~all. To nazwa.pl. Pozostali stosują twarde -all albo przekierowanie do rekordu zbiorczego.

10 z 10

zapytań DNS zużywa rekord SPF domeny az.pl, czyli siedzi dokładnie na limicie z RFC 7208. cyberFolks ma dziewięć. Jeden include więcej i rekord przestanie być liczony.

Wniosek dla firmy jest prosty: skoro operator na własnej domenie ustawia reject, to Twoja domena na jego serwerach też może. Najczęściej nie ma tam nawet rekordu DMARC, bo nikt go po prostu nie dopisał. Sprawdzenie zajmuje kilka sekund, a poprawa jednego wpisu TXT kilkanaście minut.

Dlaczego DKIM sprawdza się inaczej

Problem selektora, o którym nikt nie uprzedza

SPF i DMARC leżą zawsze w tym samym miejscu, więc wystarczy o nie zapytać. Z DKIM tak nie jest. Klucz publiczny leży pod adresem złożonym z nazwy selektora, a tej nazwy nie publikuje się nigdzie w DNS domeny. Nie da się jej wywnioskować ani odczytać. Można ją tylko odgadnąć albo przeczytać z nagłówka wysłanej wiadomości.

Dlatego nasza sonda sprawdza trzydzieści selektorów i, w odróżnieniu od narzędzi anglojęzycznych, zawiera te używane w polskim hostingu. Najciekawszy jest jednoznakowy selektor x: znaleźliśmy go na własnych domenach nazwa.pl, cyberFolks, Zenbox i SeoHost, a nie sonduje go żadne popularne zagraniczne narzędzie. Jeśli Twój test DKIM u konkurencji wyszedł pusty, całkiem możliwe, że po prostu nikt nie zapytał o właściwą nazwę.

Druga pułapka to wpis wieloznaczny w strefie DNS. Niektóre domeny odpowiadają na dowolną nazwę, więc sonda selektorów zwróciłaby komplet trafień, z których żadne nie byłoby prawdziwe. Nasz test najpierw pyta o nazwę losową i, gdy dostanie odpowiedź, otwarcie mówi, że sonda nie rozstrzyga. Wolimy przyznać się do niewiedzy niż pokazać wynik, na którym nie można polegać.

Jak odczytać selektor na pewno

  1. 1Wyślij wiadomość z firmowego adresu na dowolne konto, do którego masz dostęp.
  2. 2Otwórz źródło wiadomości. W Gmailu to pozycja Pokaż oryginał, w Outlooku Właściwości.
  3. 3Znajdź nagłówek DKIM-Signature i odczytaj z niego s=. To jest selektor, a d= to domena podpisu.
  4. 4Brak nagłówka DKIM-Signature oznacza, że wiadomość naprawdę wyszła bez podpisu i DKIM trzeba włączyć u operatora poczty.

Wymagania odbiorców

Czego wymagają Google i Microsoft

To już nie są dobre praktyki, tylko warunki dostarczenia. Obaj najwięksi odbiorcy poczty w Polsce spisali je wprost i podali daty wejścia w życie.

Google, od 1 lutego 2024

  • Każdy nadawca: SPF albo DKIM na domenie wysyłkowej.
  • Powyżej 5000 wiadomości dziennie: SPF oraz DKIM oraz DMARC.
  • Odsetek zgłoszeń spamu poniżej 0,3 procent, zalecane poniżej 0,10 procent.
  • Klucz DKIM co najmniej 1024 bity przy wysyłce na prywatne konta Gmail.
  • Poprawny rekord PTR dla adresu wysyłkowego i połączenie szyfrowane TLS.

Microsoft, od 5 maja 2025

  • Dotyczy wysyłki powyżej 5000 wiadomości dziennie na adresy outlook.com, hotmail.com i live.com.
  • SPF musi przejść, DKIM musi przejść, rekord DMARC musi istnieć, co najmniej z polityką none.
  • Wiadomości niespełniające warunków są odrzucane, a nie kierowane do spamu.

550 5.7.515 Access denied, sending domain [domena] does not meet the required authentication level

Ten komunikat w odbitce oznacza dokładnie jedno: brakuje któregoś z trzech rekordów.

Pytania i odpowiedzi

O co najczęściej pytają firmy

Jak sprawdzić rekord SPF domeny?

Wpisz domenę w teście na górze tej strony. Rekord SPF jest zwykłym wpisem TXT w DNS domeny i zaczyna się od ciągu v=spf1, więc odczytuje go każdy z zewnątrz, bez logowania i bez dostępu do panelu. Test pokazuje pełną treść rekordu, jego zakończenie oraz liczbę zapytań DNS, którą rekord kosztuje odbiorcę poczty.

Jak sprawdzić, czy domena ma DKIM?

Trzeba znać selektor, bo klucz leży pod adresem selektor._domainkey.domena, a samej nazwy selektora nie da się odczytać z DNS. Nasza sonda sprawdza trzydzieści najczęstszych selektorów, w tym te używane przez polskie firmy hostingowe. Pewny wynik daje odczyt wartości s= z nagłówka DKIM-Signature w dowolnej wysłanej wiadomości.

