Comprobador de registros SPF/DKIM/DMARC
Introduce un dominio para consultar en tiempo real sus registros SPF, DMARC y DKIM, y diagnosticar la configuración de autenticación de correo contra la suplantación.
Diagnosticar los registros DNS que protegen de la suplantación
Introduzca un dominio y esta herramienta consulta en el acto sus registros SPF, DKIM y DMARC, informando de hasta dónde llegan sus defensas frente al correo suplantado. Le permite establecer si su dominio puede ser suplantado por un tercero, y si el correo que envía será digno de confianza para quien lo reciba.
**Los tres cumplen papeles distintos, y ninguno basta por sí solo.** El SPF declara qué servidores pueden enviar en nombre del dominio, y el DKIM garantiza mediante firma que el mensaje no ha sido alterado. **El DMARC instruye entonces al lado receptor sobre qué hacer con el correo que falla esas comprobaciones.** Ahí está el quid: **con SPF y DKIM en su sitio pero sin DMARC, la suerte de un mensaje suplantado que falla las comprobaciones queda enteramente al arbitrio de quien lo recibe.** Muchos dominios dejan el DMARC en `p=none`, lo que significa "mándeme los informes pero no rechace nada": una etapa del camino más que una defensa establecida.
Cómo se usa
- Introduzca el dominio que desea examinar Indique únicamente el dominio, en la forma `example.com`.
- Revise lo que contiene el SPF **Fíjese en la lista de remitentes permitidos y en el calificador final, sea `~all` o `-all`.**
- Lea la política DMARC **En `p=none` no se está rechazando nada todavía.**
- Añada los registros que falten El diagnóstico le da lo necesario para decidir qué añadir a su DNS.
Consejos para aprovecharla mejor
- El orden habitual es SPF, luego DKIM y por último DMARC. Configura primero SPF y DKIM, y usa DMARC al final para indicar claramente a los receptores cómo actuar.
- No empieces DMARC directamente con p=reject. Recoge primero informes con p=none para identificar todos los orígenes de envío legítimos antes de endurecer la política paso a paso.
- Los dominios con muchos "include" en SPF pueden superar el límite de "10 consultas DNS / 255 caracteres" y provocar fallos de resolución, así que conviene depurar periódicamente los include innecesarios.
- Esta herramienta solo prueba selectores DKIM comunes, así que un resultado de "no encontrado" puede simplemente significar que se usa un selector distinto.
- Grandes receptores como Gmail y Outlook exigen desde 2024 SPF, DKIM y DMARC a los remitentes masivos, por lo que los dominios que envían boletines deberían revisar esta configuración con prioridad.
Cuándo resulta útil
Comprobar las defensas de su propio dominio
**La suplantación cae con más fuerza sobre los dominios que no han tomado medida alguna.**
Investigar por qué su correo se trata como basura
Un fallo en SPF o DKIM es lo primero que hay que sospechar cuando los mensajes no llegan.
Confirmar tras añadir un servicio de envío
**Una vez que empiece a usar un servicio de entrega nuevo, compruebe que no ha olvidado añadirlo al SPF.**
Examinar el dominio de un corresponsal
Le da material para juzgar si un mensaje recibido es genuino.
Términos de la autenticación de correo
- SPF
- El registro DNS **que enumera los servidores autorizados a enviar en nombre del dominio.** Un `-all` final significa que se rechace cuanto no figure.
- DKIM
- Una firma digital añadida al enviar. **Permite al destinatario confirmar con una clave pública que ni el cuerpo ni las cabeceras fueron reescritos en tránsito.**
- DMARC
- El registro **que instruye al lado receptor sobre qué hacer con el correo que falla las comprobaciones de SPF y DKIM.**
- P=none
- Una política DMARC que significa **se quieren los informes pero no se rechaza ni se aparta nada.** Es el ajuste de la fase inicial de adopción.
- P=quarantine y p=reject
- Instruyen al destinatario para que aparte el mensaje como basura, o para que lo rechace de plano. **Llegar a uno de estos es el objetivo del ejercicio.**
- Selector
- El nombre que indica dónde en el DNS se colocó la clave pública DKIM. Se referencia como `selector._domainkey.example.com`.
Preguntas frecuentes
A propósito — Cómo nacieron los tres pilares de la autenticación de correo
SPF, DKIM y DMARC surgieron en momentos y por motivos distintos. SPF, el primero en aparecer (hacia 2003), declara qué direcciones IP pueden enviar correo en nombre de un dominio, y se popularizó como respuesta a los spammers que falsificaban la dirección del remitente. Sin embargo, SPF es débil frente al reenvío: al reenviarse un mensaje, la IP de origen cambia y la autenticación se rompe.
DKIM (estandarizado hacia 2007) vino a compensar esa debilidad. En lugar de juzgar por la dirección IP como hace SPF, añade una firma digital a parte del cuerpo y las cabeceras del mensaje, que el receptor verifica con una clave pública publicada en el DNS; así, la autenticación sigue siendo válida tras el reenvío mientras la firma en sí no se altere.
Aun así, SPF y DKIM solo podían detectar que la autenticación había fallado; qué hacer con ese correo —entregarlo, marcarlo como spam o rechazarlo— quedaba enteramente a criterio del servidor receptor. DMARC, estandarizado en 2012, unificó estas instrucciones para el receptor. Además incorporó un mecanismo de informes (rua=) que devuelve los resultados de autenticación a los administradores del dominio emisor, permitiendo vigilar de forma continua si el propio dominio está siendo suplantado.
Cuando en 2024 Google y Yahoo exigieron de facto SPF, DKIM y DMARC a los remitentes masivos (más de 5.000 mensajes diarios), estos tres pilares dejaron de ser conocimiento exclusivo de grandes empresas para convertirse en una base imprescindible para cualquier organización que envíe boletines o notificaciones automáticas.