---
title: "SPF, DKIM i DMARC dla sklepu internetowego: dlaczego maile lądują w spamie | Devive Blog"
description: "Twoje maile nie dochodzą do klientów? W 8 na 10 przypadków problem siedzi w DNS, nie w treści. Przewodnik po SPF, DKIM i DMARC dla polskiego e-commerce."
url: "https://devive.pl/blog/spf-dkim-dmarc-sklep-internetowy"
site_name: "Devive"
site_description: "Email marketing i automatyzacje Klaviyo dla polskiego e-commerce"
language: "pl"
author: "Bartosz Sozoniuk"
published_at: "2026-08-21"
updated_at: "2026-08-26"
section: "Dostarczalność"
license: "Treść może być cytowana z podaniem źródła: Devive, https://devive.pl"
---

# SPF, DKIM i DMARC dla sklepu internetowego: dlaczego Twoje maile lądują w spamie

*Możesz mieć najlepsze flows i najładniejsze szablony na rynku. Jeśli domena nie jest poprawnie uwierzytelniona, Gmail wrzuci to do spamu, a Ty przez pół roku nie będziesz wiedział, że wysyłasz w próżnię.*

Kiedy otwieralność spada z osiemnastu procent do sześciu, w dziewięciu przypadkach na dziesięć nie zmieniła się treść. Zmieniło się to, ile maili w ogóle dociera.
- Jeden rekord SPF na domenę, poniżej dziesięciu odwołań DNS, zakończony *~all*. Dwa rekordy unieważniają się wzajemnie.
- DMARC zaczynasz od *p=none* i czytasz raporty przez dwa do czterech tygodni, zanim cokolwiek zaczniesz blokować.
- Od 2024 roku Gmail i Yahoo wymagają kompletu od każdego, kto wysyła powyżej około pięciu tysięcy wiadomości dziennie.
- Wysyłkę marketingową przenosisz na osobną subdomenę i rozgrzewasz ją stopniowo, zamiast wystartować trzydziestoma tysiącami maili.

Rozmowa, którą odbywam z co drugim sklepem, wygląda tak samo. „Wysyłamy newsletter co dwa tygodnie, otwieralność spadła z osiemnastu procent do sześciu, chyba treści przestały działać." Otwieram narzędzie do sprawdzania DNS, wpisuję domenę i widzę: SPF ustawiony dwa lata temu pod inne narzędzie, DKIM w ogóle nieskonfigurowany, DMARC-a brak.

Treści nie przestały działać. One po prostu nie docierają.

## Dlaczego to w ogóle istnieje

Protokół SMTP, na którym stoi cała poczta, powstał w czasach, gdy internet był siecią kilkuset zaufanych maszyn. Nie ma w nim żadnego mechanizmu sprawdzania, czy nadawca jest tym, za kogo się podaje. Każdy może wysłać maila podpisanego **kontakt@twojsklep.pl** i nic go przed tym nie powstrzyma.

SPF, DKIM i DMARC to trzy warstwy, które dokleiliśmy do tego protokołu, żeby odbiorca mógł zweryfikować nadawcę. Dla Ciebie oznacza to jedną rzecz: **bez nich Gmail traktuje Twój sklep jak potencjalnego oszusta**: i zachowuje się odpowiednio.

## SPF: kto ma prawo wysyłać w Twoim imieniu

SPF to rekord TXT w DNS Twojej domeny, w którym wypisujesz serwery uprawnione do wysyłki. Wygląda mniej więcej tak:

> v=spf1 include:_spf.google.com include:send.klaviyo.com ~all

Trzy rzeczy, na których sklepy wykładają się najczęściej:

### 1. Dwa rekordy SPF na jednej domenie

Kiedy dochodzi nowe narzędzie, ktoś dodaje drugi rekord TXT zamiast rozszerzyć istniejący. Standard dopuszcza **dokładnie jeden** rekord SPF. Dwa oznaczają wynik *permerror* i praktyczne unieważnienie obu. Jeden rekord, wiele wpisów *include*.

### 2. Przekroczony limit dziesięciu odwołań DNS

Każdy *include* to zapytanie DNS, a limit wynosi dziesięć. Sklep, który ma pocztę firmową, narzędzie mailingowe, system do faktur, narzędzie do wysyłek i CRM, przekracza go bez trudu. Efekt znowu: *permerror*. Ratunek to spłaszczenie rekordu albo usunięcie wpisów po narzędziach, z których już nie korzystasz.

### 3. Zakończenie rekordu jako +all

*+all* znaczy „wysyłać w moim imieniu może każdy" i jest gorsze niż brak SPF, bo jawnie autoryzuje spamera. Używaj *~all* (softfail) na czas wdrożenia i *-all* (hardfail), gdy masz pewność, że wszystkie systemy są wypisane.

### Sprawdź swoją domenę zanim przeczytasz resztę

Test DNS pokazuje stan SPF, DKIM, DMARC i MX dla dowolnej domeny. Kilka sekund, bez zakładania konta i bez podawania maila. Wynik przyda Ci się przy każdym kolejnym akapicie.
- Wykrywa dwa rekordy SPF i przekroczony limit odwołań
- Sprawdza najczęstsze selektory DKIM
- Czyta politykę DMARC i mówi, co ona realnie robi

## DKIM: podpis kryptograficzny wiadomości

SPF sprawdza, skąd mail przyszedł. DKIM sprawdza, czy po drodze nikt go nie podmienił. Twoje narzędzie mailingowe podpisuje każdą wiadomość kluczem prywatnym, a klucz publiczny publikujesz w DNS jako rekord typu *selektor._domainkey.twojsklep.pl*.

