Qué es SPF
SPF (Sender Policy Framework) es un registro TXT que enumera los servidores autorizados a enviar correo en nombre de su dominio. El servidor receptor compara la dirección IP que se conecta con esa lista. El registro empieza por v=spf1, contiene mecanismos como include, ip4, a y mx, y termina con un mecanismo all que dice qué hacer con todos los demás.
-all significa rechazar el correo de servidores no listados, ~all significa aceptarlo pero tratarlo como sospechoso, ?all no expresa ninguna opinión y +all permite a cualquiera, lo que anula el propósito del registro.
Qué busca esta verificación
Un dominio puede publicar exactamente un registro SPF. Dos registros provocan un error permanente en el receptor, y la causa habitual es añadir un segundo registro para un nuevo servicio de correo en lugar de integrarlo en el primero. La verificación señala también un registro que termina en +all, que no tiene all ni redirect, o que parece necesitar más de las diez consultas DNS que permite el estándar.
El recuento de consultas cuenta los mecanismos de su propio registro. Los include anidados dentro de los registros de otros proveedores se suman al total real, así que un registro que aquí esté cerca de diez puede haber superado ya el límite.
Lo que SPF no puede hacer
SPF comprueba el remitente del sobre, no la dirección From que ve la gente, y se rompe cuando el correo se reenvía. Por sí solo no impide la suplantación de su dirección visible. Para eso está DMARC, junto con DKIM. Un registro SPF válido tampoco garantiza que su correo llegue a la bandeja de entrada.