ドメインのSPFレコードを設定しましたが、次のような偽のメールサービスを使用してドメインのメールアドレスを偽装することができます。http://deadfake.com/Send.aspx
メールがGmailの受信トレイに届きます。
メールのヘッダーには次のようなSPFエラーがあります。spf=fail (google.com: domain of info@mydomain.com does not designate 23.249.225.236 as permitted sender)ただし、問題なく受信されています。つまり、誰でも私のメールアドレスを偽装することができます...
私のSPFレコードは: v=spf1 mx a ptr include:_spf.google.com -all
更新誰かが興味を持っている場合のために、私のSPFレコードと一緒にDMARCポリシーを公開し、Gmailがなりすましメッセージを正しくマークするようになりました(画像)

~allない可能性があります-all。あなたはおそらく唯一のを必要とするMX、AとPTR。
include、最終結果を評価するとき、dレコードからのソフトまたはハードの失敗は無視されます。または、彼らが言うように、「参照されたレコードの「-all」ディレクティブを評価しても、全体的な処理は終了しません」。
includeはポリシーの良い名前ではありませんでした。なぜなら、プログラミングの経験を持つ誰もがそれがどのように機能するかについてすぐに一連の仮定を立てたからです。