Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

DKIM vs DMARC

DKIM es un método de autenticación: una firma criptográfica que demuestra que un mensaje está autorizado e inalterado. DMARC es una capa de política y generación de informes construida sobre DKIM (y SPF): comprueba la alineación con el dominio From visible e indica a los receptores qué hacer ante un fallo. No son alternativas.

Esta guía forma parte de nuestra guía de autenticación de correo electrónico. Relacionado: SPF vs DKIM y SPF vs DMARC.

DKIM es un método de autenticación: una firma criptográfica que demuestra que un mensaje fue autorizado por el dominio emisor y no ha sido alterado en tránsito. DMARC es una capa de política y generación de informes que utiliza los resultados de DKIM (y SPF), comprueba si se alinean con el dominio From visible e indica a los receptores qué hacer cuando un mensaje falla. No son alternativas — DMARC se construye sobre DKIM.

Qué hace DKIM

DKIM (DomainKeys Identified Mail) permite a un servidor emisor adjuntar una firma criptográfica a cada mensaje saliente. El servidor firma encabezados seleccionados y el cuerpo con una clave privada, y los receptores verifican esa firma contra una clave pública publicada en el DNS del dominio emisor. Si la verificación tiene éxito, el receptor sabe dos cosas: el mensaje fue autorizado por un dominio que controla la clave de firma, y el contenido firmado no fue modificado entre el envío y la entrega.

Esa firma viaja en un encabezado oculto llamado firma DKIM. Registra qué dominio firmó el mensaje, qué selector apunta a la clave pública y qué encabezados quedaron cubiertos. Fundamentalmente, DKIM por sí solo únicamente responde a “¿es válida esta firma?”. No decide qué debe hacer un receptor con un mensaje sin firmar o inválido, y no informa de nada al propietario del dominio. Es un mecanismo de verificación, no un sistema de exigencia ni de monitorización.

Qué hace DMARC

DMARC (Domain-based Message Authentication, Reporting and Conformance) se sitúa un nivel por encima. No firma ni verifica mensajes por sí mismo — en su lugar, consume los resultados de pass/fail de DKIM y SPF y añade tres cosas que a ellos les faltan.

Primero, alineación. DMARC requiere que un resultado DKIM (o SPF) que pasa pertenezca al mismo dominio que un humano ve en el encabezado From. Una firma válida de un dominio no relacionado no satisface a DMARC. Esto cierra la brecha que permite a los atacantes pasar la autenticación mientras siguen suplantando tu marca.

Segundo, política. Un registro DMARC publicado en DNS indica a los receptores cómo tratar los mensajes que fallan la alineación: p=none (solo monitorizar), p=quarantine (enviar a spam) o p=reject (bloquear directamente). Empiezas en none para observar, y luego endureces hacia reject.

Tercero, informes agregados. Los receptores devuelven informes XML que muestran cada fuente que envía correo como tu dominio — tanto legítimas como fraudulentas. Puedes validar cualquier registro publicado con un Verificador DMARC antes de confiar en él.

DKIM vs DMARC de un vistazo

AspectoDKIMDMARC
PropósitoFirmar y verificar mensajes criptográficamenteHacer cumplir la política e informar sobre los resultados de autenticación
Qué compruebaValidez de la firma e integridad del mensajeSi DKIM/SPF pasan y se alinean con el dominio From
Dónde se publicaRegistro TXT DNS en un selector, más un encabezado en cada mensajeUn único registro TXT DNS en _dmarc.yourdomain.com
¿Produce informes?NoSí — informes agregados (y forenses opcionales)
¿Puede actuar solo?Verifica, pero no puede hacer cumplir ni informarNo — necesita los resultados de DKIM y/o SPF para evaluar

Cómo funcionan juntos

DMARC nunca reemplaza a DKIM; depende de él. Cuando llega un mensaje, el receptor comprueba la firma DKIM y el resultado SPF. DMARC entonces plantea una pregunta más estricta: ¿pasó al menos uno de ellos, y el dominio que pasó coincide con la dirección From que ve el destinatario?

Un mensaje pasa DMARC cuando DKIM autentica el mensaje y el dominio firmante se alinea con el dominio From (SPF puede satisfacer la alineación de la misma manera). Si tanto DKIM como SPF fallan la alineación, DMARC aplica tu política publicada — quarantine o reject.

Por eso los dos son complementarios. DKIM por sí solo demuestra que un mensaje es genuino e inalterado, pero no hace nada cuando a un mensaje le falta una firma o está falsificado. DMARC por sí solo no tiene ninguna prueba criptográfica que evaluar — solo puede hacer cumplir e informar sobre los resultados que DKIM y SPF le entregan. Juntos, DKIM suministra la señal fiable y DMARC convierte esa señal en exigencia y visibilidad.

¿Necesitas ambos?

Sí. Resuelven mitades diferentes del mismo problema, y ninguno es completo por sí solo.

DKIM sin DMARC deja brechas reales. Una firma válida demuestra que un mensaje no fue manipulado, pero nada obliga a los receptores a rechazar el correo sin firmar, y nada te dice quién está enviando en tu nombre. Los atacantes aún pueden suplantar tu dirección From sin ninguna firma, y nunca lo verías suceder.

DMARC sin DKIM (o SPF) no tiene nada que hacer cumplir. DMARC evalúa los resultados de autenticación — si ningún método subyacente produce un resultado que pase y esté alineado, DMARC solo puede fallar cada mensaje, lo que rompe el correo legítimo. Necesitas al menos un método de autenticación que lo alimente, y DKIM es el más duradero porque su firma sobrevive al reenvío mejor que SPF.

La respuesta práctica para cualquier dominio que envíe correo: despliega SPF y DKIM como capa de autenticación, y luego añade DMARC encima para alinear, hacer cumplir y monitorizar.

Preguntas frecuentes

¿Cuál es la diferencia entre DKIM y DMARC?

DKIM es un método de autenticación que adjunta una firma criptográfica a cada mensaje para que los receptores puedan verificar que fue autorizado e inalterado. DMARC es una capa de política y generación de informes que lee los resultados de DKIM y SPF, comprueba que se alineen con el dominio From visible e instruye a los receptores sobre cómo gestionar los fallos. Uno verifica; el otro hace cumplir e informa.

¿Es DMARC mejor que DKIM?

Ninguno es mejor — hacen trabajos diferentes y dependen el uno del otro. DKIM proporciona la prueba criptográfica de que un mensaje es genuino y no modificado. DMARC utiliza esa prueba, añade la alineación con el dominio From, hace cumplir una política y devuelve informes. Sin DKIM, DMARC no tiene nada que evaluar; sin DMARC, DKIM no puede hacer cumplir ni monitorizar nada.

¿Puedo usar DMARC sin DKIM?

Técnicamente DMARC puede pasar solo con SPF, así que funcionará sin DKIM. Pero eso es frágil: SPF se rompe cuando el correo se reenvía, mientras que una firma DKIM sobrevive al reenvío. Depender solo de SPF para la alineación significa que el correo legítimo reenviado puede fallar DMARC. Para una exigencia fiable, publica tanto SPF como DKIM antes de endurecer tu política DMARC.

¿DKIM requiere DMARC?

No — DKIM funciona de forma independiente y firmará y verificará mensajes sin ningún registro DMARC. Pero DKIM por sí solo no puede obligar a los receptores a actuar ante los fallos ni decirte quién está suplantando tu dominio. Añadir DMARC encima convierte los resultados de verificación de DKIM en una política aplicable y te da los informes necesarios para ver cada fuente que envía como tu dominio.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)