A diferencia de SPF o DMARC, un registro DKIM no se publica en una única ubicación predecible: vive bajo un selector. Eso es lo que hace que las búsquedas DKIM sean complicadas, y lo que esta herramienta automatiza.
Cómo funciona una búsqueda DKIM
Una clave pública DKIM se publica como un registro TXT en selector._domainkey.sudominio.com. Para buscarla necesita dos cosas: el dominio y el selector. El selector es una etiqueta elegida por el servicio que firma su correo, de modo que un mismo dominio puede tener varios registros DKIM —uno por cada servicio de envío—, cada uno bajo un selector diferente.
Cómo encontrar el selector correcto
El selector aparece en la cabecera DKIM-Signature de cualquier mensaje firmado de su dominio, como la etiqueta s=. Si puede abrir las cabeceras sin procesar de un mensaje enviado, esa es la forma más segura de encontrarlo. Si no puede, el descubrimiento automático analiza los selectores que los proveedores usan habitualmente, por ejemplo:
- Google Workspace:
google - Microsoft 365:
selector1yselector2 - SendGrid:
s1ys2 - Mailchimp:
k1
Cómo leer un registro DKIM
Un registro DKIM tiene este aspecto:
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GN...
La etiqueta v=DKIM1 lo identifica, k=rsa es el tipo de clave y p= es la clave pública codificada en base64 que los receptores usan para verificar las firmas. Una p= vacía significa que la clave ha sido revocada. El servidor receptor obtiene esta clave, la coteja con la firma del mensaje y solo aprueba DKIM si coinciden y el mensaje no se alteró en tránsito.
Qué confirma una comprobación DKIM
- La clave está publicada en el selector esperado y no está revocada.
- La clave es lo bastante robusta: 2048 bits es el estándar moderno; las claves de 1024 bits deberían rotarse a una longitud mayor.
- El registro está bien formado, sin caracteres extraños que romperían la verificación.
DKIM, SPF y DMARC trabajan juntos
DKIM demuestra que un mensaje no se alteró, SPF demuestra que el servidor de envío está autorizado, y DMARC vincula ambos a su dirección De (From) visible y establece la política de aplicación. DMARC puede superar la comprobación solo con la alineación DKIM, lo que convierte a un registro DKIM válido en una segunda línea de autenticación resistente, especialmente para el correo reenviado, donde SPF suele romperse. Mantenga las tres en buen estado: AutoSPF mantiene la parte de SPF automáticamente, un validador de sintaxis SPF detecta los errores del registro antes que los receptores, y nuestra guía de DKIM cubre el resto.