Google removeu silenciosamente _netblocks3.google.com da cadeia de registos SPF no início de 2026, sem qualquer anúncio oficial. Para a maioria dos utilizadores do Google Workspace, nada muda. Mas para proprietários de domínios ou equipas de TI que codificaram manualmente a estrutura interna do SPF do Google, esta atualização é um sinal para auditar os seus registos agora, antes que uma configuração problemática cause problemas de entrega.
O Que Google Realmente Alterou
Quando observa o interior da referência _spf.google.com do Google, ela aponta para sub-registos internos que contêm os intervalos de IP do Google para envio de email. Anteriormente, a cadeia incluía três destes sub-registos. Google removeu agora silenciosamente _netblocks3.google.com dessa cadeia, o que significa simplesmente que o sub-registo já não contém endereços de envio ativos. Em termos simples, Google limpou a sua estrutura SPF.
Google não fez qualquer anúncio ruidoso sobre isto porque, para a maioria dos domínios, nada se quebra. O problema surge apenas se copiou manualmente a estrutura interna do Google, o que pode deixar o seu registo SPF inválido ou apontando para uma referência desnecessária. Pode não quebrar a entrega de email imediatamente, mas torna a sua configuração SPF mais difícil de manter.
Quem Está Realmente em Risco
A maioria dos utilizadores do Google Workspace não precisa de se preocupar com esta alteração. Eles dependem da entrada padrão include:_spf.google.com, e Google gere tudo nos bastidores. Os registos neste formato continuam a funcionar exatamente como esperado.
Aqueles que utilizam o include recomendado do Google não enfrentarão problemas. No entanto, proprietários de domínios que copiaram manualmente a estrutura interna do Google podem encontrar dificuldades. Isto acontece normalmente quando uma equipa técnica atingiu o limite de 10 pesquisas DNS e tentou resolvê-lo codificando manualmente referências de netblock individuais em vez de utilizar uma ferramenta de simplificação SPF.
Esse limite de pesquisas não é uma preocupação menor. Conforme RFC 7208, a avaliação SPF é limitada a 10 pesquisas de mecanismo DNS e 2 pesquisas vazias por verificação. Ultrapassar qualquer um dos limites produz um PermError que falha a autenticação para cada mensagem do domínio. E essa falha é silenciosa: os seus emails não são devolvidos, simplesmente vão para spam ou são rejeitados sem qualquer erro claro que o remetente possa ver.
O Problema do Orçamento de Pesquisas DNS
Esta atualização também evidencia um problema mais amplo para empresas que utilizam múltiplas ferramentas de envio. O include:_spf.google.com do Google sozinho utiliza 4 das suas 10 pesquisas disponíveis, deixando apenas 6 para todos os outros remetentes. Se também utiliza SendGrid, que consome 5 pesquisas, o total combinado atinge 9, e adicionar apenas um remetente mais atinge o limite.
Um domínio que inclui Google, Microsoft, SendGrid e Mailchimp em conjunto atinge 12 pesquisas. RFC 7208 limita a avaliação a 10. O servidor de correio recetor retorna um PermError e cada mensagem do domínio falha a autenticação SPF, independentemente do remetente de que realmente vem.
Para equipas de crescimento que executam campanhas através de uma plataforma de marketing enquanto também enviam email transacional de um serviço terceiro, esta é uma armadilha real e comum.
O Que Verificar no Seu Registo SPF
Se vir entradas de netblock individuais como _netblocks.google.com, _netblocks2.google.com ou _netblocks3.google.com no seu registo, remova-as. Substitua todas elas por um único include apontando para _spf.google.com, o que mantém a sua configuração limpa e atualizada automaticamente pelo Google.
Se utiliza apenas Google Workspace para enviar email, o registo correto é: v=spf1 include:_spf.google.com ~all
Verificar a sua configuração SPF a cada poucos meses para detetar entradas desatualizadas, referências duplicadas ou includes quebrados ajuda a prevenir problemas de alinhamento e entrega.
Por Que Isto Importa para o ROI do Email Marketing
SPF não é apenas uma tarefa de higiene técnica. Situa-se na base da sua reputação de remetente. Sem um registo SPF do Google Workspace corretamente configurado, os seus emails podem ser marcados como spam por servidores recetores que não conseguem verificar o seu domínio. O seu domínio ou endereço IP pode ser listado em bloqueios, tornando a recuperação de entrega significativamente mais difícil do que configurar a autenticação corretamente desde o início. E a sua reputação de domínio acumula dano conforme as reclamações de spam se compõem ao longo do tempo.
Os requisitos de remetente em massa do Google, anunciados em outubro de 2023 e reforçados desde fevereiro de 2024, exigem que qualquer domínio que envie 5.000 ou mais mensagens por dia para endereços Gmail autentique com SPF e DKIM, publique um registo DMARC de pelo menos p=none, mantenha taxas de reclamação de spam abaixo de 0,3% e inclua um cabeçalho de cancelamento de subscrição com um clique no correio de marketing. Estas regras aplicam-se a cada domínio no cabeçalho From, e Google agora rejeita ou envia para spam qualquer mensagem de um remetente em massa não conforme.
Fazer isto incorretamente reduz diretamente o seu alcance entregável, o que significa menores taxas de abertura, menores taxas de cliques e menor retorno de cada campanha que envia.
Três Passos para Agir Agora
SPF sozinho não é suficiente. Combiná-lo com DKIM e DMARC dá aos servidores recetores a capacidade de verificar mensagens corretamente e bloquear tentativas de phishing utilizando o seu domínio. Ferramentas como verificadores de pesquisa SPF, analisadores DMARC ou dashboards de segurança de email ajudam-o a monitorizar alterações e detetar problemas de configuração cedo.
Para agir nesta atualização:
- Procure o seu registo SPF atual utilizando uma ferramenta como MXToolbox ou Google Admin Toolbox.
- Se o seu registo contém apenas
include:_spf.google.com, nenhuma alteração é necessária. Google gere atualizações para si. - Se vir qualquer entradas
_netblocksindividuais, consolide-as e verifique que o seu contagem total de pesquisas fica abaixo de 10.
A limpeza silenciosa da cadeia SPF do Google é um lembrete de que a infraestrutura de autenticação de email muda sem aviso. Domínios que dependem de registos manualmente construídos continuarão a encontrar este problema. Utilizar referências include oficiais e rever a sua configuração regularmente é a forma simples de se manter protegido.



