Per anni l’autenticazione delle email è stata una di quelle cose che un mittente poteva rimandare. La posta arrivava lo stesso, più o meno. Poi nel 2024 Gmail e Yahoo hanno trasformato le buone pratiche in regole scritte, e a novembre 2025 Gmail ha cominciato a rifiutare la posta che non le rispetta invece di limitarsi a filtrarla.
Se le tue newsletter, le email di prodotto o i messaggi commerciali vanno verso indirizzi Gmail e Yahoo, queste regole decidono ormai se la tua posta esiste o no. Ecco cosa dicono, senza la zuppa di sigle.
Chi è un mittente bulk
La soglia di Google è semplice: più di 5.000 messaggi al giorno verso account Gmail personali. La posta inviata dallo stesso dominio viene conteggiata insieme, quindi piattaforma di newsletter, CRM ed email di prodotto si sommano.
Yahoo applica la stessa logica senza pubblicare un numero. Se invii regolarmente con volumi importanti, organizzati come mittente bulk per entrambi.
Contare i tuoi 5.000
La soglia manda in confusione più mittenti delle regole tecniche, perché il conteggio non è quello che fa la maggior parte dei team.
- È per dominio, non per strumento. Tutto ciò che parte da
example.comsi somma: la piattaforma di newsletter, il CRM, le notifiche di prodotto, le sequenze commerciali e quella cosa che qualcuno ha collegato due anni fa. - È una cifra giornaliera, non una media mensile. Un lancio che invia 20.000 messaggi un giovedì ti rende mittente di massa quel giorno, anche se il totale settimanale è basso.
- Conta gli account Gmail personali. La posta verso un'azienda che usa Google Workspace non entra nel numero, anche se le stesse pratiche valgono per come viene trattata.
- Una volta superata, resta superata. Secondo Google, raggiungere la soglia una volta significa che da quel momento valgono i requisiti per i mittenti di massa.
La risposta pratica è smettere di contare. Ogni requisito dell'elenco è buona pratica a qualsiasi volume, è tutto lavoro da fare una volta sola, e l'alternativa è scoprire il proprio numero il giorno in cui una campagna viene respinta.
Cosa serve a ogni mittente, anche piccolo
Le linee guida per i mittenti di Gmail fissano una base per chiunque scriva a Gmail:
- SPF o DKIM per il dominio di invio.
- DNS diretto e inverso validi per i server di invio.
- TLS nella trasmissione.
- Un tasso di spam sotto lo 0,3%, secondo Google Postmaster Tools.
- Messaggi ben formati secondo lo standard di formato dei messaggi internet, e nessuna finta identità Gmail nel mittente.
Con una piattaforma di invio seria, quasi tutto questo è già gestito. La tua parte di solito è l’autenticazione del tuo dominio.
Cosa serve in più ai mittenti bulk
Sopra i 5.000 messaggi al giorno, Gmail aggiunge:
- SPF e DKIM insieme, non l’uno o l’altro.
- Un record DMARC. Una policy
p=nonebasta per soddisfare il requisito. - Allineamento. Il dominio nell’indirizzo del mittente deve coincidere con quello che supera SPF o DKIM.
- Disiscrizione con un clic sui messaggi di marketing e di iscrizione, con un link di disiscrizione visibile nel testo. Google chiede di gestire le disiscrizioni entro 48 ore. Le email transazionali, come le reimpostazioni della password, sono esenti.
- Un tasso di spam che resti basso. Google consiglia di stare sotto lo 0,1% e di non arrivare mai allo 0,3%. I mittenti bulk sopra lo 0,3% perdono l’assistenza per la mitigazione di Google finché il tasso non resta sotto lo 0,3% per sette giorni consecutivi.
La versione di Yahoo
Il Sender Hub di Yahoo dice quasi le stesse cose:
| Requisito | Gmail (bulk) | Yahoo (bulk) |
|---|---|---|
| Autenticazione | SPF e DKIM | SPF e DKIM |
| DMARC | Obbligatorio, p=none accettato | Obbligatorio, p=none minimo, deve passare |
| Disiscrizione | Con un clic, gestita entro 48 ore | Con un clic, gestita entro 2 giorni |
| Tasso di spam | Sotto lo 0,3%, idealmente sotto lo 0,1% | Sotto lo 0,3% |
| DNS | DNS diretto e inverso validi | DNS diretto e inverso validi |
Se rispetti la lista di Gmail, rispetti anche quella di Yahoo.
