Quali sono i requisiti di Gmail e Yahoo per i mittenti?
Se invii circa 5.000 messaggi o più al giorno verso account Gmail o Yahoo personali, devi autenticare con SPF, DKIM e DMARC, offrire la disiscrizione con un clic e mantenere il tasso di reclami per spam sotto lo 0,30 %. Non sono raccomandazioni: sono in vigore dal 1° febbraio 2024 e da allora l'applicazione è diventata via via più severa.
La versione breve, se leggi un solo paragrafo:
- Autentica tutto. SPF e DKIM devono passare, DMARC deve esistere (p=none come minimo) e il dominio del From deve essere allineato con SPF o DKIM.
- Disiscrizione con un clic. Le intestazioni List-Unsubscribe descritte nella RFC 8058, più un link di disiscrizione visibile nel corpo. Richieste evase entro due giorni.
- Resta sotto lo 0,30 % di reclami. Google consiglia di restare sotto lo 0,10 %.
- Cura l'impianto tecnico. TLS nella trasmissione e DNS diretto e inverso validi per gli IP di invio.
Microsoft si è poi aggiunta con la propria versione di queste regole per Outlook.com, Hotmail.com e Live.com. Se sei conforme per Gmail, lo sei in larga parte anche per Microsoft.
Chi è considerato mittente ad alto volume?
Google definisce mittente ad alto volume chi invia quasi 5.000 messaggi o più verso account Gmail personali nell'arco di 24 ore. Due dettagli sfuggono spesso.
Primo, il conteggio è per dominio, non per campagna o per lista. Se più strumenti inviano dallo stesso dominio, i volumi si sommano. Secondo, una volta superata la soglia vieni trattato come mittente ad alto volume da lì in avanti: un singolo grande invio stagionale può quindi cambiare il modo in cui la tua posta viene valutata in seguito.
La soglia riguarda solo gli account personali. Le email verso indirizzi Google Workspace non vi rientrano, ma vengono comunque filtrate in base alla reputazione: i requisiti restano quindi una buona pratica in ogni caso.
Sotto i 5.000 al giorno le regole non vengono applicate contro di te. Restano però il metro con cui ogni provider decide se sembri legittimo, quindi il consiglio pratico per i mittenti più piccoli è lo stesso: fallo comunque.
Che cosa è cambiato da quando sono entrate in vigore?
I requisiti non sono nuovi, ma le conseguenze di ignorarli sono molto più dure che all'inizio. La cronologia che conta:
| Quando | Che cosa è successo |
|---|---|
| Febbraio 2024 | Entrano in vigore i requisiti di Google e Yahoo per i mittenti oltre i 5.000 messaggi al giorno. |
| Giugno 2024 | La disiscrizione con un clic diventa un requisito vincolante e non più una voce in periodo di tolleranza. |
| Maggio 2025 | Microsoft applica i propri requisiti SPF, DKIM e DMARC ai grandi mittenti su Outlook.com, Hotmail.com e Live.com. |
| Novembre 2025 | Google inasprisce l'applicazione sul traffico non conforme, passando dal trattamento morbido a rifiuti temporanei e permanenti. |
È l'ultima riga a meritare attenzione. Per un certo periodo la posta non conforme finiva soprattutto nello spam. Oggi può essere rifiutata direttamente alla porta, il che significa che non raggiunge alcuna cartella.
Requisito 1: autenticare con SPF, DKIM e DMARC
Servono tutti e tre, e devono essere coerenti tra loro.
SPF è un record DNS che elenca quali server possono inviare per il tuo dominio. Deve passare e restare sotto il limite delle 10 query DNS, che è la causa più comune di un record SPF apparentemente corretto ma di fatto fallito.
DKIM firma crittograficamente i messaggi perché il server ricevente possa confermare che nulla è stato alterato lungo il percorso. Deve passare. Usa una chiave a 2048 bit dove il tuo fornitore lo consente.
DMARC dice ai provider cosa fare quando l'autenticazione fallisce e ti fornisce i report. Una policy p=none soddisfa il requisito, cosa che sorprende chi dà per scontato di dover usare p=reject. Parti da none, leggi i report e stringi verso quarantine o reject quando vedi che tutte le sorgenti legittime passano.
