DMARCeye blog

Míra shody s DMARC podle poskytovatelů emailových služeb | DMARCeye

Written by Jack Zagorski | 11.5.2026 12:00:00

Poskytovatel emailových služeb, kterého vaše firma používá k rozesílání newsletterů, transakčních potvrzení a marketingových kampaní, může ovlivnit, zda tyto emaily projdou DMARC autentizací. Q1 2026 průmyslová zpráva DMARCeye změřila míru shody s DMARC napříč deseti největšími emailovými platformami podle objemu odeslaných zpráv v našem datasetu. Rozdíl mezi nejvyšší a nejnižší pozorovanou hodnotou je více než 22 procentních bodů, od 99,9 % po 77,2 %.

Tento článek rozebírá zjištění o shodě poskytovatelů emailových služeb z Q1 2026 průmyslové zprávy DMARCeye. Čísla odrážejí výsledky napříč několika tisíci doménami, které DMARCeye aktivně monitoruje, a kombinují vliv konfigurace platformy, nastavení na straně zákazníka i typu zpráv. Kompletní zpráva a metodika jsou propojené níže.

 

Co znamená shoda s DMARC na úrovni poskytovatele

Shoda s DMARC měří, zda email projde alespoň jedním ze dvou autentizačních mechanismů, SPF nebo DKIM, a zda je úspěšný mechanismus zarovnaný s doménou v From adrese. Projít mohou oba, ale DMARC vyžaduje pouze jeden. Na tomto rozdílu záleží, protože některé poskytovatele v našich datech vykazují téměř bezchybnou shodu i v případech, kdy SPF u většiny jejich zpráv neprochází. Jejich implementace DKIM zvládne autentizaci sama o sobě.

DNS záznamy nastavujete vy, ale poskytovatel a jeho zákazníci společně utvářejí celkový setup pro doručování, tedy servery, IP pooly, podpisové klíče a to, která doména se používá pro bounce adresu.

K číslům shody, která pozorujeme, přispívají jak výchozí nastavení platformy, tak konfigurace na straně zákazníka.

Top 10 poskytovatelů podle shody s DMARC

Q1 2026 průmyslová zpráva DMARCeye seřadila top 10 poskytovatelů emailových služeb podle míry shody s DMARC, měřeno napříč několika tisíci monitorovaných domén. Výsledky jsou níže, rozdělené podle míry selhání SPF a DKIM:

Poskytovatel Shoda Míra selhání SPF Míra selhání DKIM
Bird.com 99,9 % 12,2 % 0,4 %
Amazon 99,8 % 3,5 % 0,5 %
Mailjet 99,8 % 39,1 % 0,2 %
SendGrid 99,7 % 0,6 % 0,5 %
Sendinblue (Brevo) 99,5 % 93,1 % 0,5 %
Mailchimp 98,9 % 89,2 % 1,3 %
Google 95,8 % 26,5 % 11,1 %
Microsoft 90,0 % 26,6 % 19,6 %
Proofpoint 78,1 % 38,9 % 26,3 %
Mailgun 77,2 % 24,0 % 22,9 %
Zdroj: Q1 2026 průmyslová zpráva DMARCeye. Shoda = procento zpráv, které projdou DMARC. Míry selhání SPF a DKIM jsou měřené nezávisle.

První čtyři platformy v našem datasetu (Bird.com, Amazon, Mailjet, SendGrid) překračují 99,5 % shody. Na této úrovni jsou selhání autentizace vzácná. SendGrid je jediná platforma, kde míra úspěchu SPF i DKIM přesahuje 99 %.

Středu tabulky dominuje jiný vzorec. Sendinblue (Brevo) a Mailchimp vykazují míru selhání SPF nad 89 %, ale jejich celková shoda stále přesahuje 98 %. DKIM u většiny jejich zpráv v našich datech zvládá autentizaci sám.

Google a Microsoft, dvě platformy, které mnoho firem používá pro běžnou pracovní poštu, se drží na 95,8 % a 90,0 %. Proofpoint a Mailgun se objevují na konci seznamu s 78,1 % a 77,2 %. V dalších částech rozebereme, proč tato čísla pravděpodobně vidíme.

Proč SPF selhává v 93 % případů, když shoda zůstává nad 99 %?

Sendinblue (Brevo) ukazuje největší rozdíl v datasetu: 93,1 % míra selhání SPF v kombinaci s 0,5 % mírou selhání DKIM dává 99,5 % celkové shody. Mailchimp následuje stejný vzorec, s 89,2 % selhání SPF, 1,3 % selhání DKIM a 98,9 % shody. V obou případech zvládne DKIM výsledek autentizace sám.

SPF mívá problém s tím, jak marketingoví poskytovatelé doručují email. SPF kontroluje, zda je IP adresa odesílajícího serveru uvedená v DNS záznamu odesílatele. Marketingoví poskytovatelé typicky odesílají z velkých sdílených IP poolů, které se v čase mění. Udržovat SPF záznam aktuální napříč desítkami odesílajících IP adres je obtížné a SPF má pevný limit 10 DNS dotazů na jednu kontrolu. Domény používající více služeb mohou tento limit překročit, což vede k selhání kontroly. Konfigurační volby na straně zákazníka, například to, jaká doména se používá pro bounce adresu, také ovlivňují, zda SPF projde DMARC zarovnáním.

DKIM tato omezení nemá. DKIM připojuje kryptografický podpis přímo k emailu. Podpis cestuje se zprávou bez ohledu na to, který server ji doručil. Když je podepisování DKIM nastavené dobře, podpis zůstává ověřitelný i při přeposílání, relayování a změnách infrastruktury.

