---
title: "Firma DKIM: la cabecera DKIM-Signature explicada | AutoSPF"
description: "Una firma DKIM es una firma criptográfica añadida a las cabeceras de un correo (la cabecera DKIM-Signature) que permite verificar que el mensaje fue autorizado."
image: "https://autospf.com/images/og-default.png"
canonical: "https://autospf.com/es/dkim/dkim-signature/"
---

# Firma DKIM

Una firma DKIM es una firma criptográfica añadida a las cabeceras de un correo (la cabecera DKIM-Signature) que permite a los receptores verificar que el mensaje fue autorizado por el dominio emisor y no fue alterado en tránsito. Las etiquetas clave incluyen d (dominio), s (selector), b (firma) y bh (hash del cuerpo).

Esta guía forma parte de nuestra guía completa de [DKIM](/es/dkim/). Relacionado: [el registro DKIM](/es/dkim/dkim-record/) y [por qué falla DKIM](/es/dkim/why-dkim-fails/).

**Una firma DKIM es una firma criptográfica añadida a las cabeceras de un correo —transportada en la cabecera `DKIM-Signature`— que permite a un servidor receptor verificar que el mensaje fue autorizado por el dominio emisor y no ha sido alterado en tránsito.** La firma se genera con una clave privada que posee el remitente y se comprueba contra una clave pública coincidente publicada en el DNS.

## Cómo se ve la cabecera DKIM-Signature

La firma viaja como un único campo de cabecera antepuesto al mensaje. Empaqueta todo lo que un receptor necesita —el dominio firmante, el selector, qué cabeceras se firmaron, un hash del cuerpo y la propia firma— en una serie de pares `tag=value` separados por punto y coma.

```
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
    d=example.com; s=selector1; t=1700000000;
    h=from:to:subject:date;
    bh=2jUSOH9NhtVGCQWNr9BrIAPreKQjO6Sn7XIkfJVOzv8=;
    b=Cg5Xje8kY0m5xT1pW2qL4vN8rH6dF3aZ9cU7bE0iQoR2sT4uV6wX8yZ1
    aB3cD5eF7gH9jK2lM4nP6qR8sT0uV2wX4yZ6aB8cD0eF2gH4jK6l=
```

La cabecera es insertada por el servidor de correo del remitente antes de que el mensaje salga del dominio. Los saltos de línea y la sangría son solo para el plegado — el valor es lógicamente una única cadena continua.

## Las etiquetas de una firma DKIM

Cada etiqueta lleva una pieza del rompecabezas de verificación. El firmante elige estos valores; el verificador los vuelve a leer para reconstruir y comprobar la firma.

| Etiqueta | Nombre             | Propósito                                                                          |
| -------- | ------------------ | ---------------------------------------------------------------------------------- |
| v        | Versión            | Versión de DKIM. Siempre 1.                                                        |
| a        | Algoritmo          | Algoritmo de hash y firma, p. ej. rsa-sha256 o ed25519-sha256.                     |
| d        | Dominio            | El dominio firmante — la identidad que DKIM autentica.                             |
| s        | Selector           | Indica qué clave pública obtener del DNS del dominio.                              |
| h        | Cabeceras firmadas | Lista separada por dos puntos de los campos de cabecera cubiertos por la firma.    |
| bh       | Hash del cuerpo    | Hash del cuerpo del mensaje (canonicalizado).                                      |
| b        | Firma              | La firma criptográfica real, codificada en base64.                                 |
| c        | Canonicalización   | Cómo se normalizan las cabeceras/el cuerpo antes del hash, p. ej. relaxed/relaxed. |
| t / x    | Marcas de tiempo   | t es cuándo se firmó el mensaje; x es cuándo caduca la firma.                      |

## Cómo funciona la firma (al enviar)

Cuando un mensaje sale del servidor emisor, DKIM hace dos cosas. Primero canonicaliza el cuerpo y lo hashea, almacenando el resultado en `bh`. Luego canonicaliza las cabeceras nombradas en `h` —junto con la propia cabecera DKIM-Signature (con un `b` vacío)—, hashea ese bloque y firma el hash con la clave privada del dominio. La firma resultante se convierte en el valor `b`. Como la clave privada nunca sale del remitente, solo el verdadero propietario del dominio puede producir una firma que vaya a validar.

