Cómo interpretar SPF, DKIM y DMARC en una cabecera de correo
Revisado por Revisión editorial de Once Email
Guía del artículo
Por qué vale la pena leer este artículo
- Análisis original
- Separamos autenticación, alineación y evaluación de contenido para evitar que un resultado técnico favorable se convierta en una afirmación de identidad.
- Contexto de tendencias
- La adopción de DMARC crece por requisitos de grandes receptores, pero el reenvío y los proveedores delegados siguen complicando la interpretación.
- Valor práctico
- El lector puede localizar resultados, comparar dominios y reconocer fallos normales sin declarar seguro un mensaje solo por pasar controles.
En esta página
SPF, DKIM y DMARC ayudan a los receptores a evaluar si un mensaje está autorizado para utilizar un dominio. No analizan por sí solos si el texto es verdadero, si un enlace es seguro o si la persona que lo envió es quien afirma ser.
Empieza por Authentication-Results
Busca la cabecera Authentication-Results añadida por un servidor receptor de confianza. Puede incluir resultados como spf=pass, dkim=pass y dmarc=pass, junto con los dominios evaluados. No confíes automáticamente en una línea incluida más abajo por el emisor: las cabeceras anteriores al primer salto de confianza pueden falsificarse.
SPF: autorización de la ruta
SPF publica qué servidores pueden enviar para el dominio usado en el retorno SMTP, normalmente visible como smtp.mailfrom o Return-Path. Un pass significa que la IP observada estaba autorizada por ese dominio en ese momento.
No significa que el campo visible From sea auténtico. Además, el reenvío puede romper SPF porque el servidor intermediario no está incluido en la política del dominio original. Resultados neutral, softfail, fail, temperror y permerror describen decisiones distintas; no deben agruparse como un único fallo.
DKIM: firma de dominio
DKIM añade una firma criptográfica vinculada a un dominio (d=) y un selector (s=). El receptor obtiene la clave pública por DNS y comprueba que las partes firmadas no cambiaron de forma incompatible.
Un pass confirma que la firma verificó, no quién pulsó «enviar». Proveedores legítimos firman en nombre de muchos clientes, y un dominio comprometido también puede producir firmas válidas. Las listas de correo pueden modificar asuntos o cuerpos y romper una firma legítima.
DMARC: alineación con el From visible
DMARC toma SPF y DKIM y exige que al menos uno pase y esté alineado con el dominio visible de From. La alineación compara dominios organizativos según una política estricta o relajada. El propietario publica además una recomendación: monitorizar (p=none), enviar a cuarentena o rechazar.
dmarc=pass indica que hubo una ruta autenticada y alineada. No certifica el nombre mostrado, la cuenta concreta ni la seguridad del contenido.
Un orden de lectura útil
- Identifica qué sistema añadió
Authentication-Results. - Anota el dominio visible de
From. - Para SPF, compara
smtp.mailfromy la IP evaluada. - Para DKIM, revisa cada dominio
d=; puede haber varias firmas. - Comprueba qué mecanismo permitió la alineación DMARC.
- Relaciona el resultado con la cadena
Receivedy el contexto esperado.
No publiques una cabecera completa. Puede contener direcciones, identificadores, IP y tokens de listas. El analizador de cabeceras trabaja localmente, pero aun así conviene eliminar datos que no necesites.
Ejemplos de conclusiones correctas
- «DKIM pasó para el dominio del proveedor y quedó alineado con From» es una observación técnica.
- «El correo es seguro porque DMARC pasó» es una conclusión excesiva.
- «SPF falló después de un reenvío, pero DKIM alineado permitió DMARC» puede ser completamente normal.
- «No hay DMARC» no demuestra fraude; indica que falta esa señal concreta.
Consulta RFC 7208, RFC 6376 y RFC 7489 para las definiciones normativas. La interpretación práctica siempre debe combinar autenticación, ruta, contenido y una verificación independiente cuando la solicitud sea sensible.
Guías relacionadas
Cómo inspeccionar enlaces y píxeles de seguimiento sin abrirlos
Un método local para revisar destinos, parámetros y recursos remotos de un correo sin convertir el análisis en una visita.
Política editorial y de revisión de Once Email
Cómo seleccionamos temas, comprobamos afirmaciones, corregimos errores y separamos contenido educativo de promoción y publicidad.