L'allineamento è la parte più trascurata. Passare SPF o DKIM non basta: il dominio nell'intestazione From visibile deve corrispondere al dominio che ha superato il controllo. Un messaggio può passare SPF per il dominio di un fornitore e fallire comunque DMARC, perché i due non combaciano.
Requisito 2: disiscrizione con un clic
La posta commerciale e quella sottoscritta devono permettere di disiscriversi con un solo clic, senza pagina intermedia, senza login e senza centro preferenze in mezzo. Tecnicamente si tratta di due intestazioni, List-Unsubscribe e List-Unsubscribe-Post: List-Unsubscribe=One-Click, come descritto nella RFC 8058.
Qui si commettono tre errori. Le intestazioni non sostituiscono il link di disiscrizione visibile nel corpo, che resta obbligatorio. Le richieste vanno evase entro due giorni. E l'intestazione deve essere firmata con DKIM per essere considerata affidabile: un messaggio non autenticato con un'intestazione perfetta resta non conforme.
Le campagne inviate con Mailpro includono automaticamente queste intestazioni e le collegano al vero processo di disiscrizione. La posta inviata dalla tua applicazione tramite un relay SMTP è un altro discorso: lì le intestazioni spettano a te. La nostra guida sull'annullamento dell'iscrizione con un clic e le intestazioni List-Unsubscribe riporta la sintassi esatta e una lista di verifiche.
Non sai se i tuoi record passano davvero? Mailpro ti guida nella configurazione di SPF, DKIM e DMARC e ti mostra il risultato prima dell'invio.
Requisito 3: tenere i reclami per spam sotto lo 0,30 %
Il tetto rigido è lo 0,30 % dei messaggi consegnati e segnalati come spam, misurato in Google Postmaster Tools. La raccomandazione di Google è restare sotto lo 0,10 %, e la differenza non è pignoleria: lo 0,30 % è il livello a cui scattano le contromisure, non una quota di crociera comoda. Superarlo anche brevemente richiede settimane di recupero.
Il tasso di reclami si valuta per dominio e per IP su una finestra mobile, quindi un solo invio sbagliato inquina la media per un po'. Le difese efficaci sono poco spettacolari: invia solo a chi si è iscritto davvero, rendi la disiscrizione più semplice del reclamo, rimuovi gli inattivi con una cadenza fissa e non riutilizzare mai una vecchia lista ferma da un anno.
Due guide approfondiscono: mantenere il tasso di reclami sotto lo 0,3 % e come ridurlo sotto lo 0,1 %.
Requisito 4: TLS, DNS e igiene del messaggio
Il resto è infrastruttura più che strategia, e di norma è compito della tua piattaforma di invio:
- TLS per la trasmissione. Le connessioni non cifrate non sono accettabili per il traffico di volume.
- DNS diretto e inverso validi per gli IP di invio. Il record PTR deve risolvere all'hostname che risolve all'IP.
- Formato del messaggio conforme agli standard, con nome e dominio del mittente corretti e senza intestazioni od oggetti ingannevoli.
- Non spacciarti per Gmail o Yahoo nell'intestazione From. Inviare come indirizzo gmail.com dalla tua infrastruttura farà fallire DMARC.
Che cosa succede se non sei conforme?
Lo vedrai nei messaggi di rimbalzo, non in un'email di avviso: per questo molti mittenti scoprono il problema tardi.
Il codice da riconoscere su Gmail è 5.7.26: il messaggio non è stato accettato perché non correttamente autenticato. L'equivalente Microsoft è 550 5.7.515 Access denied, che indica che il dominio mittente non raggiunge il livello di autenticazione richiesto.
Sono entrambi rifiuti permanenti. La posta non è in attesa in una cartella spam: è stata respinta. Durante le fasi di inasprimento si verificano anche errori temporanei, motivo per cui un aumento improvviso dei differimenti merita la stessa attenzione di un blocco vero e proprio. Se il problema riguarda specificamente Microsoft, la nostra guida su come uscire dai blocchi di Microsoft e Outlook illustra il percorso di recupero.
