técnico · respuesta con fuentes

Authenticated Received Chain (ARC): qué es y cómo funciona

Authenticated Received Chain (ARC) es un estándar de autenticación de correo que permite a los servidores de correo intermedios firmar los resultados de las comprobaciones de SPF, DKIM y DMARC. Así, cuando un correo se reenvía, el servidor receptor final puede confiar en el estado de autenticación original aunque el reenvío haya roto las firmas SPF o DKIM originales.

Cómo funciona ARC internamente

ARC funciona agregando tres encabezados específicos a un correo a medida que pasa por un servidor intermedio. La autenticación ARC-Seal proporciona una firma digital sobre ARC-Message-Seal, que contiene ARC-Authentication-Results. Esta cadena crea un registro verificable del estado de autenticación en cada salto. Si un mensaje se reenvía, el siguiente servidor puede verificar la cadena ARC para comprobar que el mensaje era legítimo antes de que el reenviador modificara el sobre o los encabezados.

Importancia para los remitentes de correo

ARC es fundamental para los remitentes cuyos correos se reenvían con frecuencia, ya sea por los usuarios o por listas de correo. Sin ARC, un reenviador suele cambiar la dirección del remitente o modificar el cuerpo del mensaje, lo que hace que SPF y DKIM fallen. Si el remitente tiene una política DMARC estricta de reject, estos correos reenviados legítimos se bloquearían. ARC ofrece un mecanismo para que el receptor final ignore un fallo de DMARC si un servidor intermedio de confianza ya ha validado el mensaje.

Notas operativas y errores comunes

Un error común es suponer que ARC sustituye a DKIM o SPF. ARC es una capa complementaria que depende de esos protocolos. Solo funciona si el servidor intermedio admite ARC y el servidor receptor final confía en quien aplica el sello ARC. Los remitentes deberían seguir usando las herramientas gratuitas de SendHQ (https://sendhq.cc/tools) para asegurarse de que sus registros DKIM y SPF principales estén bien configurados antes de confiar en ARC en escenarios de reenvío.

Ejemplo concreto de implementación

Considere a un usuario que reenvía el correo del trabajo a una cuenta personal de Gmail. El servidor del trabajo firma el correo con DKIM. El servidor de reenvío lo recibe, valida DKIM y agrega un sello ARC. Cuando Gmail recibe el correo, el SPF original falla porque el servidor de reenvío no es un remitente autorizado. Sin embargo, Gmail ve el sello ARC del reenviador de confianza, verifica el resultado de DKIM original almacenado en el encabezado ARC y entrega el correo en lugar de rechazarlo.

Interacción entre ARC y DMARC

ARC actúa como red de seguridad para DMARC. Mientras que DMARC evalúa el estado actual del mensaje, ARC aporta un registro histórico de la autenticación. Si la comprobación DMARC actual falla pero existe una cadena ARC válida de una fuente de confianza, el agente de transferencia de correo receptor puede optar por anular la política DMARC y aceptar el mensaje, lo que reduce los falsos positivos en los filtros de spam.

Preguntas habituales de los equipos

¿ARC sustituye a DMARC?

No, ARC no sustituye a DMARC. Ofrece una forma de conservar los resultados de autenticación para que DMARC pueda evaluarse con más precisión después de que un mensaje se haya reenviado.

¿Quién necesita implementar ARC?

ARC lo implementan principalmente los intermediarios de correo, como los gestores de listas de correo, los servicios de reenvío y las pasarelas de correo empresariales.

¿ARC detiene todo el spam?

No, ARC está diseñado para evitar que el correo reenviado legítimo se marque como spam, no para detener el spam en sí. Depende de la confianza entre quien aplica el sello y el receptor.

¿Todos los proveedores de correo admiten ARC?

La mayoría de los grandes proveedores, como Gmail y Microsoft 365, admiten ARC, pero la adopción varía entre los servidores de correo más pequeños y los sistemas heredados.

Fuentes primarias