W Klaviyo, Mailchimpie czy GetResponse dostajesz gotowe wpisy CNAME do wklejenia u operatora domeny. Robota na dziesięć minut, której nie robi połowa sklepów w Polsce.

**Praktyczna wskazówka:** po dodaniu rekordów odczekaj do 48 godzin na propagację, zanim uznasz, że coś nie działa. Zmiany w DNS nie wchodzą natychmiast, a niecierpliwe klikanie „sprawdź ponownie" i cofanie zmian to najczęstszy sposób na zepsucie poprawnej konfiguracji.

## DMARC: co zrobić z mailem, który nie przeszedł weryfikacji

SPF i DKIM mówią, czy mail jest prawdziwy. DMARC mówi odbiorcy, co ma zrobić, gdy nie jest, i przy okazji przysyła Ci raporty o tym, kto wysyła w Twoim imieniu.

Rekord zaczyna się od polityki *none*:

> v=DMARC1; p=none; rua=mailto:dmarc@twojsklep.pl

*p=none* nic nie blokuje, tylko zbiera dane. Przez dwa do czterech tygodni czytasz raporty i sprawdzasz, czy wszystkie Twoje systemy poprawnie się uwierzytelniają. Dopiero potem przechodzisz na *p=quarantine* (do spamu), a na końcu na *p=reject* (odrzuć).

**Nie zaczynaj od p=reject.** To najszybszy sposób, żeby zablokować własne faktury wysyłane z systemu księgowego, o którym zapomniałeś.

## Wymagania Google i Yahoo, które zmieniły reguły gry

Od 2024 roku Gmail i Yahoo wymagają od nadawców masowych, czyli powyżej około pięciu tysięcy wiadomości dziennie na ich adresy, kompletu: SPF, DKIM, DMARC, jednoklikowej rezygnacji i utrzymania wskaźnika skarg poniżej 0,3%.

Sklep z bazą trzydziestu tysięcy kontaktów, który robi jedną wysyłkę miesięcznie, przekracza ten próg w dniu wysyłki. To już nie jest dobra praktyka, tylko warunek wejścia.

**Sprawdź to teraz:** w [darmowym narzędziu do sprawdzania DNS](https://devive.pl/narzedzia/sprawdz-dns-email) wpisujesz domenę sklepu i w kilka sekund widzisz stan SPF, DKIM, DMARC i MX. Bez zakładania konta i bez podawania maila.

## Subdomena wysyłkowa: rzecz, którą pomija większość wdrożeń

Reputacja nadawcy jest przypisana do domeny. Jeśli marketing i poczta firmowa wychodzą z tego samego adresu, jedna nieudana kampania obniża dostarczalność faktur i odpowiedzi do klientów.

Dlatego wysyłkę marketingową przenosi się na dedykowaną subdomenę, na przykład *wiadomosci.twojsklep.pl*. Ma własną reputację, którą buduje się od zera przez rozgrzewanie: pierwszego dnia kilkaset wiadomości do najbardziej aktywnego segmentu, potem stopniowo więcej przez dwa do czterech tygodni.

Wysyłka trzydziestu tysięcy maili pierwszego dnia z nowej subdomeny to gwarantowany folder spam i miesiące odbudowywania reputacji.

## Kolejność, w jakiej to robić
1. **Zdiagnozuj stan wyjściowy.** Sprawdź SPF, DKIM, DMARC i MX. Wypisz wszystkie systemy, które wysyłają maile z Twojej domeny, łącznie z tymi, o których zapomniałeś.
2. **Napraw SPF.** Jeden rekord, poniżej dziesięciu odwołań, zakończony *~all*.
3. **Włącz DKIM** w każdym narzędziu, które wysyła w Twoim imieniu.
4. **Dodaj DMARC z p=none** i czytaj raporty przez dwa do czterech tygodni.
5. **Postaw subdomenę wysyłkową** i rozgrzewaj ją stopniowo.
6. **Zaostrz DMARC** do *quarantine*, a docelowo do *reject*.
7. **Posprzątaj bazę.** Adresy, które nie otworzyły nic przez pół roku, ciągną wskaźniki w dół. Kampania reaktywacyjna, a potem usunięcie tych, które nie zareagowały.

## Czego to nie naprawi

Uczciwie: poprawne DNS to warunek konieczny, nie wystarczający. Jeśli wysyłasz do kupionej bazy, do adresów sprzed czterech lat albo cztery promocje tygodniowo do wszystkich, filtry i tak Cię zablokują, tylko trochę później. Uwierzytelnienie otwiera drzwi, ale to, czy zostaniesz w skrzynce odbiorczej, zależy od tego, czy ludzie chcą Twoje maile czytać.

Kolejność jest jednak zawsze taka sama: najpierw technika, potem treść. Poprawianie tematów wiadomości, gdy DKIM nie działa, to malowanie ścian w domu bez fundamentów.

### Skąd te liczby i czego nie obiecuję

Źródła: specyfikacje RFC 7208 (SPF), RFC 6376 (DKIM) i RFC 7489 (DMARC); wymagania dla nadawców masowych ogłoszone przez Google i Yahoo w 2024 roku. Progi i wartości podane w tekście to praktyka wdrożeniowa, a nie gwarancja wyniku. Polityka filtrów każdego operatora jest niejawna i zmienia się w czasie.

## Najczęstsze pytania
