Selector DKIM
Un selector DKIM es una etiqueta que apunta a una clave pública DKIM específica, permitiendo a un dominio publicar varias claves (una por servicio de envío). Forma el host DNS selector._domainkey.tudominio.com y aparece como la etiqueta s= en la cabecera DKIM-Signature.
Esta guía forma parte de nuestra guía completa de DKIM. Relacionado: el registro DKIM y la firma DKIM.
Un selector DKIM es una etiqueta corta que apunta a una clave pública específica almacenada en el DNS de tu dominio, permitiendo que un mismo dominio publique muchas claves DKIM a la vez —una por cada servicio de envío o generación de clave— para que los servidores receptores sepan exactamente qué clave obtener cuando verifican la firma de un mensaje dado.
Cómo encaja el selector en una búsqueda DKIM
Cada correo firmado con DKIM lleva un selector dentro de su firma. El servidor de correo receptor combina ese selector con tu dominio para construir un nombre de host DNS, y luego busca la clave pública almacenada allí. La convención es fija:
selector._domainkey.tudominio.com
La etiqueta central _domainkey está siempre presente — es el espacio de nombres que DKIM reserva en el DNS. El selector es el que haya elegido el servicio de firma. Por ejemplo, si un mensaje de example.com se firma con el selector google, el verificador consulta:
google._domainkey.example.com
Ese nombre de host contiene un registro TXT con la clave pública. El receptor lo obtiene, lo usa para comprobar la firma criptográfica del mensaje y pasa o falla DKIM en consecuencia. Como el selector está integrado en cada firma, el mismo dominio puede operar varias claves una junto a otra sin colisiones.
Cómo encontrar tu selector DKIM
La forma más fiable de encontrar un selector es leerlo directamente de un mensaje que fue realmente firmado por el servicio que te interesa. Abre cualquier correo recibido de ese remitente, mira la fuente en bruto o las cabeceras originales, y localiza la cabecera DKIM-Signature. La etiqueta s= es el selector:
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
d=example.com; s=google;
h=from:to:subject:date; bh=...; b=...
Aquí d=example.com es el dominio firmante y s=google es el selector, así que la clave vive en google._domainkey.example.com. Un solo mensaje puede llevar más de una cabecera DKIM-Signature — cada una tiene su propia etiqueta s=, lo cual es común cuando el correo pasa por varios servicios de firma.
Si no tienes un mensaje firmado a mano, o quieres confirmar qué se publica realmente en el DNS, usa el descubrimiento automático de nuestra herramienta gratuita de consulta DKIM. Sondea los selectores comunes de los proveedores para tu dominio y devuelve las claves públicas que encuentra, para que puedas verificar tu configuración DKIM sin rebuscar en las cabeceras en bruto.
Selectores comunes por proveedor
La mayoría de las plataformas de correo usan selectores predecibles y documentados. El servicio de firma —no tú— decide el nombre del selector, así que el valor depende de quién envíe tu correo:
| Proveedor | Selector(es) típico(s) |
|---|---|
| Google Workspace | google |
| Microsoft 365 | selector1, selector2 |
| SendGrid | s1, s2 |
| Mailchimp | k1 |
| Amazon SES | tokens genéricos (una cadena única y larga por identidad) |
Estas son convenciones, no garantías — un proveedor puede cambiar su esquema, y algunos te permiten personalizar el selector durante la configuración. En caso de duda, lee la etiqueta s= de un mensaje realmente firmado en lugar de suponer.
Por qué los dominios tienen varios selectores
Es normal, y normalmente saludable, que un dominio publique varios selectores al mismo tiempo. Hay dos razones principales.
Primero, cada servicio de envío recibe su propio selector. Si envías correo transaccional a través de Amazon SES, campañas de marketing a través de Mailchimp y correo interno a través de Google Workspace, cada servicio firma con su propia clave bajo su propio selector. Coexisten en el DNS sin interferir entre sí.
Segundo, la rotación de claves depende de varios selectores. Las claves DKIM deben rotarse periódicamente para limitar el daño si una clave privada llega a exponerse. Durante un cambio, la clave antigua se mantiene activa bajo su selector existente mientras la nueva clave se publica bajo un selector nuevo. El correo firmado con cualquiera de las dos claves aún se verifica, y una vez que todo el correo en tránsito ha sido procesado, el selector antiguo puede retirarse. Precisamente por eso Microsoft 365 viene con selector1 y selector2 — puede alternar entre ellos de forma limpia.
Elegir un selector cuando configuras DKIM
Cuando generas una nueva clave tú mismo, eliges el nombre del selector. Sirve cualquier etiqueta corta y segura para DNS — los equipos suelen usar algo descriptivo más una fecha o versión, como mail2026 o smtp1, para que el propósito y la antigüedad sean obvios más adelante. El nombre no tiene efecto sobre la seguridad; es simplemente una clave de búsqueda. Lo que importa es que el selector de tu registro DNS coincida con la etiqueta s= que tu sistema de firma estampa en el correo saliente. Para un recorrido completo, consulta cómo generar un registro DKIM.
Preguntas frecuentes
¿Qué es un selector DKIM?
Un selector DKIM es una etiqueta de texto que identifica qué clave pública debe obtener un servidor receptor para verificar un mensaje firmado. Se combina con tu dominio como selector._domainkey.tudominio.com para formar la búsqueda DNS. Los selectores permiten que un mismo dominio publique varias claves DKIM a la vez, una por servicio o versión de clave.
¿Cómo encuentro mi selector DKIM?
Abre un mensaje que el servicio realmente firmó, mira su fuente en bruto y lee la etiqueta s= dentro de la cabecera DKIM-Signature — ese valor es el selector. Si no tienes un mensaje firmado a mano, el descubrimiento automático de nuestra herramienta gratuita de consulta DKIM sondea los selectores comunes de los proveedores para tu dominio e informa de qué claves están publicadas.
¿Puede un dominio tener varios selectores DKIM?
Sí, y es común. Cada servicio de envío suele firmar con su propio selector, así que un dominio que usa varias plataformas de correo publicará varios selectores simultáneamente. Varios selectores también permiten una rotación de claves segura: las claves antigua y nueva viven bajo distintos selectores durante el cambio, así que el correo firmado con cualquiera de ellas aún se verifica.
¿Importa el nombre del selector DKIM?
El nombre exacto no tiene efecto sobre la seguridad ni la entregabilidad — un selector es solo una etiqueta de búsqueda. Lo que importa es que el selector publicado en tu registro DNS coincida con la etiqueta s= que tu servicio de firma estampa en el correo saliente. Los equipos suelen añadir una fecha o versión al nombre para que su propósito y antigüedad sean fáciles de rastrear.