---
title: "Autenticación de correo: SPF, DKIM y DMARC | AutoSPF"
description: "Cómo SPF, DKIM y DMARC trabajan juntos para autenticar el correo y frenar la suplantación, más BIMI y MTA-STS. La guía completa de autenticación."
image: "https://autospf.com/images/og-default.png"
canonical: "https://autospf.com/es/email-authentication/"
---

# Autenticación de correo electrónico

La autenticación de correo electrónico es el conjunto de estándares basados en DNS que permiten a los servidores de correo receptores verificar que un mensaje realmente provino del dominio que dice representar — y rechazarlo cuando no es así. Tres estándares fundamentales hacen el trabajo: SPF autoriza qué servidores pueden enviar en nombre de tu dominio, DKIM añade una firma criptográfica que demuestra que un mensaje

**La autenticación de correo electrónico es el conjunto de estándares basados en DNS que permiten a los servidores de correo receptores verificar que un mensaje realmente provino del dominio que dice representar — y rechazarlo cuando no es así.** Tres estándares fundamentales hacen el trabajo: SPF autoriza qué servidores pueden enviar en nombre de tu dominio, DKIM añade una firma criptográfica que demuestra que un mensaje no fue alterado, y DMARC vincula ambos con la dirección From visible e indica a los receptores qué hacer cuando una comprobación falla.

En conjunto, SPF, DKIM y DMARC transforman un protocolo abierto que no confía en nadie en uno donde los proveedores de bandeja de entrada pueden distinguir tu correo legítimo de las suplantaciones. Este centro explica qué demuestra cada estándar, cómo se combinan en un único veredicto por capas, y dónde profundizar en cada uno de ellos.

## Por qué existe la autenticación de correo electrónico

SMTP, el protocolo que transporta prácticamente todo el correo electrónico, fue diseñado en una era de confianza mutua. No tiene ninguna forma integrada de comprobar que el remitente es quien dice ser. Cualquiera puede conectarse a un servidor de correo y establecer la dirección From en lo que quiera — tu banco, tu director ejecutivo o tu propio dominio. Nada en el protocolo base lo impide.

Esa brecha es exactamente lo que los atacantes explotan. La [suplantación de correo electrónico](/email-spoofing/) falsifica la dirección del remitente para hacer que un mensaje parezca legítimo, y las campañas de phishing se apoyan en ella para robar credenciales, redirigir facturas o instalar malware. La autenticación de correo electrónico cierra la brecha publicando señales verificables en DNS — señales que un falsificador no puede simular sin controlar tu dominio y tus claves privadas. Cuando esas señales están implementadas y se aplican, el correo suplantado se detecta y rechaza antes de llegar a una bandeja de entrada.

## SPF, DKIM y DMARC de un vistazo

Cada estándar responde a una pregunta diferente, y cada uno vive en un lugar distinto. Así es como encajan.

| Estándar                                      | Qué demuestra                                                                                         | Dónde vive                                                                       |
| --------------------------------------------- | ----------------------------------------------------------------------------------------------------- | -------------------------------------------------------------------------------- |
| [SPF](/spf-record-format/)                    | El servidor que se conecta está autorizado a enviar en nombre de tu dominio                           | Un registro TXT en el DNS de tu dominio                                          |
| [DKIM](/dkim/)                                | El mensaje lleva una firma criptográfica válida y no fue alterado en tránsito                         | Un encabezado de firma en el mensaje, verificado contra una clave pública en DNS |
| [Verificador DMARC](/es/tools/dmarc-checker/) | SPF y/o DKIM pasan _y_ se alinean con el dominio From visible, además de una política para los fallos | Un registro TXT en DNS, aplicado por el receptor                                 |

SPF y DKIM validan cada uno una pieza del rompecabezas. DMARC es la capa que decide si esas piezas realmente protegen la dirección que ven tus destinatarios.

## Cómo funcionan los tres juntos

Los tres estándares forman una comprobación por capas que un servidor receptor ejecuta en cada mensaje.

Primero, **SPF** examina la dirección IP que se conectó y pregunta si el registro SPF de tu dominio la autoriza a enviar. Esto valida el sobre — el servidor, no el mensaje.

Segundo, **DKIM** verifica la firma criptográfica adjunta al mensaje contra la clave pública publicada en tu DNS. Una firma válida demuestra que el cuerpo del mensaje y los encabezados clave no fueron manipulados después de firmarse.

Tercero, **DMARC** vincula ambos resultados con el dominio que tus destinatarios realmente ven en el campo From. Requiere _alineación_: el dominio que pasó SPF o DKIM debe coincidir con el dominio From. Esto importa porque un suplantador puede pasar fácilmente SPF o DKIM para un dominio que _él_ controla — la alineación es lo que fuerza la comprobación sobre _tu_ dominio.

