Guide DigitalBanzai

Email Security

Guida pratica per capire cosa controlla oggi lo scanner su SPF e DMARC, quando intervenire davvero e come correggere i record nel DNS del dominio.

English version
Severity
Moderate
Tempo stimato
10-30 min
Livello tecnico
Beginner / Intermediate
Si applica a
DNSEmail hostingWordPressCMS / E-commerce

Risposta rapida

il controllo verifica se il dominio analizzato espone record SPF e DMARC nel DNS. Questi record aiutano a ridurre il rischio che email non autorizzate vengano inviate usando il dominio come mittente apparente. La loro presenza è un buon segnale di base, ma non equivale da sola a una configurazione email completa o perfetta.

Cos'è

Il controllo Email Security dello scanner si concentra oggi su due record DNS pubblici legati all'autenticazione email del dominio:

  • SPF indica quali server sono autorizzati a inviare email per conto del dominio.
  • DMARC definisce come i server riceventi dovrebbero trattare i messaggi che non superano i controlli di autenticazione previsti.

Questi record non riguardano il codice del sito, ma la configurazione DNS del dominio. Sono particolarmente rilevanti quando il dominio viene usato per email di contatto, moduli del sito, newsletter, CRM, ecommerce o notifiche automatiche.

Perché è importante

Un dominio senza SPF o DMARC è più esposto a usi impropri nella posta elettronica.

Questo non significa automaticamente che il sito sia compromesso o che qualcuno stia già usando il dominio in modo fraudolento. Significa però che mancano alcune istruzioni pubbliche che aiutano i provider email a distinguere meglio i messaggi legittimi da quelli sospetti.

Per un sito aziendale, professionale o associativo, questi record sono importanti perché aiutano a:

  • proteggere la reputazione del dominio;
  • ridurre il rischio di spoofing del mittente apparente;
  • dare ai provider email indicazioni di base su come trattare i messaggi non allineati.

Info: la presenza di SPF e DMARC non garantisce da sola una deliverability perfetta e non sostituisce la revisione di tutti i sistemi che inviano email per il dominio.

Come viene controllato

il controllo verifica se il dominio espone nel DNS:

  • un record SPF;
  • un record DMARC.

Quando i record sono presenti, il controllo mostra un esito positivo come:

SPF configurato correttamente
DMARC configurato correttamente

Nei dettagli tecnici, il report può mostrare anche il valore del record SPF e del record DMARC rilevati durante la scansione.

Il controllo attuale è volutamente mirato: oggi non misura la deliverability reale delle email, non prova l'invio di messaggi e non conferma che tutti i servizi legittimi del dominio siano allineati perfettamente con i record trovati.

Nota: per evitare confusione, il controllo Email Security va tenuto distinto da Email Service Indicators. Quest'ultimo segnala indizi osservabili associati ai servizi email del dominio, ma non sostituisce la verifica specifica di SPF e DMARC.

Possibili risultati

Ogni finding è indipendente: puoi andare direttamente a quello segnalato nel tuo report.

SPF presente e DMARC presente

Severità: Info / Moderata

Il dominio espone entrambi i record. È un buon segnale di base: lo scanner ha trovato sia SPF sia DMARC e può mostrarne i valori nei dettagli tecnici.

SPF assente

Severità: Moderata

Manca il record che dichiara quali server sono autorizzati a inviare email per conto del dominio. Se il dominio invia email, conviene intervenire.

DMARC assente

Severità: Moderata

Manca una policy pubblica che dica ai server riceventi come trattare i messaggi non autenticati o non allineati. Anche in questo caso conviene pianificare la correzione.

SPF e DMARC assenti

Severità: Alta

Il dominio non espone nessuno dei due record di base controllati oggi dallo scanner. Per un dominio usato in contesti aziendali o commerciali è un segnale da rivedere con priorità.