Disiscrizione con un clic, fatta bene
È il requisito più spesso dato per fatto quando non lo è. Un link di disiscrizione visibile nel corpo non è una disiscrizione con un clic. Quello che serve è una coppia di intestazioni, definite dalla RFC 8058, che permette al provider di mostrare il proprio pulsante di disiscrizione.
List-Unsubscribe: <https://example.com/u/9f2c1>, <mailto:[email protected]>
List-Unsubscribe-Post: List-Unsubscribe=One-Click
Quattro cose vanno storte nella pratica:
- L'URL risponde solo al GET. I provider inviano un
POSTHTTP con corpoList-Unsubscribe=One-Click. Se il tuo endpoint si aspetta un clic in un browser, la disiscrizione fallisce in silenzio. - Il link chiede di accedere o confermare. Un clic vuol dire un clic. Un centro preferenze dietro login non basta.
- C'è solo la forma
mailto:. Tienila pure, ma quella che i provider usano è la forma HTTPS con l'intestazione POST. - Si aggiunge l'intestazione e si toglie il link visibile. Servono entrambi: l'intestazione per il provider, il link nel corpo per chi legge.
Poi rispettala. Gmail chiede di gestire le disiscrizioni entro 48 ore, Yahoo parla di due giorni. La posta inviata dopo quella finestra è la segnalazione più probabile che tu possa generare, perché quella persona ti ha già detto di smettere.
Gli errori che vedi quando non sei conforme
Questi rifiuti sono più espliciti della maggior parte dei rimbalzi, e il testo nomina la regola violata.
| Cosa vedi | Cosa significa |
|---|---|
550 5.7.26 posta non autenticata rifiutata | SPF e DKIM non sono passati entrambi, o nulla era allineato al tuo dominio From |
421 4.7.32 rifiuto temporaneo per autenticazione | Un avviso rallentato, spesso il primo segnale, che poi diventa permanente |
550 5.7.1 posta non accettata per motivi di policy | Un blocco di reputazione o policy, non di autenticazione |
| Consegna in spam con un tasso di segnalazioni sano | Di solito è l'allineamento: l'autenticazione passa per il dominio della piattaforma, non per il tuo |
Quasi tutti si risolvono con un record DNS. Il senso di controllare prima di una campagna è che un messaggio respinto non si può rimandare alla stessa persona con intestazioni migliori e contarlo come consegnato. Semplicemente non c'è più.
Cosa è cambiato con l’applicazione delle regole
Le regole sono state annunciate per febbraio 2024 e introdotte gradualmente. A fine 2025 Gmail ne ha rafforzato l’applicazione: i messaggi che non rispettano i requisiti ora ricevono rifiuti temporanei e definitivi, non solo un passaggio nella cartella spam.
Un rifiuto è peggio dello spam per un motivo molto pratico: il messaggio non esiste mai per il destinatario, e la tua piattaforma di invio registra un errore che dovrai spiegare.
Dove entra in gioco la qualità della lista
I bounce non compaiono in nessuna delle due liste di soglie. Eppure decidono se riesci a rispettare quelle che ci sono.
- Scrivere a indirizzi morti e abbandonati colpisce spam trap e vecchie caselle riciclate, che pesano molto sulla reputazione.
- Chi non ha mai chiesto la tua posta, o l’ha dimenticato, ti segnala. Ogni segnalazione ti avvicina alla soglia dello 0,3%.
- Le stesse linee guida di Yahoo chiedono di monitorare i bounce e rimuovere subito i destinatari non validi.
Perché le tue email finiscono nello spam spiega come si combinano questi segnali. In breve: una lista pulita è il modo per tenere basso il tasso di spam senza andare a tentoni.
Checklist di conformità
- SPF e DKIM passano per il dominio di invio, su ogni strumento che invia per lui.
- È pubblicato un record DMARC, almeno
p=none, e passa. - Il dominio del mittente è allineato con il dominio SPF o DKIM.
- Le email di marketing hanno la disiscrizione con un clic e un link visibile, gestiti entro 48 ore.
- Google Postmaster Tools è configurato e mostra un tasso di spam sotto lo 0,1%.
- Le liste vengono verificate prima dell’invio e gli hard bounce esclusi automaticamente.
L’autenticazione si configura una volta. Gli ultimi due punti sono abitudini. Come ridurre il tasso di rimbalzo trasforma l’abitudine in tre mosse, e la verifica in blocco si occupa della prossima lista a cui scriverai.

