DKIM vs DMARC
DKIM es un método de autenticación: una firma criptográfica que demuestra que un mensaje está autorizado e inalterado. DMARC es una capa de política y generación de informes construida sobre DKIM (y SPF): comprueba la alineación con el dominio From visible e indica a los receptores qué hacer ante un fallo. No son alternativas.
Esta guía forma parte de nuestra guía de autenticación de correo electrónico. Relacionado: SPF vs DKIM y SPF vs DMARC.
DKIM es un método de autenticación: una firma criptográfica que demuestra que un mensaje fue autorizado por el dominio emisor y no ha sido alterado en tránsito. DMARC es una capa de política y generación de informes que utiliza los resultados de DKIM (y SPF), comprueba si se alinean con el dominio From visible e indica a los receptores qué hacer cuando un mensaje falla. No son alternativas — DMARC se construye sobre DKIM.
Qué hace DKIM
DKIM (DomainKeys Identified Mail) permite a un servidor emisor adjuntar una firma criptográfica a cada mensaje saliente. El servidor firma encabezados seleccionados y el cuerpo con una clave privada, y los receptores verifican esa firma contra una clave pública publicada en el DNS del dominio emisor. Si la verificación tiene éxito, el receptor sabe dos cosas: el mensaje fue autorizado por un dominio que controla la clave de firma, y el contenido firmado no fue modificado entre el envío y la entrega.
Esa firma viaja en un encabezado oculto llamado firma DKIM. Registra qué dominio firmó el mensaje, qué selector apunta a la clave pública y qué encabezados quedaron cubiertos. Fundamentalmente, DKIM por sí solo únicamente responde a “¿es válida esta firma?”. No decide qué debe hacer un receptor con un mensaje sin firmar o inválido, y no informa de nada al propietario del dominio. Es un mecanismo de verificación, no un sistema de exigencia ni de monitorización.
Qué hace DMARC
DMARC (Domain-based Message Authentication, Reporting and Conformance) se sitúa un nivel por encima. No firma ni verifica mensajes por sí mismo — en su lugar, consume los resultados de pass/fail de DKIM y SPF y añade tres cosas que a ellos les faltan.
Primero, alineación. DMARC requiere que un resultado DKIM (o SPF) que pasa pertenezca al mismo dominio que un humano ve en el encabezado From. Una firma válida de un dominio no relacionado no satisface a DMARC. Esto cierra la brecha que permite a los atacantes pasar la autenticación mientras siguen suplantando tu marca.
Segundo, política. Un registro DMARC publicado en DNS indica a los receptores cómo tratar los mensajes que fallan la alineación: p=none (solo monitorizar), p=quarantine (enviar a spam) o p=reject (bloquear directamente). Empiezas en none para observar, y luego endureces hacia reject.
Tercero, informes agregados. Los receptores devuelven informes XML que muestran cada fuente que envía correo como tu dominio — tanto legítimas como fraudulentas. Puedes validar cualquier registro publicado con un Verificador DMARC antes de confiar en él.
DKIM vs DMARC de un vistazo
| Aspecto | DKIM | DMARC |
|---|---|---|
| Propósito | Firmar y verificar mensajes criptográficamente | Hacer cumplir la política e informar sobre los resultados de autenticación |
| Qué comprueba | Validez de la firma e integridad del mensaje | Si DKIM/SPF pasan y se alinean con el dominio From |
| Dónde se publica | Registro TXT DNS en un selector, más un encabezado en cada mensaje | Un único registro TXT DNS en _dmarc.yourdomain.com |
| ¿Produce informes? | No | Sí — informes agregados (y forenses opcionales) |
| ¿Puede actuar solo? | Verifica, pero no puede hacer cumplir ni informar | No — necesita los resultados de DKIM y/o SPF para evaluar |
Cómo funcionan juntos
DMARC nunca reemplaza a DKIM; depende de él. Cuando llega un mensaje, el receptor comprueba la firma DKIM y el resultado SPF. DMARC entonces plantea una pregunta más estricta: ¿pasó al menos uno de ellos, y el dominio que pasó coincide con la dirección From que ve el destinatario?
Un mensaje pasa DMARC cuando DKIM autentica el mensaje y el dominio firmante se alinea con el dominio From (SPF puede satisfacer la alineación de la misma manera). Si tanto DKIM como SPF fallan la alineación, DMARC aplica tu política publicada — quarantine o reject.
Por eso los dos son complementarios. DKIM por sí solo demuestra que un mensaje es genuino e inalterado, pero no hace nada cuando a un mensaje le falta una firma o está falsificado. DMARC por sí solo no tiene ninguna prueba criptográfica que evaluar — solo puede hacer cumplir e informar sobre los resultados que DKIM y SPF le entregan. Juntos, DKIM suministra la señal fiable y DMARC convierte esa señal en exigencia y visibilidad.
¿Necesitas ambos?
Sí. Resuelven mitades diferentes del mismo problema, y ninguno es completo por sí solo.
DKIM sin DMARC deja brechas reales. Una firma válida demuestra que un mensaje no fue manipulado, pero nada obliga a los receptores a rechazar el correo sin firmar, y nada te dice quién está enviando en tu nombre. Los atacantes aún pueden suplantar tu dirección From sin ninguna firma, y nunca lo verías suceder.
DMARC sin DKIM (o SPF) no tiene nada que hacer cumplir. DMARC evalúa los resultados de autenticación — si ningún método subyacente produce un resultado que pase y esté alineado, DMARC solo puede fallar cada mensaje, lo que rompe el correo legítimo. Necesitas al menos un método de autenticación que lo alimente, y DKIM es el más duradero porque su firma sobrevive al reenvío mejor que SPF.
La respuesta práctica para cualquier dominio que envíe correo: despliega SPF y DKIM como capa de autenticación, y luego añade DMARC encima para alinear, hacer cumplir y monitorizar.
Preguntas frecuentes
¿Cuál es la diferencia entre DKIM y DMARC?
DKIM es un método de autenticación que adjunta una firma criptográfica a cada mensaje para que los receptores puedan verificar que fue autorizado e inalterado. DMARC es una capa de política y generación de informes que lee los resultados de DKIM y SPF, comprueba que se alineen con el dominio From visible e instruye a los receptores sobre cómo gestionar los fallos. Uno verifica; el otro hace cumplir e informa.
¿Es DMARC mejor que DKIM?
Ninguno es mejor — hacen trabajos diferentes y dependen el uno del otro. DKIM proporciona la prueba criptográfica de que un mensaje es genuino y no modificado. DMARC utiliza esa prueba, añade la alineación con el dominio From, hace cumplir una política y devuelve informes. Sin DKIM, DMARC no tiene nada que evaluar; sin DMARC, DKIM no puede hacer cumplir ni monitorizar nada.
¿Puedo usar DMARC sin DKIM?
Técnicamente DMARC puede pasar solo con SPF, así que funcionará sin DKIM. Pero eso es frágil: SPF se rompe cuando el correo se reenvía, mientras que una firma DKIM sobrevive al reenvío. Depender solo de SPF para la alineación significa que el correo legítimo reenviado puede fallar DMARC. Para una exigencia fiable, publica tanto SPF como DKIM antes de endurecer tu política DMARC.
¿DKIM requiere DMARC?
No — DKIM funciona de forma independiente y firmará y verificará mensajes sin ningún registro DMARC. Pero DKIM por sí solo no puede obligar a los receptores a actuar ante los fallos ni decirte quién está suplantando tu dominio. Añadir DMARC encima convierte los resultados de verificación de DKIM en una política aplicable y te da los informes necesarios para ver cada fuente que envía como tu dominio.