Fundamentalmente, **DMARC necesita que al menos uno de SPF o DKIM pase y se alinee.** DMARC por sí solo no autentica nada; es la capa de política y alineación que da fuerza a SPF y DKIM. Cuando la alineación falla, DMARC aplica la exigencia que publicaste: `none` (solo monitorizar), `quarantine` (enviar a spam) o `reject` (rechazar el mensaje directamente). Pasar de `none` a `reject` es cómo se pasa de observar las suplantaciones a bloquearlas.

## Compararlos uno a uno

Como los tres estándares se solapan en propósito pero difieren en mecanismo, ayuda compararlos por pares. Cada guía a continuación profundiza en una comparación — qué demuestra cada uno, en qué se diferencian y por qué normalmente necesitas ambos.

- [SPF vs DKIM](/es/email-authentication/spf-vs-dkim/) — autorización del servidor frente a firma del mensaje.
- [DKIM vs DMARC](/es/email-authentication/dkim-vs-dmarc/) — firma frente a alineación y política.
- [SPF vs DMARC](/es/email-authentication/spf-vs-dmarc/) — autorización de la ruta frente a exigencia.

## Más allá de los tres grandes

Dos estándares más recientes se construyen sobre una base autenticada.

**BIMI** (Brand Indicators for Message Identification) permite que tu logotipo verificado aparezca junto a los mensajes autenticados en las bandejas de entrada compatibles. Solo funciona una vez que DMARC se aplica en `quarantine` o `reject`, por lo que es una recompensa por hacer bien los fundamentos, más que un sustituto de ellos. Aprende más en la guía de [BIMI](/es/email-authentication/bimi/).

**MTA-STS** (Mail Transfer Agent Strict Transport Security) protege el correo _en tránsito_ indicando a los servidores emisores que exijan cifrado TLS y rechacen los ataques de degradación que de otro modo expondrían los mensajes a interceptación. Donde SPF, DKIM y DMARC verifican al remitente, MTA-STS asegura la propia conexión. Consulta la guía de [MTA-STS](/es/email-authentication/mta-sts/) para la configuración.

## Hacer bien los tres

No tienes que adivinar si tus registros son válidos. Construye y verifica cada capa con una herramienta dedicada: comprueba tu política de remitentes con el [Verificador SPF](/es/tools/spf-checker/), confirma que tu firma está publicada y se analiza correctamente con la [Búsqueda DKIM](/es/tools/dkim-lookup/), y valida la alineación y la política con el [Verificador DMARC](/es/tools/dmarc-checker/).

Lo más común que rompe silenciosamente una configuración es un registro SPF que supera el **límite de 10 búsquedas**. Cada `include`, `a`, `mx` y redirect de tu registro cuenta, y en cuanto superas las diez búsquedas DNS, SPF devuelve un permerror — el correo legítimo empieza a fallar la autenticación aunque el registro parezca correcto. [AutoSPF](/) evita esto automáticamente aplanando tu registro en un conjunto compacto y siempre válido de IP y manteniéndolo por debajo del límite a medida que cambian tus remitentes, de modo que este modo de fallo nunca vuelva a aparecer.

## Preguntas frecuentes

### ¿Qué es la autenticación de correo electrónico?

La autenticación de correo electrónico es un grupo de estándares basados en DNS — principalmente SPF, DKIM y DMARC — que permiten a los servidores de correo receptores verificar que un mensaje realmente provino del dominio que dice representar. Como SMTP no tiene verificación de remitente integrada, estos estándares publican señales que los falsificadores no pueden simular, permitiendo a los proveedores de bandeja de entrada detectar y bloquear los mensajes suplantados o de phishing.

### ¿Cuál es la diferencia entre SPF, DKIM y DMARC?

SPF autoriza qué servidores pueden enviar correo en nombre de tu dominio. DKIM añade una firma criptográfica que demuestra que un mensaje no fue alterado en tránsito. DMARC vincula ambos resultados con la dirección From visible mediante la alineación e indica a los receptores qué hacer cuando las comprobaciones fallan. SPF y DKIM validan cada uno una pieza; DMARC los combina en una política aplicable.

### ¿Necesito los tres, SPF, DKIM y DMARC?

Sí. SPF y DKIM cubren cada uno solo una parte del panorama, y DMARC requiere que al menos uno de ellos pase y se alinee antes de poder proteger la dirección que los destinatarios realmente ven. Omitir cualquier capa deja una brecha: sin DMARC no hay exigencia, y sin SPF o DKIM no hay nada con lo que DMARC pueda alinearse.

