Phishing5 min de lectura

SPF, DKIM y DMARC: qué son y cómo protegen el correo de tu dominio

Entiende cómo autorizan emisores, firman mensajes y aplican políticas contra la suplantación, además de sus límites frente al phishing.

SPF, DKIM y DMARC son mecanismos de autenticación del correo vinculados al dominio. Ayudan a que los servidores receptores evalúen si un mensaje está autorizado y qué hacer cuando las comprobaciones no encajan. No cifran el contenido ni garantizan que un correo sea legítimo por el mero hecho de superarlas.

Entender qué aporta cada uno evita configuraciones improvisadas y falsas expectativas frente al phishing.

El problema que intentan resolver

El nombre visible de un remitente se puede imitar con facilidad. Un atacante puede escribir “Administración” y usar un dominio parecido, o intentar enviar un mensaje que aparente proceder del dominio real. Los receptores necesitan señales técnicas para evaluar la procedencia. Para reconocer la manipulación que estas comprobaciones no detectan, revisa también qué es el phishing.

SPF, DKIM y DMARC se publican o comprueban alrededor del DNS y del flujo de correo. Son complementarios: autorizan emisores, firman mensajes y expresan una política alineada con el dominio visible.

SPF: qué servidores pueden enviar

SPF publica en un registro TXT qué infraestructuras están autorizadas a enviar correo para un dominio. El receptor compara esa política con el servidor que entregó el mensaje. La documentación de Google sobre SPF recomienda inventariar todos los emisores y mantener el registro actualizado.

SPF no es una lista de personas autorizadas y no valida necesariamente el encabezado “De” que ve el usuario. Además, el reenvío puede complicar la comprobación. Publicar más de un registro SPF para el mismo nombre o olvidar una plataforma de envío son errores comunes.

DKIM: una firma asociada al dominio

DKIM añade al mensaje una firma digital. El servidor emisor utiliza una clave privada y publica la parte verificable en DNS. El receptor comprueba que ciertos campos firmados no han cambiado y que la firma corresponde al dominio indicado.

Esto no significa que el contenido sea verdadero ni secreto. Un servicio autorizado puede enviar un mensaje engañoso si una cuenta ha sido comprometida. La clave privada debe protegerse y los selectores permiten rotarla sin sustituir todo de golpe.

DMARC: alineación, política e informes

DMARC relaciona SPF y DKIM con el dominio visible para el usuario. Para superar DMARC, al menos uno de esos mecanismos debe pasar y estar alineado según la política. El propietario del dominio indica además cómo desea que los receptores traten los fallos: observación, cuarentena o rechazo.

Los informes agregados permiten descubrir servicios legítimos olvidados y posibles usos indebidos. Pueden contener datos operativos sensibles; define quién los recibe, cómo los conserva y quién los analiza.

Ejemplo: una empresa que usa tres emisores

Escenario ficticio: una consultora envía correo desde su plataforma principal, una herramienta de facturación y un servicio de campañas. Antes de tocar DMARC, documenta los tres flujos, sus dominios de retorno y su forma de firmar.

Primero configura SPF y DKIM según la documentación de cada proveedor y envía pruebas a buzones controlados. Después publica DMARC inicialmente para observar informes. Al detectar que facturación no estaba alineada, corrige ese flujo antes de endurecer la política.

Este despliegue gradual evita rechazar correo legítimo. Google también recomienda configurar SPF y DKIM antes de DMARC y revisar informes antes de pasar a políticas más estrictas en su guía de implantación de DMARC.

Qué no hacen estos mecanismos

  • No cifran el cuerpo. La confidencialidad del mensaje es un problema diferente.
  • No examinan la intención. Un mensaje autenticado puede ser fraudulento si la cuenta o el proveedor están comprometidos.
  • No impiden dominios parecidos. empresa-ejemplo.com y empresa-ejempl0.com son nombres distintos.
  • No sustituyen la formación. El usuario todavía debe revisar solicitudes, enlaces y cambios de procedimiento.
  • No son una configuración de copiar y pegar. Cada dominio necesita inventariar sus propios emisores.

Orden recomendado para una implantación prudente

  1. Haz inventario. Incluye correo corporativo, marketing, facturación, soporte, formularios y aplicaciones.
  2. Configura SPF. Publica un único registro coherente y elimina emisores que ya no utilices.
  3. Activa DKIM. Usa claves y selectores soportados por cada proveedor y documenta la rotación.
  4. Verifica mensajes reales. Revisa encabezados en destinatarios controlados, no solo un comprobador web.
  5. Publica DMARC en observación. Recibe y analiza informes.
  6. Corrige alineación. No autorices indiscriminadamente a todo un proveedor para resolver un fallo puntual.
  7. Endurece gradualmente. Avanza a cuarentena y rechazo cuando comprendas los flujos y puedas monitorizar el impacto.

La sintaxis exacta depende del proveedor y un error puede afectar a la entrega. Realiza cambios con control de versiones, segunda revisión y un plan de vuelta atrás. Si no administras el dominio, no improvises registros.

Cómo leer una señal sin sobreinterpretarla

Un resultado “DMARC pass” indica que se cumplió la autenticación y alineación previstas; no prueba que el mensaje sea seguro. Un “fail” tampoco demuestra automáticamente un ataque: puede revelar una lista de correo, un reenvío o un emisor legítimo mal configurado.

Combina la señal con reputación, contenido, historial y contexto. Si un supuesto proveedor pide cambiar una cuenta bancaria, confirma la solicitud por un canal conocido aunque el mensaje aparezca autenticado.

Preguntas frecuentes

¿DMARC evita todo el spoofing?

Reduce la suplantación exacta del dominio cuando está bien desplegado y el receptor aplica la política. No impide dominios visualmente parecidos ni cuentas legítimas comprometidas.

¿Necesito estos registros si envío poco correo?

La cantidad no elimina el riesgo de suplantación. Evalúa también los requisitos de tus receptores y proveedores.

¿Puedo activar rechazo el primer día?

No suele ser prudente si desconoces tus emisores. Observa y corrige antes de endurecer, salvo que una evaluación controlada justifique otra estrategia.

Relaciona la tecnología con el fraude

La autenticación de correo es una capa. Para reconocer la manipulación que puede atravesarla, consulta el curso gratuito de Phishing e ingeniería social.

Aprender a detectar phishing e ingeniería social

#SPF#DKIM#DMARC#correo electrónico#phishing#DNS