La politique est stockée dans le DNS sous forme d'enregistrement TXT commençant par v=spf1. À l'arrivée d'un message, le serveur destinataire compare l'adresse IP du serveur connecté à la politique du domaine MAIL FROM concerné — ou du domaine HELO dans des cas particuliers — et consigne un résultat SPF.
SPF authentifie un domaine utilisé dans le transport du courrier, pas l'auteur humain et pas nécessairement le domaine visible dans le champ From du message. DMARC ne peut utiliser un succès SPF que lorsque le domaine authentifié s'aligne aussi avec le domaine From visible.
Points clés
Éléments de la politiqueLes mécanismes peuvent autoriser des adresses, des réseaux, des hôtes nommés ou des services d'envoi, et peuvent spécifier le résultat pour les sources qui ne correspondent pas.
Décision du récepteurSPF produit des résultats tels que pass, fail, softfail, neutral, temporary error ou permanent error ; le récepteur décide comment ces résultats affectent la livraison.
Discipline opérationnelleInventorier chaque expéditeur légitime, garder une politique SPF valide unique par domaine, retirer les services abandonnés et rester dans les limites de recherches DNS de la spécification.
Limite importanteLe transfert ordinaire peut casser SPF car le serveur de transfert devient l'expéditeur connecté. Un résultat de réussite ne dit non plus rien sur le caractère bénin du message.