### ¿Cuál debo configurar primero — SPF, DKIM o DMARC?

Empieza con SPF, ya que es el más sencillo de publicar y las demás capas dependen de él. Añade DKIM a continuación para que los mensajes lleven una firma verificable. Despliega DMARC en último lugar, comenzando con la política `none` para monitorizar los informes, y luego endurécela a `quarantine` y finalmente `reject` una vez que hayas confirmado que tu correo legítimo pasa y se alinea.

Rated 5/5 on G2 · Trusted since 2018 

##  Trusted by 50,000+ domains 

### "AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

> It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change. 

 PJ 

Peter J.

 President · Small-Business (50 or fewer emp.) 

### "Helped us go beyond capacity"

> AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example. 

 VU 

Verified User

 Financial Services · Mid-Market (51-1000 emp.) 

### "Great service and great support"

> AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup. 

 GF 

Greg F.

 Mid-Market (51-1000 emp.) 

[Read our reviews on G2 ](https://www.g2.com/products/autospf/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138897474","https://www.linkedin.com/company/autospf","https://x.com/autospf01","https://www.facebook.com/autospf","https://github.com/duocircle","https://www.g2.com/products/autospf/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"5.0","reviewCount":"21","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/autospf/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://autospf.com/contact-us/"},"knowsAbout":["SPF Record Flattening","Sender Policy Framework","Email Authentication","DNS Management","DMARC","DKIM","Email Deliverability","SPF Lookup Limits"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"AutoSPF","url":"https://autospf.com","description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","publisher":{"@type":"Organization","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"¿Qué es la autenticación de correo electrónico?","acceptedAnswer":{"@type":"Answer","text":"La autenticación de correo electrónico es un grupo de estándares basados en DNS — principalmente SPF, DKIM y DMARC — que permiten a los servidores de correo receptores verificar que un mensaje realmente provino del dominio que dice representar. Como SMTP no tiene verificación de remitente integrada, estos estándares publican señales que los falsificadores no pueden simular, permitiendo a los proveedores de bandeja de entrada detectar y bloquear los mensajes suplantados o de phishing."}},{"@type":"Question","name":"¿Cuál es la diferencia entre SPF, DKIM y DMARC?","acceptedAnswer":{"@type":"Answer","text":"SPF autoriza qué servidores pueden enviar correo en nombre de tu dominio. DKIM añade una firma criptográfica que demuestra que un mensaje no fue alterado en tránsito. DMARC vincula ambos resultados con la dirección From visible mediante la alineación e indica a los receptores qué hacer cuando las comprobaciones fallan. SPF y DKIM validan cada uno una pieza; DMARC los combina en una política aplicable."}},{"@type":"Question","name":"¿Necesito los tres, SPF, DKIM y DMARC?","acceptedAnswer":{"@type":"Answer","text":"Sí. SPF y DKIM cubren cada uno solo una parte del panorama, y DMARC requiere que al menos uno de ellos pase y se alinee antes de poder proteger la dirección que los destinatarios realmente ven. Omitir cualquier capa deja una brecha: sin DMARC no hay exigencia, y sin SPF o DKIM no hay nada con lo que DMARC pueda alinearse."}},{"@type":"Question","name":"¿Cuál debo configurar primero — SPF, DKIM o DMARC?","acceptedAnswer":{"@type":"Answer","text":"Empieza con SPF, ya que es el más sencillo de publicar y las demás capas dependen de él. Añade DKIM a continuación para que los mensajes lleven una firma verificable. Despliega DMARC en último lugar, comenzando con la política `none` para monitorizar los informes, y luego endurécela a `quarantine` y finalmente `reject` una vez que hayas confirmado que tu correo legítimo pasa y se alinea."}}]}
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://autospf.com/"},{"@type":"ListItem","position":2,"name":"Autenticación","item":"https://autospf.com/es/email-authentication/"}]}
```

```json
{"@context":"https://schema.org","@type":"Product","name":"AutoSPF","url":"https://autospf.com","aggregateRating":{"@type":"AggregateRating","ratingValue":5,"reviewCount":21,"bestRating":5,"worstRating":1},"review":[{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Peter J.","jobTitle":"President"},"datePublished":"2026-03-10","reviewBody":"It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF \"flattens\" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.","name":"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Verified User","jobTitle":"Financial Services"},"datePublished":"2025-07-31","reviewBody":"AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.","name":"Helped us go beyond capacity","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Greg F."},"datePublished":"2023-07-26","reviewBody":"AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.","name":"Great service and great support","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}}]}
```
