DKIM
DKIM (DomainKeys Identified Mail) es un estándar de autenticación de correo electrónico que permite a un servidor receptor confirmar que un mensaje fue enviado realmente por tu dominio y no fue alterado en tránsito. Tu servidor de correo saliente firma cada mensaje con una clave privada, y los receptores verifican esa firma contra una clave pública coincidente publicada
DKIM (DomainKeys Identified Mail) es un estándar de autenticación de correo electrónico que permite a un servidor receptor confirmar que un mensaje fue enviado realmente por tu dominio y no fue alterado en tránsito. Tu servidor de correo saliente firma cada mensaje con una clave privada, y los receptores verifican esa firma contra una clave pública coincidente publicada en el DNS de tu dominio.
DKIM es uno de los tres pilares de la autenticación de correo moderna, junto con SPF y DMARC. Juntos deciden si tu correo llega a la bandeja de entrada o cae en spam, y si los atacantes pueden suplantar tu dominio. Esta página explica qué es DKIM, cómo funciona y cómo encaja cada pieza.
Cómo funciona DKIM
DKIM funciona como un intercambio de firmar-al-enviar y verificar-al-recibir, construido sobre criptografía de clave pública. Cuando tu servidor de correo envía un mensaje, genera un hash criptográfico de determinadas cabeceras (y normalmente del cuerpo), cifra ese hash con una clave privada que solo tu servidor posee, y adjunta el resultado al correo como una cabecera DKIM-Signature.
La clave pública correspondiente vive en el DNS de tu dominio como un registro TXT. Cuando un servidor receptor acepta el mensaje, lee la cabecera DKIM-Signature, busca la clave pública en el DNS y la usa para verificar la firma. Si la firma es válida, el receptor sabe dos cosas: el mensaje realmente provino de un servidor autorizado a firmar por tu dominio, y el contenido firmado no fue manipulado por el camino. Si algo cambió —o la clave no coincide— la verificación DKIM falla.
Como la clave privada nunca sale de tu infraestructura, un suplantador no puede falsificar una firma DKIM válida para tu dominio.
Las partes de DKIM
DKIM está compuesto por unas pocas piezas coordinadas, cada una con su propia guía detallada:
- El registro DKIM — el registro DNS TXT que publica tu clave pública y la configuración DKIM para que los receptores puedan encontrar y verificar las firmas.
- El selector DKIM — una etiqueta corta que indica a los receptores cuál clave buscar, permitiéndote operar varias claves (para distintos proveedores o rotaciones de clave) en un mismo dominio.
- La firma DKIM — la cabecera
DKIM-Signatureestampada en cada mensaje saliente, que contiene el dominio firmante, el selector y el propio hash criptográfico.
Entender cómo se conectan estas tres piezas hace que el resto de la configuración y la resolución de problemas de DKIM sea mucho más fácil.
Cómo configurar DKIM
Configurar DKIM es un proceso corto y repetible:
- Genera un par de claves en la consola de tu proveedor de correo — la clave privada se queda con el proveedor y a ti se te entrega la clave pública para publicarla.
- Publica la clave pública como un registro TXT en el DNS en
selector._domainkey.tudominio.com. Consulta cómo generar un registro DKIM para ver los pasos exactos. - Activa la firma en tu proveedor para que el correo saliente quede estampado con la firma DKIM.
- Verifica que los mensajes se firman y pasan antes de confiar en ello.
En la práctica, las claves DKIM se generan dentro de la consola de tu proveedor de correo —Google Workspace, Microsoft 365 o tu ESP— en lugar de a mano, así que la mayor parte del trabajo consiste en copiar el registro proporcionado al DNS.
Un registro DKIM publicado tiene este aspecto:
selector1._domainkey.example.com TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQDqF...GfMA0=; t=s"
Aquí selector1 es el selector, v=DKIM1 lo marca como un registro DKIM, k=rsa nombra el tipo de clave, y p= lleva la clave pública codificada en base64.
DKIM, SPF y DMARC juntos
DKIM no funciona de forma aislada. Complementa a SPF, que autoriza qué servidores pueden enviar correo por tu dominio. SPF comprueba la IP del servidor que se conecta contra tu lista publicada; DKIM comprueba la firma criptográfica del propio mensaje. Los dos protegen cosas distintas —la fuente de envío frente a la integridad del mensaje— y cualquiera de ellos puede pasar o fallar de forma independiente.
DMARC es la capa de política que los vincula a la dirección que los destinatarios realmente ven. DMARC exige que un resultado válido de SPF o DKIM se alinee con el dominio visible del From:, y luego indica a los receptores qué hacer cuando ninguno se alinea: entregar, poner en cuarentena o rechazar. Esta alineación es lo que impide que los atacantes pasen la autenticación en un dominio que controlan mientras suplantan el tuyo en la línea From.
| Estándar | Qué verifica |
|---|---|
| SPF | Qué servidores pueden enviar por tu dominio |
| DKIM | El mensaje fue firmado por tu dominio y no fue alterado |
| DMARC | SPF/DKIM se alinean con la dirección From visible, más la política de fallo |
Como la alineación DMARC puede depender de SPF, mantener válido el lado de SPF importa. AutoSPF aplana y mantiene tu registro SPF automáticamente para que se mantenga dentro del límite de 10 búsquedas y siga pasando, lo que ayuda a que la alineación de DKIM y DMARC se mantenga saludable en general.
Problemas comunes de DKIM
DKIM suele romperse por un registro DNS ausente o truncado, una discrepancia de selector, o un mensaje modificado en tránsito por un reenviador o una lista de correo. Si tus firmas no se validan, por qué falla DKIM repasa las causas y soluciones habituales. Para confirmar qué está publicando un dominio en este momento, ejecuta la herramienta gratuita de consulta DKIM: obtiene el registro para un selector dado y muestra si la clave está presente y bien formada.
Preguntas frecuentes
¿Qué es DKIM?
DKIM (DomainKeys Identified Mail) es un método de autenticación de correo que añade una firma criptográfica a los mensajes salientes. Tu servidor de correo firma cada email con una clave privada, y los servidores receptores verifican esa firma usando una clave pública publicada en tu DNS. Una firma válida prueba que el mensaje provino de tu dominio y no fue alterado en tránsito.
¿Es obligatorio DKIM?
DKIM no es estrictamente obligatorio para enviar correo, pero se espera de forma efectiva. Grandes proveedores como Google y Yahoo ahora exigen autenticación a los remitentes masivos, y DMARC necesita un resultado DKIM (o SPF) válido y alineado para proteger tu dominio. Sin DKIM, es mucho más probable que tu correo sea filtrado como spam o suplantado por atacantes.
¿Cuál es la diferencia entre DKIM, SPF y DMARC?
SPF autoriza qué servidores pueden enviar correo por tu dominio, DKIM firma criptográficamente cada mensaje para probar que provino de ti sin alterar, y DMARC vincula ambos a la dirección From visible y establece una política para los fallos. SPF comprueba la fuente de envío, DKIM comprueba la integridad del mensaje, y DMARC exige la alineación entre ellos.
¿Cómo compruebo si DKIM está bien configurado?
Envía un mensaje de prueba a una dirección que controles e inspecciona las cabeceras en busca de dkim=pass, o usa una herramienta de consulta DKIM para consultar tu clave publicada por selector. La herramienta confirma que el registro existe, está bien formado y devuelve una clave pública válida. Nuestra herramienta gratuita de consulta DKIM comprueba cualquier dominio y selector en segundos.