Praktický závěr: při výběru poskytovatele se dívejte na to, zda podporuje podepisování DKIM klíčem vaší domény. Na základě toho, co vidíme v datech, samotné SPF často nestačí na to, aby unesla DMARC shodu pro poštu odesílanou přes ESP.

Vzorce na konci tabulky

Čtyři nejhůře umístěné poskytovatele v našem datasetu lze rozdělit do dvou skupin s odlišnými vzorci.

Google (95,8 %) a Microsoft (90,0 %) obsluhují většinu běžné pracovní pošty. Jejich míra shody v našich datech je nižší než u dedikovaných marketingových poskytovatelů na začátku tabulky. Marketingoví poskytovatelé typicky rozesílají strukturované kampaně, kde se autentizace nastaví jednou a aplikuje se na každou zprávu. Zákazníci Google Workspace a Microsoft 365 ale vedle běžného emailu odesílají také přeposílané zprávy, kalendářové pozvánky, provoz ze sdílených schránek a automatizovaná oznámení. Každý z těchto typů může jít jinou autentizační cestou a přidává se k zdrojům odesílání stojícím za jednou doménou. Míra selhání DKIM u Microsoftu je v našich datech 19,6 %, třetí nejvyšší v této skupině deseti poskytovatelů.

Proofpoint (78,1 %) a Mailgun (77,2 %) se objevují na konci seznamu. Na rozdíl od Sendinblue (Brevo) a Mailchimpu vykazují tyto platformy v našem datasetu dvouciferné míry selhání u SPF i DKIM. Míra selhání DKIM u Proofpointu na úrovni 26,3 % je nejvyšší z top 10 poskytovatelů, které jsme měřili, a jeho míra selhání SPF je 38,9 %. Když ani jeden mechanismus pro danou zprávu DMARC nepustí, zpráva nebude v souladu s DMARC.

Jak konstatuje samotná Q1 zpráva, nízká shoda u velkého poskytovatele je téměř vždy problém konfigurace na straně odesílatele, nikoli vada samotné platformy. Zákazníci nepřidali správné DKIM klíče do DNS, jejich odesílací infrastruktura přerostla SPF záznam, nebo zapomenutý nástroj podepisuje špatným selektorem. Právě tady může graf zmást i běžného čtenáře, který bere 77,2 % jako verdikt nad Mailgunem, místo aby v něm viděl pohled na to, co s ním dělají jeho zákazníci.

Čísla shody také odrážejí mix zákazníků, který DMARCeye monitoruje, a mohou se lišit od celkové zákaznické základny každé platformy.

Co si ověřit při výběru poskytovatele

Pokud spravujete emailovou infrastrukturu pro klienty nebo pro velkou organizaci, tato data jsou jedním ze vstupů pro výběr poskytovatele. Míra shody, kterou nakonec uvidíte, bude záviset na vaší vlastní konfiguraci, nikoli na průměru datasetu. Tady jsou užitečné otázky pro každou platformu, kterou zvažujete:

  • Podporuje poskytovatel podepisování DKIM klíčem vaší domény, nebo podepisuje pouze klíčem své vlastní domény?
  • Je DKIM pro nové zákazníky zapnutý ve výchozím nastavení, nebo vyžaduje ruční konfiguraci?
  • Poskytuje platforma přehled o výsledcích autentizace podle jednotlivých mechanismů (SPF pass/fail, DKIM pass/fail) pro váš provoz?
  • Pokud jste na sdílené infrastruktuře, můžete přejít na dedikované IP adresy nebo dedikované DKIM podepisování?

22procentní rozdíl mezi nejvyšší a nejnižší mírou v datasetu představuje rozdíl mezi tím, že prakticky každý email dorazí do schránky autentizovaný, a tím, že zhruba každá čtvrtá zpráva DMARC neprojde. Pro domény na p=quarantine nebo p=reject to má přímý dopad na doručitelnost.

Jak zjistit shodu vašeho vlastního poskytovatele

Výše uvedené průměry jsou napříč celým datasetem. Shoda vaší domény závisí na vaší konkrétní konfiguraci, tedy na tom, jak máte nastavený SPF a DKIM, které plány ESP používáte a zda odesíláte ze sdílené nebo dedikované infrastruktury. Hodnoty, které uvidíte pro váš vlastní provoz, mohou být od průměrů výše hodně odlišné. Jak vypadá DMARC záznam vaší domény, si můžete ověřit hned:

 

Abyste viděli shodu rozdělenou podle zdroje odesílání, tedy které ESP pro váš provoz procházejí a kde se objevují autentizační mezery, potřebujete monitorovat své DMARC zprávy v čase. Bezplatný plán DMARCeye pokrývá jednu doménu s objemem až 5,000 emailů měsíčně a zahrnuje plné parsování zpráv, což stačí na to, abyste viděli shodu podle zdroje a věděli, kam zaměřit autentizační práci.

Praktický závěr

Shoda s DMARC není pouze záležitost DNS. Poskytovatel emailových služeb, který doručuje vaše zprávy, společně s tím, jak je tato platforma pro vaši doménu nakonfigurovaná, ovlivňuje, zda SPF a DKIM projdou na přijímající straně. 22procentní rozdíl mezi nejvyšší a nejnižší mírou shody v datasetu je dostatečně široký na to, aby volba a konfigurace poskytovatele byla významným faktorem pro doručitelnost.

Pokud teprve vybíráte ESP, podívejte se, zda podporuje podepisování DKIM klíčem vaší domény. Pokud už odesíláte, sledujte v DMARC zprávách, jak si váš vlastní provoz vede. DMARCeye tyto zprávy parsuje a zobrazuje shodu podle zdroje odesílání, takže vidíte, které platformy pro vaši doménu procházejí, a víte, na co se zaměřit dál.