Die Richtlinie wird in DNS als TXT-Record gespeichert, der mit v=spf1 beginnt. Beim Eintreffen einer Nachricht vergleicht der empfangende Server die IP-Adresse des verbindenden Servers mit der Richtlinie für die relevante MAIL-FROM-Domain — oder in bestimmten Fällen die HELO-Domain — und zeichnet ein SPF-Ergebnis auf.
SPF authentifiziert eine im Mailtransport verwendete Domain, nicht den menschlichen Autor und nicht notwendigerweise die im From-Feld sichtbare Domain. DMARC kann ein SPF-Pass nur nutzen, wenn die authentifizierte Domain zusätzlich mit der sichtbaren From-Domain aligniert.
Wichtigste Punkte
RichtlinienelementeMechanismen können Adressen, Netzwerke, benannte Hosts oder Versanddienste autorisieren und das Ergebnis für nicht übereinstimmende Quellen festlegen.
EmpfängerentscheidungSPF erzeugt Ergebnisse wie pass, fail, softfail, neutral, temporary error oder permanent error; der Empfänger entscheidet, wie diese Ergebnisse die Zustellung beeinflussen.
BetriebsdisziplinJeden legitimen Absender inventarisieren, pro Domain genau eine gültige SPF-Richtlinie pflegen, abgeschaltete Dienste entfernen und die DNS-Lookup-Grenzen der Spezifikation einhalten.
Wichtige EinschränkungGewöhnliches Forwarding kann SPF brechen, weil der weiterleitende Server zum verbindenden Absender wird. Ein bestehendes Ergebnis sagt zudem nichts darüber aus, ob die Nachricht unbedenklich ist.