Co oznacza minus all, a co tylda all w rekordzie SPF?

Minus all to twarde odrzucenie: serwer odbiorcy ma potraktować pocztę z niewymienionego adresu jako niedozwoloną. Tylda all to miękkie odrzucenie, czyli wiadomość przechodzi, ale zostaje oznaczona jako podejrzana i zwykle ląduje w spamie. Pytajnik all jest neutralny i w praktyce nie chroni przed niczym. Docelowo firma powinna używać minus all.

Ile zapytań DNS może mieć rekord SPF?

Maksymalnie dziesięć. RFC 7208 nakazuje przerwać sprawdzanie SPF po dziesięciu mechanizmach wymagających zapytania DNS i zwrócić permerror. Liczą się include, a, mx, ptr, exists oraz modyfikator redirect, wliczając zapytania z rekordów zagnieżdżonych. Nie liczą się ip4, ip6 ani all. Osobny limit dotyczy pustych odpowiedzi: dopuszczalne są dwie.

Co to jest permerror w SPF?

Permerror to trwały błąd przetwarzania rekordu. Najczęściej bierze się z przekroczenia limitu dziesięciu zapytań DNS albo z błędnej składni. Skutek jest gorszy, niż się wydaje: odbiorca przestaje liczyć SPF w całości, więc rekord działa tak, jakby go nie było, a DMARC traci jedną z dwóch podstaw dopasowania.

Czy DMARC z polityką none coś daje?

Daje raporty i nic poza tym. Przy p=none odbiorca nie blokuje ani nie oznacza wiadomości, które nie przeszły weryfikacji, tylko odsyła zbiorcze raporty na adres z pola rua. To dobry pierwszy miesiąc wdrożenia, ale zostawienie tego na stałe nie chroni domeny przed podszywaniem.

Dlaczego firmowe maile trafiają do spamu?

Najczęściej dlatego, że wiadomość wychodzi z serwera, którego nie ma w rekordzie SPF domeny, albo domena w ogóle nie ma DKIM. Typowy scenariusz: firma ma pocztę u jednego operatora, a formularz na stronie, system do faktur i narzędzie do newslettera wysyłają skądinąd. Rozpisaliśmy to szerzej we wpisie o tym, dlaczego firmowe maile trafiają do spamu.

Co oznacza błąd 550 5.7.515?

To odpowiedź serwerów Microsoftu: access denied, domena nadawcy nie spełnia wymaganego poziomu uwierzytelnienia. Od 5 maja 2025 nadawcy wysyłający ponad 5000 wiadomości dziennie na adresy outlook.com, hotmail.com i live.com muszą mieć poprawny SPF, DKIM oraz rekord DMARC co najmniej z polityką none. Bez tego wiadomości są odrzucane, a nie kierowane do spamu.

Czy potrzebuję SPF, DKIM i DMARC jednocześnie?

Do zwykłej korespondencji Google wymaga przynajmniej jednego z dwóch: SPF albo DKIM. Powyżej 5000 wiadomości dziennie wymagane są wszystkie trzy, i tak samo stawia sprawę Microsoft od maja 2025. W praktyce warto mieć komplet od początku, bo DMARC oparty tylko na SPF przestaje działać przy każdym przekazaniu wiadomości dalej.

Ile trwa, zanim zmiana rekordu SPF zacznie działać?

Zwykle kilkanaście minut, maksymalnie tyle, ile wynosi czas życia rekordu TXT ustawiony w strefie DNS, czyli najczęściej od 5 minut do 24 godzin. Serwery, które odpytały domenę przed zmianą, widzą starą wersję do czasu wygaśnięcia pamięci podręcznej. Ten sam mechanizm opisujemy przy okazji propagacji DNS.

Czy domena może mieć dwa rekordy SPF?

Nie. Domena może mieć tylko jeden rekord TXT zaczynający się od v=spf1. Dwa takie wpisy dają permerror, czyli SPF przestaje być liczony w ogóle. Gdy z domeny wysyła kilka systemów, łączy się je w jednym rekordzie, dopisując kolejne mechanizmy include, a nie zakładając drugi rekord.

Kto ustawia rekordy SPF, DKIM i DMARC?

Rekordy dopisuje się w strefie DNS domeny, więc u tego operatora, który tę strefę prowadzi. Nie musi to być ta sama firma, u której stoi poczta. Klucz DKIM generuje natomiast serwer pocztowy i to on podaje gotową treść wpisu. U nas komplet wchodzi w konfigurację poczty firmowej od razu, bez dopłaty i bez zgłoszenia.

Poczta firmowa z gotowym SPF, DKIM i DMARC

Skrzynki na własnej domenie, komplet rekordów uwierzytelniających ustawiony przy zakładaniu konta, serwery w Warszawie i faktura VAT co miesiąc. Bez dopłaty za uwierzytelnianie i bez zgłoszenia do działu technicznego.

Zobacz cennik