Skip to main contentSkip to footer

Comprobación de seguridad del correo: SPF, DKIM, DMARC & DNSSEC

Comprueba los registros de autenticación de correo electrónico de tu dominio en cuestión de segundos. Verifica que la configuración de SPF, DKIM, DMARC y DNSSEC se ajusta a las mejores prácticas. Free, sin necesidad de registrarse.

The reportedIP Email Security Checker validates a domain's SPF policy, DKIM signing keys, DMARC policy, DNSSEC chain of trust, MTA-STS transport policy, TLS reporting and BIMI logo record in one pass and returns a scored report with concrete, copy-ready recommendations.

Cómo funciona esta herramienta y cuáles son sus limitaciones

El SPF se lee a partir del registro TXT del dominio, incluyendo las inclusiones anidadas y el límite de 10 consultas; DKIM comprueba los nombres de selector comunes en paralelo (o los selectores que tú indiques); DMARC se lee a partir de _dmarc<domain>; DNSSEC verifica los registros DS y DNSKEY, así como el indicador de validación de un resolutor de validación.</domain>

MTA-STS is read from _mta-sts.<domain> and the policy file is then fetched from https://mta-sts.<domain>/.well-known/mta-sts.txt, because a record announcing a policy that senders cannot fetch protects nobody. Its mx entries are compared against the domain's real MX records: under enforce mode, a sender refuses to deliver to an MX host the policy does not list. TLS-RPT is read from _smtp._tls.<domain>; its report addresses are checked for shape, never contacted. BIMI is read from default._bimi.<domain>; the logo and certificate URLs are checked for form and reachability, the SVG itself is not parsed.

How the score is weighted: authentication counts most, because it decides whether someone else can send mail as your domain. DMARC 25 points, SPF 20, DKIM 20. Transport and infrastructure follow: DNSSEC 15, MTA-STS 12, TLS-RPT 8. Together that is 100. Only the checks you actually selected count, so deselecting one removes it from the calculation instead of scoring it zero.

BIMI is reported but carries no weight at all. It decides whether your logo appears next to your messages, which is branding with an authentication precondition, not protection. A domain with flawless SPF, DKIM, DMARC and DNSSEC is not one point less secure for having no logo, so BIMI neither lowers the score nor colours the overall verdict. Its own card still shows whether the record works, and that card will tell you when a BIMI entry is inert because DMARC is not at p=quarantine or p=reject.

A missing DKIM result can simply mean your provider uses a custom selector. Enter it manually for a definitive answer. The score is a guide, not a compliance certificate.

Por qué es importante la autenticación del correo

La autenticación del correo electrónico es fundamental para proteger su dominio contra el Spoofing, el Phishing y el uso indebido. Sin los registros SPF, DKIM y DMARC adecuados, los atacantes pueden enviar correos electrónicos que parezcan proceder de su dominio, lo que dañaría su reputación y pondría en riesgo a sus usuarios.

Nuestra comprobación de seguridad del correo electrónico analiza los registros DNS de su dominio para verificar que todos los mecanismos de autenticación del correo electrónico estén correctamente configurados. Comprobamos si hay errores de configuración habituales y ofrecemos recomendaciones prácticas para mejorar su nivel de seguridad en el correo electrónico.

SPF (Sender Policy Framework)

El SPF define qué servidores de correo están autorizados a enviar correos electrónicos en nombre de su dominio. Utiliza un registro TXT del DNS para enumerar las direcciones IP y los mecanismos aprobados. Sin el SPF, cualquier servidor puede hacerse pasar por su dominio para enviar correos electrónicos.

DKIM (DomainKeys Identified Mail)

DKIM añade una firma digital a los correos electrónicos salientes, lo que permite a los servidores receptores verificar que el mensaje no ha sido alterado durante el tránsito y que procede realmente de su dominio. DKIM utiliza criptografía de clave pública/privada almacenada en el DNS.

DMARC (Autenticación de mensajes basada en el dominio)

DMARC combina SPF y DKIM, indicando a los servidores receptores qué deben hacer cuando falla la autenticación. Ofrece funciones de generación de informes para que puedas supervisar los resultados de la autenticación y protegerte contra el uso no autorizado de tu dominio.

DNSSEC (Extensiones de seguridad del DNS)

DNSSEC añade firmas criptográficas a los registros DNS, lo que evita el DNS Poisoning y los ataques de tipo «man-in-the-middle». Garantiza que las respuestas DNS sean auténticas y no hayan sido manipuladas durante la transmisión.

