🌐 Deutsch · Français · Español · Português · English

Aprende · Autenticación de email

SPF, DKIM y DMARC explicados

Si alguien puede enviar emails que parecen venir de ti, puede vaciarles la cartera a tus clientes usando tu nombre. SPF, DKIM y DMARC son los tres estándares que lo impiden. Juntos les dicen dos cosas a los servidores de correo receptores: este mensaje vino realmente de tu dominio, y qué hacer con él si no fue así.

¿Qué es SPF?

SPF (Sender Policy Framework) es un registro DNS que enumera todos los servidores autorizados para enviar correo en nombre de tu dominio. Los receptores lo comprueban frente al remitente del sobre —la ruta de retorno— y marcan el resultado como pass, fail o softfail.

v=spf1 include:_spf.google.com ~all

Ese registro dice: “Google tiene permiso para enviar en nombre de este dominio; todos los demás son sospechosos”. Pero SPF tiene un punto ciego: solo comprueba la dirección del sobre, y el reenvío lo rompe. Por eso, por sí solo, es el más débil de los tres. Consulta SPF explicado para ver el panorama completo.

¿Qué es DKIM?

DKIM (DomainKeys Identified Mail) es una firma digital. Tu servidor de correo firma cada mensaje saliente con una clave privada y publica la clave pública correspondiente en DNS. El receptor verifica la firma frente a la dirección From: si la comprobación es correcta, el email vino realmente de tu dominio, incluso después de haber sido reenviado.

selector._domainkey.example.com v=DKIM1; k=rsa; p=MIGfMA0G...

DKIM demuestra que el mensaje no fue manipulado durante el tránsito y que tu dominio lo envió, pero solo cuando la clave coincide con el dominio del encabezado From. Consulta DKIM explicado para ver cómo funcionan los selectores y las claves.

¿Qué es DMARC?

DMARC une SPF y DKIM. Su registro DNS indica qué comprobación debe superarse y qué deberían hacer los receptores cuando ambas fallan:

DMARC también exige alineación: el dominio del encabezado From tiene que coincidir con el dominio que superó SPF o DKIM. Esa es la pieza que realmente impide que alguien use tu dominio en una estafa. Y cada mensaje genera un informe a la dirección de tu registro, para que puedas ver a todos los que envían como si fueran tú; explicamos cómo leerlos en informes DMARC explicados.

Algo que conviene saber antes de empezar: publicar p=none todavía no bloquea nada; activa los informes. La protección llega cuando endureces la política a quarantine y luego a reject, un proceso que repasamos en políticas DMARC explicadas.

Cómo funcionan juntos SPF, DKIM y DMARC

Piénsalo como una cadena: SPF comprueba la dirección de retorno, DKIM comprueba la firma y DMARC decide qué ocurre cuando falla cualquiera de los dos; luego te envía por email un informe al respecto. Publica los tres y aplica p=reject, y tu dominio se vuelve casi imposible de suplantar.

Tu servidor de correo envía como yourdomain.com Comprobación SPF lista permitida de return-path Comprobación DKIM firma + clave pública Política DMARC p=none · quarantine · reject alineación obligatoria Bandeja de entrada pass Spam / bloqueo fail

Por qué DMARC es importante ahora

Error común: publicar p=none todavía no te protege; el correo que falla se sigue entregando. Es el primer paso esencial, porque activa los informes para que puedas corregir todos los remitentes de forma segura, pero la protección llega cuando alcanzas quarantine o reject.

Cómo empezar

La secuencia segura: publica DMARC con p=none y una dirección rua, revisa los informes hasta que todos los remitentes legítimos (tu plataforma de correo, tus ESPs, tu sistema de facturación) pasen con alineación, y luego endurece la política a quarantine y finalmente a reject. Los informes llegan como archivos XML pensados para máquinas, no para personas; y ahí está el valor de un servicio de monitorización: los convierte en un panel claro, identifica a los remitentes por nombre y marca qué se rompería antes de que apliques una política más estricta.

Comprobaciones gratis: Verificador de DMARC Verificador de SPF Verificador de DKIM Verificador de spam

Ve todos los remitentes que usan tu dominio

Apunta un registro DNS a Canny Pigeons y consigue un panel claro de tus informes DMARC: gratis para un dominio, con DMARC alojado incluido.

Empezar gratis