## Cómo funciona la verificación (al recibir)

El servidor receptor lee la cabecera `DKIM-Signature` para averiguar el dominio (`d`) y el [selector](/es/dkim/dkim-selector/). Consulta el DNS en `<selector>._domainkey.<domain>` para obtener la clave pública del [registro DKIM](/es/dkim/dkim-record/). Luego repite el trabajo del remitente: canonicaliza y hashea el cuerpo, lo compara contra `bh`, canonicaliza y hashea las cabeceras firmadas, y usa la clave pública para comprobar `b` contra ese hash de cabeceras. Si tanto el hash del cuerpo coincide como la firma verifica, DKIM pasa. La comprobación de `bh` es lo que detecta cualquier manipulación del cuerpo del mensaje — incluso un solo carácter cambiado produce un hash distinto y falla la comprobación.

## Cuándo fallan las firmas

Una firma DKIM falla siempre que el mensaje que el receptor ve ya no coincide con lo que el remitente firmó. Las causas más comunes son:

- **Modificación en tránsito** — las listas de correo, los reenviadores y algunas puertas de enlace reescriben asuntos, añaden pies de página o recodifican el cuerpo, lo que rompe el hash del cuerpo.
- **Discrepancia del hash del cuerpo** — cualquier cambio en la parte firmada del cuerpo cambia `bh`, así que la verificación falla aunque la clave sea correcta.
- **Clave errónea o ausente** — el selector apunta a un registro DNS que está ausente, caducado o contiene la clave pública equivocada.

Para un desglose más completo de las causas y soluciones, consulta [por qué falla DKIM](/es/dkim/why-dkim-fails/), y usa la [herramienta gratuita de consulta DKIM](/es/tools/dkim-lookup/) para confirmar que la clave pública de un selector está publicada y bien formada.

## Preguntas frecuentes

### ¿Qué es una firma DKIM?

Una firma DKIM es una firma criptográfica añadida a las cabeceras de un correo en el campo `DKIM-Signature`. El remitente la genera con una clave privada sobre cabeceras seleccionadas y un hash del cuerpo. Los receptores la verifican contra una clave pública en el DNS, demostrando que el mensaje provino del dominio y no fue alterado.

### ¿Qué significa la etiqueta b= en una firma DKIM?

La etiqueta `b=` contiene la firma real: un valor codificado en base64 producido al firmar un hash de las cabeceras firmadas canonicalizadas con la clave privada del dominio emisor. El receptor lo decodifica y lo verifica contra la clave pública obtenida del DNS. Si las cabeceras firmadas cambiaron en tránsito, la comprobación de `b=` falla.

### ¿Por qué falla una firma DKIM tras el reenvío?

Los reenviadores y las listas de correo a menudo modifican el mensaje — añadiendo pies de página, reescribiendo el asunto o recodificando el cuerpo. Como DKIM firma el cuerpo exacto y las cabeceras seleccionadas, cualquier cambio de ese tipo altera el hash calculado de modo que ya no coincide con el `bh` firmado ni con el hash de cabeceras. La firma entonces falla la verificación aunque la original fuera válida.

### ¿Qué es el hash del cuerpo (bh) en DKIM?

La etiqueta `bh=` es un hash del cuerpo del mensaje tras la canonicalización, calculado con el algoritmo nombrado en `a`. Al recibir, el verificador recalcula el hash del cuerpo y lo compara con `bh`. Una discrepancia significa que el cuerpo fue alterado en tránsito, así que la firma se rechaza antes incluso de comprobar la firma criptográfica en `b=`.

Rated 5/5 on G2 · Trusted since 2018 

##  Trusted by 50,000+ domains 

### "AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

> It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change. 

