SPF (Sender Policy Framework) سجلّ TXT في DNS يحدّد قائمة الخوادم المصرّح لها بإرسال البريد نيابةً عن نطاقك. حين يستقبل خادم بريدًا يدّعي أنّه من نطاقك، يراجع سجلّ SPF: إن جاء من خادم مدرَج فهو شرعيّ، وإن جاء من خادم غير مدرَج فهو مشبوه. بهذا يقلّل SPF انتحال عنوانك ويحسّن وصول رسائلك للوارد.

تدفّق التحقّق عند الخادم المستقبِل: يصل البريد من المُرسِل، ثم يفحص الخادم SPF (هل IP مخوّل؟) ثم DKIM (هل التوقيع صالح؟) ثم DMARC (هل تحقّقت المحاذاة وما السياسة؟)، فتكون النتيجة: الوارد أو السبام أو الرفض.كيف يتحقّق الخادم المستقبِل من بريدك؟المُرسِلname@domainالخادم المستقبِليفحص الرسالة1 · SPF — هل عنوان IP المُرسِل مخوّل في سجلّ النطاق؟2 · DKIM — هل التوقيع الرقمي صالح ولم تُعدَّل الرسالة؟3 · DMARC — هل نجح SPF أو DKIM مع المحاذاة؟ وما السياسة؟نجح ⇒ الواردمريب ⇒ السبامفشل + reject ⇒ رفض
عند الاستقبال يفحص الخادم ثلاث طبقات: SPF (IP المُرسِل مخوّل؟) ← DKIM (التوقيع صالح والرسالة لم تُعدّل؟) ← DMARC (المحاذاة + السياسة) ⇒ الوارد أو السبام أو الرفض.

نقاط أساسية

  • يُكتب كسجلّ TXT واحد في DNS يبدأ بـ v=spf1.
  • يحدّد الخوادم المسموح لها بالإرسال (عبر include، a، mx، ip4).
  • ينتهي بسياسة: ~all (فشل ليّن) أو -all (فشل صارم).
  • جزء من ثلاثيّ المصادقة مع DKIM وDMARC — لا يكفي وحده.

كيف يعمل التحقّق؟

عند وصول رسالة، يأخذ خادم المستلم النطاق المُرسِل ويستعلم عن سجلّ SPF الخاص به من DNS. يقارن عنوان IP الخادم الذي أرسل فعلًا بالقائمة المصرّح بها في السجلّ. إن تطابق، تنجح SPF وتكتسب الرسالة ثقة؛ وإن لم يتطابق، تُطبَّق السياسة المحدّدة في نهاية السجلّ. هذا الفحص يحدث آليًّا في أجزاء من الثانية، ونتيجته إشارة مهمّة (وليست وحيدة) في قرار وضع الرسالة بالوارد أو المهملات أو رفضها.

قراءة سجلّ SPF

السجلّ النموذجي يبدو هكذا: v=spf1 include:_spf.example-mail.com ~all. الجزء v=spf1 يعرّف الإصدار، وinclude: يضيف خوادم مزوّد بريد موثوق (تستعمله للإرسال)، ويمكن استخدام mx للسماح لخوادم نطاقك أو ip4:/ip6: لعنوان محدّد. النهاية حاسمة: -all تعني «ارفض أي خادم غير مذكور» (الأصرم والموصى به للنطاقات المضبوطة)، و~all تعني «اعتبره فشلًا ليّنًا» (أكثر تساهلًا أثناء الإعداد). قاعدة مهمّة: يُسمح بسجلّ SPF واحد فقط للنطاق؛ تعدّد سجلّات SPF يكسر التحقّق.

لماذا لا يكفي SPF وحده؟

SPF يتحقّق من الخادم المُرسِل لكنّه لا يوقّع محتوى الرسالة، وقد ينكسر عند إعادة التوجيه. لذا يُكمَّل بـDKIM الذي يضيف توقيعًا تشفيريًّا يثبت سلامة الرسالة، وDMARC الذي يربط النتيجتين ويخبر الخوادم بما تفعله عند الفشل ويرسل لك تقارير. الثلاثة معًا — لا SPF منفردًا — هي ما يبني سمعة إرسال قويّة ويحمي نطاقك من الانتحال.

العنصرما يفعله
v=spf1تعريف إصدار SPF
include / mx / ip4تحديد الخوادم المصرّح بها
-all / ~allسياسة الرفض الصارم/الليّن
SPF + DKIM + DMARCمنظومة مصادقة متكاملة