Aprende · Autenticación de email
SPF, DKIM y DMARC explicados
Si alguien puede enviar emails que parecen venir de ti, puede vaciarles la cartera a tus clientes usando tu nombre. SPF, DKIM y DMARC son los tres estándares que lo impiden. Juntos les dicen dos cosas a los servidores de correo receptores: este mensaje vino realmente de tu dominio, y qué hacer con él si no fue así.
¿Qué es SPF?
SPF (Sender Policy Framework) es un registro DNS que enumera todos los servidores autorizados para enviar correo en nombre de tu dominio. Los receptores lo comprueban frente al remitente del sobre —la ruta de retorno— y marcan el resultado como pass, fail o softfail.
v=spf1 include:_spf.google.com ~all
Ese registro dice: “Google tiene permiso para enviar en nombre de este dominio; todos los demás son sospechosos”. Pero SPF tiene un punto ciego: solo comprueba la dirección del sobre, y el reenvío lo rompe. Por eso, por sí solo, es el más débil de los tres. Consulta SPF explicado para ver el panorama completo.
¿Qué es DKIM?
DKIM (DomainKeys Identified Mail) es una firma digital. Tu servidor de correo firma cada mensaje saliente con una clave privada y publica la clave pública correspondiente en DNS. El receptor verifica la firma frente a la dirección From: si la comprobación es correcta, el email vino realmente de tu dominio, incluso después de haber sido reenviado.
selector._domainkey.example.com v=DKIM1; k=rsa; p=MIGfMA0G...
DKIM demuestra que el mensaje no fue manipulado durante el tránsito y que tu dominio lo envió, pero solo cuando la clave coincide con el dominio del encabezado From. Consulta DKIM explicado para ver cómo funcionan los selectores y las claves.
¿Qué es DMARC?
DMARC une SPF y DKIM. Su registro DNS indica qué comprobación debe superarse y qué deberían hacer los receptores cuando ambas fallan:
- p=none — observar, pero no bloquear (modo de monitorización)
- p=quarantine — enviar los fallos a spam
- p=reject — bloquearlos directamente
DMARC también exige alineación: el dominio del encabezado From tiene que coincidir con el dominio que superó SPF o DKIM. Esa es la pieza que realmente impide que alguien use tu dominio en una estafa. Y cada mensaje genera un informe a la dirección de tu registro, para que puedas ver a todos los que envían como si fueran tú; explicamos cómo leerlos en informes DMARC explicados.
Algo que conviene saber antes de empezar: publicar p=none todavía no bloquea nada; activa los informes. La protección llega cuando endureces la política a quarantine y luego a reject, un proceso que repasamos en políticas DMARC explicadas.
Cómo funcionan juntos SPF, DKIM y DMARC
Piénsalo como una cadena: SPF comprueba la dirección de retorno, DKIM comprueba la firma y DMARC decide qué ocurre cuando falla cualquiera de los dos; luego te envía por email un informe al respecto. Publica los tres y aplica p=reject, y tu dominio se vuelve casi imposible de suplantar.
Por qué DMARC es importante ahora
- Los proveedores de buzones lo exigen. Desde 2024, Gmail y Yahoo exigen a los remitentes masivos —5.000 mensajes al día o más— que implementen DMARC, y Microsoft hizo lo mismo para Outlook. Sin ello, el correo legítimo se ralentiza o acaba en spam, sin importar qué contenga.
- Entregabilidad. Autenticar y mantener la alineación DMARC es una señal positiva de reputación incluso para remitentes pequeños. No autenticar hace que pierdas ubicación en la bandeja de entrada discretamente, mucho antes de que alguien se dé cuenta.
- Prevención del fraude. Con la política en reject, el correo suplantado que usa tu dominio exacto ya no llega a ningún proveedor principal. Los phishers pasan a dominios parecidos: un ataque mucho más débil que ya no lleva la confianza de tu nombre.
- Visibilidad. La mayoría de las organizaciones descubren remitentes olvidados en su primera semana de informes. Un CRM antiguo. Una herramienta de marketing en la que alguien se registró. Un servidor mal configurado.
Error común: publicar p=none todavía no te protege; el correo que falla se sigue entregando. Es el primer paso esencial, porque activa los informes para que puedas corregir todos los remitentes de forma segura, pero la protección llega cuando alcanzas quarantine o reject.
Cómo empezar
La secuencia segura: publica DMARC con p=none y una dirección rua, revisa los informes hasta que todos los remitentes legítimos (tu plataforma de correo, tus ESPs, tu sistema de facturación) pasen con alineación, y luego endurece la política a quarantine y finalmente a reject. Los informes llegan como archivos XML pensados para máquinas, no para personas; y ahí está el valor de un servicio de monitorización: los convierte en un panel claro, identifica a los remitentes por nombre y marca qué se rompería antes de que apliques una política más estricta.
Comprobaciones gratis: Verificador de DMARC Verificador de SPF Verificador de DKIM Verificador de spam