Correo electrónico

¿Qué es DKIM?

También conocido como: DomainKeys Identified Mail
Definición

DKIM cryptographically signs outgoing messages so a receiver can verify the domain and that the content was not altered in transit. The public key is published in DNS. Together with SPF it forms the basis on which DMARC makes a pass or fail decision.

Por qué es importante DKIM

La clave pública se publica en DNS. Junto con SPF forma la base sobre la cual DMARC toma una decisión de aprobado o rechazado.

DKIM en la práctica

Cuando ejecutas un servidor de correo, DKIM es un registro DNS TXT con tu clave pública y un selector en tu software de correo. Miras el encabezado Authentication-Results en un mensaje de prueba que te envías a ti mismo. Cambias el selector si rotas claves. Si lo haces mal (clave incorrecta, selector incorrecto, registro no propagado), los receptores tratarán silenciosamente tu correo como no firmado, y DMARC puede comenzar a fallar. Tu capacidad de entrega cae sin un error claro en tus propios registros. Verificarlo antes de confiar en él te ahorra eso.

Lo que se suele malinterpretar sobre DKIM

La gente asume que DKIM garantiza que el remitente es legítimo. No es así. Solo prueba que el mensaje proviene del dominio que lo firmó. Un spammer con la clave de tu dominio (robada, mal configurada o expuesta a través de un firmador abierto) lo firma sin problemas. La corrección: DKIM trata sobre integridad y alineación, no sobre confianza en el remitente. Combínalo con SPF y DMARC.

DKIM — preguntas frecuentes

¿Qué es un selector DKIM?

Un selector es el nombre que vincula tu firma DKIM a una clave pública específica en DNS. Por ejemplo, 'google' en google._domainkey.example.com. Permite rotar claves sin romper el correo ya en tránsito. Mantenlo sincronizado con tu software de correo.

¿Cómo pruebo si DKIM funciona?

Envía un mensaje a una dirección de Gmail u Outlook e inspecciona las cabeceras. Busca la línea Authentication-Results. Si dice 'dkim=pass' con tu dominio, funciona. Si dice 'fail' o 'neutral', revisa tu registro DNS y el selector de clave.

Más de correo electrónico

SPF
SPF es un registro DNS que indica qué servidores están autorizados a enviar correo para un dominio.
DMARC
DMARC indica a los receptores qué hacer con los mensajes que fallan SPF y DKIM, y dónde enviar informes agregados.