 PJ 

Peter J.

 President · Small-Business (50 or fewer emp.) 

### "Helped us go beyond capacity"

> AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example. 

 VU 

Verified User

 Financial Services · Mid-Market (51-1000 emp.) 

### "Great service and great support"

> AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup. 

 GF 

Greg F.

 Mid-Market (51-1000 emp.) 

[Read our reviews on G2 ](https://www.g2.com/products/autospf/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138897474","https://www.linkedin.com/company/autospf","https://x.com/autospf01","https://www.facebook.com/autospf","https://github.com/duocircle","https://www.g2.com/products/autospf/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"5.0","reviewCount":"21","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/autospf/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://autospf.com/contact-us/"},"knowsAbout":["SPF Record Flattening","Sender Policy Framework","Email Authentication","DNS Management","DMARC","DKIM","Email Deliverability","SPF Lookup Limits"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"AutoSPF","url":"https://autospf.com","description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","publisher":{"@type":"Organization","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"¿Qué es una firma DKIM?","acceptedAnswer":{"@type":"Answer","text":"Una firma DKIM es una firma criptográfica añadida a las cabeceras de un correo en el campo `DKIM-Signature`. El remitente la genera con una clave privada sobre cabeceras seleccionadas y un hash del cuerpo. Los receptores la verifican contra una clave pública en el DNS, demostrando que el mensaje provino del dominio y no fue alterado."}},{"@type":"Question","name":"¿Qué significa la etiqueta b= en una firma DKIM?","acceptedAnswer":{"@type":"Answer","text":"La etiqueta `b=` contiene la firma real: un valor codificado en base64 producido al firmar un hash de las cabeceras firmadas canonicalizadas con la clave privada del dominio emisor. El receptor lo decodifica y lo verifica contra la clave pública obtenida del DNS. Si las cabeceras firmadas cambiaron en tránsito, la comprobación de `b=` falla."}},{"@type":"Question","name":"¿Por qué falla una firma DKIM tras el reenvío?","acceptedAnswer":{"@type":"Answer","text":"Los reenviadores y las listas de correo a menudo modifican el mensaje — añadiendo pies de página, reescribiendo el asunto o recodificando el cuerpo. Como DKIM firma el cuerpo exacto y las cabeceras seleccionadas, cualquier cambio de ese tipo altera el hash calculado de modo que ya no coincide con el `bh` firmado ni con el hash de cabeceras. La firma entonces falla la verificación aunque la original fuera válida."}},{"@type":"Question","name":"¿Qué es el hash del cuerpo (bh) en DKIM?","acceptedAnswer":{"@type":"Answer","text":"La etiqueta `bh=` es un hash del cuerpo del mensaje tras la canonicalización, calculado con el algoritmo nombrado en `a`. Al recibir, el verificador recalcula el hash del cuerpo y lo compara con `bh`. Una discrepancia significa que el cuerpo fue alterado en tránsito, así que la firma se rechaza antes incluso de comprobar la firma criptográfica en `b=`."}}]}
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://autospf.com/"},{"@type":"ListItem","position":2,"name":"DKIM","item":"https://autospf.com/es/dkim/"},{"@type":"ListItem","position":3,"name":"DKIM","item":"https://autospf.com/es/dkim/dkim-signature/"}]}
```

```json
{"@context":"https://schema.org","@type":"Product","name":"AutoSPF","url":"https://autospf.com","aggregateRating":{"@type":"AggregateRating","ratingValue":5,"reviewCount":21,"bestRating":5,"worstRating":1},"review":[{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Peter J.","jobTitle":"President"},"datePublished":"2026-03-10","reviewBody":"It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF \"flattens\" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.","name":"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Verified User","jobTitle":"Financial Services"},"datePublished":"2025-07-31","reviewBody":"AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.","name":"Helped us go beyond capacity","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Greg F."},"datePublished":"2023-07-26","reviewBody":"AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.","name":"Great service and great support","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}}]}
```
