SPF, DKIM y DMARC: qué protegen en tu correo
SPF autoriza servicios de envío, DKIM firma mensajes y DMARC indica qué hacer cuando esas comprobaciones no se alinean con el dominio visible. Las tres piezas se complementan.
SPF: quién puede enviar
SPF es un registro TXT que enumera los servicios autorizados para enviar correo por un dominio. El servidor receptor compara la infraestructura que entrega el mensaje con esa política.
Debe existir una sola política SPF por nombre de dominio. Cuando se contratan varias plataformas, sus mecanismos se integran en el mismo registro siguiendo las instrucciones de cada proveedor. Publicar dos registros independientes puede producir errores de validación.
DKIM: quién firmó el mensaje
DKIM añade una firma al correo saliente. El proveedor conserva la clave privada y publica la clave de verificación en DNS bajo un selector. El receptor utiliza esa información para comprobar que partes firmadas del mensaje no se alteraron durante el transporte.
El selector forma parte del nombre del registro, por eso no existe una consulta universal que descubra cualquier DKIM. Debe obtenerse desde la plataforma de correo o desde las cabeceras de un mensaje firmado.
DMARC: alineación y política
DMARC verifica que el dominio visible para la persona esté alineado con SPF o DKIM. Además permite publicar una política y, cuando se configura, recibir informes sobre los mensajes observados.
Una implantación responsable suele comenzar comprobando que todos los servicios legítimos están identificados. Después puede avanzarse hacia políticas más estrictas según los resultados y las necesidades del dominio. Copiar una política agresiva sin inventariar envíos puede bloquear comunicaciones válidas.
Orden recomendado para revisar la configuración
Haz una lista de plataformas que envían: correo corporativo, formularios, facturación, newsletters y sistemas transaccionales reales. Confirma el SPF único, activa DKIM en cada proveedor y comprueba que los mensajes salen firmados. Publica DMARC con una política adecuada al estado de la configuración y revisa sus informes.
- No publiques claves privadas ni credenciales en DNS.
- No añadas servicios que ya no utilizas al SPF.
- Comprueba subdominios y remitentes utilizados por formularios.
- Repite las pruebas después de cambiar de proveedor.
Preguntas frecuentes
- ¿SPF, DKIM y DMARC evitan todo el correo no deseado?
- No. Ayudan a autenticar el uso del dominio, pero no sustituyen filtros, seguridad de cuentas ni una gestión responsable de remitentes.
- ¿Por qué no aparece DKIM sin indicar un selector?
- Porque la clave se publica bajo un nombre elegido por el proveedor. El selector identifica exactamente dónde consultar esa clave.