Cómo funciona nuestra comprobación de seguridad del correo

1. Introduce tu dominio
: escribe cualquier nombre de dominio para iniciar el análisis de seguridad.

2. Consultas DNS automáticas
: nuestra herramienta consulta múltiples tipos de registros DNS, incluidos los registros TXT para SPF, los selectores DKIM y las políticas DMARC, así como la validación de la cadena DNSSEC.

3. Validación de políticas
: cada registro se analiza y se valida según las especificaciones RFC y las mejores prácticas del sector.

4. Puntuación de seguridad
: recibirás una evaluación clara de «aprobado» o «suspenso» para cada protocolo, con recomendaciones específicas para solucionar cualquier problema detectado.

5. Recomendaciones prácticas
: orientación detallada sobre cómo corregir configuraciones erróneas o implementar los registros de autenticación que falten.

Problemas comunes de seguridad del correo

Falta el registro SPF
: sin un registro SPF, su dominio no tiene protección contra el Spoofing en el correo electrónico. Añada un registro TXT que comience por «v=spf1» y en el que se enumeren sus servidores de correo autorizados.

SPF demasiado permisivo (+all)
: un registro SPF que termine en «+all» permite que cualquier servidor envíe correo electrónico en nombre de tu dominio. Utiliza «-all» (fallo duro) o «~all» (fallo blando) en su lugar.

Falta de política DMARC
: sin DMARC, los servidores receptores no saben qué hacer con los correos electrónicos que no superan las comprobaciones SPF/DKIM. Empieza con «v=DMARC1; p=none» y pasa gradualmente a «p=quarantine» o «p=reject».

DMARC configurado en «p=none
»: aunque «p=none» permite la supervisión, no protege contra el Spoofing. Pasa a «p=quarantine» o «p=reject» tras analizar tus informes de DMARC.

Falta de DKIM
: sin DKIM, los servidores receptores no pueden verificar la integridad del correo electrónico. Configura tu servidor de correo para que firme los mensajes salientes y publica la clave pública en el DNS.

DNSSEC no habilitado
: sin DNSSEC, tus registros DNS son vulnerables a ataques de envenenamiento de caché. Ponte en contacto con tu proveedor de DNS para habilitar DNSSEC para tu dominio.

Preguntas frecuentes

¿Qué es la autenticación del correo electrónico?
La autenticación del correo electrónico es un conjunto de técnicas (SPF, DKIM, DMARC) que verifican que el remitente de un correo electrónico es quien dice ser. Estos registros basados en DNS ayudan a prevenir el Phishing y la suplantación de identidad, y mejoran la capacidad de entrega del correo electrónico.

¿Necesito los tres protocolos (SPF, DKIM, DMARC)?
Sí. El SPF por sí solo no es suficiente, ya que puede eludirse. El DKIM por sí solo no indica a los destinatarios qué hacer en caso de fallo. El DMARC los integra y establece una política para gestionar los mensajes no autenticados. Los tres funcionan conjuntamente para ofrecer una protección integral.

¿Afectará la implementación de estos registros a la capacidad de entrega de mi correo electrónico?
Una autenticación de correo electrónico correctamente configurada mejora la capacidad de entrega. Los principales proveedores, como Google y Microsoft, exigen SPF y DKIM, y dan prioridad a los dominios con políticas DMARC. Empieza con DMARC p=none para realizar un seguimiento antes de aplicar la política.

¿Cuánto tardan los cambios en propagarse?
Los cambios en el DNS suelen propagarse en un plazo de 1 a 48 horas, dependiendo de los valores de TTL (Time to Live) de tus registros. La mayoría de los cambios se hacen visibles en unas pocas horas.

¿Qué es DNSSEC y lo necesito?
DNSSEC (Extensiones de Seguridad del DNS) añade firmas criptográficas a los registros DNS. Aunque no es obligatorio para la autenticación del correo electrónico, evita los ataques de Spoofing de DNS que podrían redirigir tu tráfico de correo electrónico. Se recomienda cada vez más como una buena práctica de seguridad.

Ya tienes configurados tus registros DNS. ¿Qué otros factores determinan si tu correo llega?

La reputación de la IP es tan importante como tus registros DNS

Un registro SPF correcto no sirve de nada si la dirección IP remitente figura en una Blocklist. Comprueba esa dirección en 15 listas a la vez.

DNSBL Blacklist Check →

Rechazar a los remitentes sospechosos en el momento de la conexión

Rechaza a los atacantes conocidos antes de que se transfiera el cuerpo del mensaje, tal y como ya hacen los servidores de correo al consultar Spamhaus.

DNS / RBL Zone →

El registro DNS es correcto, pero aún no se ve en todas partes.

Los cambios en el DNS tardan un tiempo en propagarse por Internet. Comprueba la propagación a través de 76 resolutores antes de empezar a depurar.

DNS Checker →