SPF kaydı v=spf1 ile başlar ve mekanizmalarla devam eder: adres aralıkları için ip4 ve ip6, alan adının kendi sunucuları için a ve mx, sizin adınıza posta gönderen bir sağlayıcının listesini dâhil etmek için include. Sonunda genel bir kural bulunur: -all (geri kalan her şeyi reddet), ~all (yumuşak hata: kabul et ama şüpheyle yaklaş) ya da ?all (görüş bildirme).
Alıcı sunucu, bağlanan IP adresini kullanıcının gördüğü Kimden adresine göre değil, zarf göndericisinin (Return-Path) alan adındaki SPF kaydına göre denetler. DMARC bu boşluğu kapatır: SPF alan adının görünen Kimden alan adıyla hizalı olmasını şart koşar.
SPF hatalarının çoğu iki sınırdan kaynaklanır. Bir alan adı yalnızca bir v=spf1 kaydı yayımlayabilir; iki kayıt kalıcı hataya yol açar. Ayrıca değerlendirme en fazla on DNS sorgusu tetikleyebilir; include, a, mx, exists ve redirect, iç içe olanlar dâhil sayılır ve sınırın aşılması da kalıcı hatadır. SPF, ileti yönlendirildiğinde (forward) de bozulur, çünkü yönlendiren sunucunun IP adresi kaydınızda yoktur; postayı DKIM ile de imzalamanın nedenlerinden biri budur.
Örnek
example.com. 3600 IN TXT "v=spf1 ip4:192.0.2.0/24 include:_spf.mailer.example -all"