Come verificare di essere conforme
Non darlo per scontato. Verifica, in quest'ordine:
- Inviati un test a un indirizzo Gmail personale e apri il messaggio originale. Il riepilogo di autenticazione deve riportare pass per SPF, DKIM e DMARC.
- Controlla Google Postmaster Tools. Google vi ha aggiunto una dashboard sullo stato di conformità proprio perché i mittenti possano vedere a che punto sono rispetto ai requisiti, accanto al grafico del tasso di spam.
- Leggi i report DMARC per una quindicina di giorni prima di stringere la policy. Rivelano le sorgenti dimenticate — fatturazione, CRM, uno strumento di prenotazione — che si romperanno passando a reject.
- Prova il percorso di disiscrizione da capo a fondo, verificando che un clic rimuova davvero l'indirizzo entro due giorni.
- Tieni d'occhio il log dei rimbalzi cercando 5.7.26 e 550 5.7.515.
Se il tuo posizionamento in posta in arrivo è calato senza una causa evidente, individua l'origine del problema prima di cambiare qualunque altra cosa.
Che cosa gestisce Mailpro al posto tuo
Quasi tutto l'elenco è infrastruttura, ed è esattamente ciò per cui esiste una piattaforma di invio. Con Mailpro la configurazione di SPF, DKIM e DMARC è guidata anziché improvvisata, le campagne portano automaticamente le intestazioni di disiscrizione della RFC 8058, le disiscrizioni sono elaborate subito, TLS e DNS inverso sono gestiti da noi, e i tassi di reclami e rimbalzi sono visibili in tempo reale invece di essere scoperti a danno fatto.
Quel che resta a te è la parte che nessuna piattaforma può sostituire: inviare posta desiderata a persone che l'hanno chiesta.
Domande frequenti
I requisiti di Gmail e Yahoo valgono anche se invio meno di 5.000 email al giorno?
L'applicazione riguarda i mittenti oltre i 5.000 messaggi giornalieri verso account personali. Sotto quella soglia i requisiti non ti vengono contestati, ma restano i criteri con cui si giudica se la tua posta è affidabile: rispettarli migliora la deliverability a qualsiasi volume.
p=none basta per DMARC?
Sì. Sia Google sia Microsoft accettano una policy minima p=none, purché il record esista e il dominio del From sia allineato con SPF o DKIM. Passare a quarantine o reject protegge il marchio dallo spoofing, ma non è ciò che il requisito chiede.
Qual è un buon tasso di reclami per spam?
Sotto lo 0,10 %. Il tetto applicato è lo 0,30 %, ma è il punto in cui le decisioni di filtraggio si rivoltano contro di te, non un obiettivo su cui assestarsi.
La disiscrizione con un clic mi permette di togliere il link di disiscrizione dalle email?
No. Le intestazioni List-Unsubscribe si aggiungono al link visibile nel corpo del messaggio, non lo sostituiscono.
Queste regole valgono per le email transazionali?
L'autenticazione vale per tutto ciò che invii. La disiscrizione con un clic riguarda la posta commerciale e quella sottoscritta, non le vere email transazionali come reset della password o ricevute. Inserire contenuti promozionali in un messaggio transazionale non lo esenta.
Le mie email hanno iniziato a rimbalzare con 5.7.26. Da dove parto?
Controlla l'autenticazione prima di ogni altra cosa. Quel codice significa che il messaggio è stato respinto perché non autenticato: la causa è quasi sempre un record SPF, DKIM o DMARC che fallisce o è disallineato, non il contenuto né la reputazione.
Mailpro e i requisiti dei provider
Autenticazione che passa, a ogni invio
Mailpro guida la configurazione di SPF, DKIM e DMARC, aggiunge automaticamente le intestazioni di disiscrizione con un clic e mostra i tassi di reclami e rimbalzi in tempo reale — così i requisiti di Gmail, Yahoo e Outlook sono soddisfatti prima che ti costino una casella di posta.