SPF — lista dozwolonych nadawców
SPF wskazuje serwery, które mogą wysyłać wiadomości w imieniu domeny. Zbyt szeroka lista osłabia ochronę, a kilka rekordów SPF lub przekroczenie limitu zapytań może spowodować błąd weryfikacji.
DKIM — podpis wiadomości
DKIM dodaje podpis kryptograficzny. Odbiorca może sprawdzić, czy wiadomość nie została zmieniona i czy podpisał ją system posiadający właściwy klucz.
DMARC — decyzja i raportowanie
DMARC łączy wyniki SPF i DKIM z domeną widoczną dla użytkownika. Polityka none tylko zbiera informacje, quarantine kieruje podejrzane wiadomości do spamu, a reject pozwala je odrzucać.
Skutki błędów
Brak ochrony ułatwia phishing i oszustwa na faktury. Zbyt szybkie ustawienie reject bez zebrania raportów może natomiast zablokować legalne systemy, na przykład newsletter, CRM lub zewnętrzny system fakturowania.