Tip: se il dominio non invia email in alcun modo, l'urgenza può essere più bassa. Se invece il dominio invia newsletter, preventivi, conferme, notifiche o comunicazioni operative, la priorità sale rapidamente.

La priorità dipende dal ruolo che il dominio ha nella comunicazione email:

  1. Se SPF o DMARC mancano e il dominio invia email: verificare subito chi invia email per il dominio e pianificare l'aggiunta o la correzione dei record DNS.
  2. Se i record sono presenti: rileggere comunque i valori per confermare che riflettano davvero i servizi in uso.
  3. Se non sei sicuro di quali sistemi inviino email: raccogli prima l'elenco dei servizi coinvolti e solo dopo aggiorna il DNS.

Come risolvere

La correzione avviene nel DNS del dominio, non nel codice del sito.

1. Cosa controllare prima di modificare il DNS

Prima di cambiare SPF o DMARC, è importante sapere quali servizi inviano email per il dominio. Esempi comuni:

  • hosting del sito;
  • server SMTP;
  • Google Workspace;
  • Microsoft 365;
  • servizi newsletter;
  • CRM;
  • plugin WordPress che inviano email;
  • sistemi di fatturazione, prenotazione o automazione.

Aggiungere un record SPF troppo restrittivo o incompleto può causare problemi di recapito. Per questo conviene raccogliere prima l'elenco reale dei servizi usati.

2. Esempio SPF

Un record SPF ha una forma simile a questa:

v=spf1 include:spf.example.com ip4:192.0.2.10 -all

Il contenuto reale dipende dal servizio usato per inviare email: hosting, provider SMTP, Google Workspace, Microsoft 365, newsletter, CRM o altri strumenti.

3. Esempio DMARC

Un record DMARC ha una forma simile a questa:

v=DMARC1; p=none; rua=mailto:report@example.com

La policy p=none è spesso usata come punto di partenza per monitorare senza bloccare messaggi. Policy più restrittive, come quarantine o reject, vanno applicate solo dopo aver verificato che tutti i sistemi legittimi di invio siano configurati correttamente.

4. WordPress

Su WordPress, molti siti inviano email tramite plugin: form di contatto, WooCommerce, sistemi di prenotazione, membership, newsletter o notifiche automatiche.

In questi casi non basta verificare WordPress in astratto. Bisogna capire quale servizio invia realmente le email.

  • Se il sito usa l'invio email dell'hosting, SPF deve includere quel provider.
  • Se usa un SMTP esterno, SPF deve includere quel servizio.
  • Se usa piattaforme newsletter o CRM, anche quei servizi devono essere autorizzati.

DMARC va configurato con cautela, soprattutto se il dominio invia email da più strumenti diversi.

5. Siti statici

Un sito statico può comunque usare email.

Anche se il sito non ha backend, può contenere link mailto:, form gestiti da servizi esterni, newsletter o automazioni collegate al dominio. In questi casi SPF e DMARC restano rilevanti, perché riguardano il dominio email, non il tipo di tecnologia usata per generare il sito.

Come appare nel report

Nel report, il controllo Email Security mostra un riepilogo semplice e un blocco tecnico con i record rilevati.

Esempio di interfaccia:

Email Security
SPF configurato correttamente
DMARC configurato correttamente

Esempio di dettagli tecnici osservabili oggi:

{
  "url": "https://example.com",
  "domain": "example.com",
  "spf": {
    "enabled": true,
    "record": "v=spf1 include:spf.example.com ip4:192.0.2.10 -all"
  },
  "dmarc": {
    "enabled": true,
    "record": "v=DMARC1; p=none; rua=mailto:report@example.com"
  },
  "status_code": 200,
  "final_url": "https://www.example.com/"
}

Questo significa che lo scanner, oggi, può esporre soprattutto:

  • la presenza o assenza di SPF;
  • la presenza o assenza di DMARC;
  • il valore del record SPF rilevato;
  • il valore del record DMARC rilevato;
  • il dominio e l'URL finale osservati durante il controllo.