Herramienta
Comprobar SPF, DKIM y DMARC
Analiza la autenticación de correo de un dominio. Comprueba los registros SPF y DMARC y, con un selector, también DKIM.
Diagnóstico de seguridad para correo saliente
Introduce un dominio para auditar su registro SPF, directiva DMARC y claves públicas DKIM ante suplantación.
Qué comprueba esta herramienta
Consultamos por DNS-over-HTTPS los registros TXT de autenticación de correo. Para SPF analizamos los mecanismos (include, ip4, ip6, a, mx), la política final (~all, -all…) y el número de búsquedas DNS frente al límite del RFC. Para DMARC leemos la política (p), el porcentaje, la alineación y las direcciones de informes. Para DKIM, si indicas un selector, obtenemos y validamos la clave pública.
Preguntas frecuentes
¿Qué son SPF, DKIM y DMARC?
Son tres mecanismos que ayudan a evitar la suplantación de correo. SPF declara qué servidores pueden enviar en nombre del dominio; DKIM firma criptográficamente los mensajes; y DMARC indica qué hacer cuando SPF o DKIM fallan, y dónde enviar los informes.
¿Por qué necesito un selector para comprobar DKIM?
La clave pública DKIM se publica en selector._domainkey.tudominio.com, y cada proveedor usa su propio selector (por ejemplo google, selector1 o s1). No es posible conocer automáticamente todos los selectores de un dominio, así que debes indicar el que corresponda.
¿p=none en DMARC es un error?
No necesariamente. p=none permite recopilar informes sin rechazar mensajes; es un buen punto de partida para monitorizar antes de endurecer la política a quarantine o reject. Lo señalamos como mejorable, no como fallo.
¿Es esto una auditoría completa de mi correo?
No. Comprobamos la presencia y configuración de los registros DNS de autenticación. Es una guía orientativa; no analiza la entrega real de cada mensaje ni el comportamiento de tu servidor.