Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Selector DKIM

Un selector DKIM es una etiqueta que apunta a una clave pública DKIM específica, permitiendo a un dominio publicar varias claves (una por servicio de envío). Forma el host DNS selector._domainkey.tudominio.com y aparece como la etiqueta s= en la cabecera DKIM-Signature.

Esta guía forma parte de nuestra guía completa de DKIM. Relacionado: el registro DKIM y la firma DKIM.

Un selector DKIM es una etiqueta corta que apunta a una clave pública específica almacenada en el DNS de tu dominio, permitiendo que un mismo dominio publique muchas claves DKIM a la vez —una por cada servicio de envío o generación de clave— para que los servidores receptores sepan exactamente qué clave obtener cuando verifican la firma de un mensaje dado.

Cómo encaja el selector en una búsqueda DKIM

Cada correo firmado con DKIM lleva un selector dentro de su firma. El servidor de correo receptor combina ese selector con tu dominio para construir un nombre de host DNS, y luego busca la clave pública almacenada allí. La convención es fija:

selector._domainkey.tudominio.com

La etiqueta central _domainkey está siempre presente — es el espacio de nombres que DKIM reserva en el DNS. El selector es el que haya elegido el servicio de firma. Por ejemplo, si un mensaje de example.com se firma con el selector google, el verificador consulta:

google._domainkey.example.com

Ese nombre de host contiene un registro TXT con la clave pública. El receptor lo obtiene, lo usa para comprobar la firma criptográfica del mensaje y pasa o falla DKIM en consecuencia. Como el selector está integrado en cada firma, el mismo dominio puede operar varias claves una junto a otra sin colisiones.

Cómo encontrar tu selector DKIM

La forma más fiable de encontrar un selector es leerlo directamente de un mensaje que fue realmente firmado por el servicio que te interesa. Abre cualquier correo recibido de ese remitente, mira la fuente en bruto o las cabeceras originales, y localiza la cabecera DKIM-Signature. La etiqueta s= es el selector:

DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
    d=example.com; s=google;
    h=from:to:subject:date; bh=...; b=...

Aquí d=example.com es el dominio firmante y s=google es el selector, así que la clave vive en google._domainkey.example.com. Un solo mensaje puede llevar más de una cabecera DKIM-Signature — cada una tiene su propia etiqueta s=, lo cual es común cuando el correo pasa por varios servicios de firma.

Si no tienes un mensaje firmado a mano, o quieres confirmar qué se publica realmente en el DNS, usa el descubrimiento automático de nuestra herramienta gratuita de consulta DKIM. Sondea los selectores comunes de los proveedores para tu dominio y devuelve las claves públicas que encuentra, para que puedas verificar tu configuración DKIM sin rebuscar en las cabeceras en bruto.

Selectores comunes por proveedor

La mayoría de las plataformas de correo usan selectores predecibles y documentados. El servicio de firma —no tú— decide el nombre del selector, así que el valor depende de quién envíe tu correo:

ProveedorSelector(es) típico(s)
Google Workspacegoogle
Microsoft 365selector1, selector2
SendGrids1, s2
Mailchimpk1
Amazon SEStokens genéricos (una cadena única y larga por identidad)

Estas son convenciones, no garantías — un proveedor puede cambiar su esquema, y algunos te permiten personalizar el selector durante la configuración. En caso de duda, lee la etiqueta s= de un mensaje realmente firmado en lugar de suponer.

Por qué los dominios tienen varios selectores

Es normal, y normalmente saludable, que un dominio publique varios selectores al mismo tiempo. Hay dos razones principales.

Primero, cada servicio de envío recibe su propio selector. Si envías correo transaccional a través de Amazon SES, campañas de marketing a través de Mailchimp y correo interno a través de Google Workspace, cada servicio firma con su propia clave bajo su propio selector. Coexisten en el DNS sin interferir entre sí.

Segundo, la rotación de claves depende de varios selectores. Las claves DKIM deben rotarse periódicamente para limitar el daño si una clave privada llega a exponerse. Durante un cambio, la clave antigua se mantiene activa bajo su selector existente mientras la nueva clave se publica bajo un selector nuevo. El correo firmado con cualquiera de las dos claves aún se verifica, y una vez que todo el correo en tránsito ha sido procesado, el selector antiguo puede retirarse. Precisamente por eso Microsoft 365 viene con selector1 y selector2 — puede alternar entre ellos de forma limpia.

Elegir un selector cuando configuras DKIM

Cuando generas una nueva clave tú mismo, eliges el nombre del selector. Sirve cualquier etiqueta corta y segura para DNS — los equipos suelen usar algo descriptivo más una fecha o versión, como mail2026 o smtp1, para que el propósito y la antigüedad sean obvios más adelante. El nombre no tiene efecto sobre la seguridad; es simplemente una clave de búsqueda. Lo que importa es que el selector de tu registro DNS coincida con la etiqueta s= que tu sistema de firma estampa en el correo saliente. Para un recorrido completo, consulta cómo generar un registro DKIM.

Preguntas frecuentes

¿Qué es un selector DKIM?

Un selector DKIM es una etiqueta de texto que identifica qué clave pública debe obtener un servidor receptor para verificar un mensaje firmado. Se combina con tu dominio como selector._domainkey.tudominio.com para formar la búsqueda DNS. Los selectores permiten que un mismo dominio publique varias claves DKIM a la vez, una por servicio o versión de clave.

¿Cómo encuentro mi selector DKIM?

Abre un mensaje que el servicio realmente firmó, mira su fuente en bruto y lee la etiqueta s= dentro de la cabecera DKIM-Signature — ese valor es el selector. Si no tienes un mensaje firmado a mano, el descubrimiento automático de nuestra herramienta gratuita de consulta DKIM sondea los selectores comunes de los proveedores para tu dominio e informa de qué claves están publicadas.

¿Puede un dominio tener varios selectores DKIM?

Sí, y es común. Cada servicio de envío suele firmar con su propio selector, así que un dominio que usa varias plataformas de correo publicará varios selectores simultáneamente. Varios selectores también permiten una rotación de claves segura: las claves antigua y nueva viven bajo distintos selectores durante el cambio, así que el correo firmado con cualquiera de ellas aún se verifica.

¿Importa el nombre del selector DKIM?

El nombre exacto no tiene efecto sobre la seguridad ni la entregabilidad — un selector es solo una etiqueta de búsqueda. Lo que importa es que el selector publicado en tu registro DNS coincida con la etiqueta s= que tu servicio de firma estampa en el correo saliente. Los equipos suelen añadir una fecha o versión al nombre para que su propósito y antigüedad sean fáciles de rastrear.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)