técnico · respuesta con fuentes

DKIM (DomainKeys Identified Mail): qué es y cómo funciona

DKIM es un método de autenticación del correo que permite al remitente firmar criptográficamente los encabezados de un mensaje. Esta firma demuestra que el propietario del dominio autorizó el correo y que el contenido no se alteró durante el tránsito. Los servidores receptores verifican la firma con una clave pública publicada en los registros DNS del remitente.

Proceso técnico

DKIM funciona con una infraestructura de clave pública. El servidor emisor usa una clave privada para crear una firma digital de determinados encabezados y del cuerpo del mensaje. Esta firma se adjunta al correo como encabezado DKIM-Signature. El servidor de correo receptor extrae de ese encabezado el dominio y el selector, obtiene la clave pública correspondiente del registro DNS y descifra la firma para verificar el hash del contenido del mensaje.

Por qué importa a los remitentes

DKIM aporta una capa de confianza que SPF no puede ofrecer por sí solo, porque sobrevive al reenvío de correo. Mientras SPF valida la IP de envío, DKIM valida el propio mensaje. Esto evita la suplantación y reduce la probabilidad de que los grandes proveedores marquen los mensajes como spam. Es un requisito previo para implementar DMARC y BIMI, que dependen de la alineación de DKIM para verificar la identidad del remitente.

Notas operativas y errores

Los fallos más comunes se producen cuando se rota la clave privada sin actualizar la clave pública en el DNS, o cuando un relay de correo modifica el cuerpo o los encabezados del mensaje después de firmarlo, lo que rompe el hash criptográfico. Los remitentes deberían usar selectores para gestionar varias claves para distintos servicios. Puede usar las herramientas gratuitas de SendHQ (https://sendhq.cc/tools) para verificar su configuración de DNS actual.

Ejemplo concreto

Un remitente configura un selector llamado google. El registro DNS en selector._domainkey.example.com contiene la clave pública. Cuando se envía un correo, el encabezado DKIM-Signature indica s=google y d=example.com. El receptor consulta el registro TXT en esa ruta DNS concreta para encontrar la clave necesaria para validar la firma.

DKIM y la alineación de DMARC

Para que DMARC se supere, el dominio de la firma DKIM debe estar alineado con el dominio del encabezado From. Esto se denomina alineación de DKIM. Si la firma es válida pero el dominio no coincide con la dirección From, la comprobación de DKIM se supera pero la de DMARC falla, lo que puede causar problemas de entrega según la política definida.

Preguntas habituales de los equipos

¿DKIM cifra el cuerpo del correo?

No, DKIM no cifra el contenido para proteger la privacidad. Crea un hash criptográfico para garantizar la integridad y la autenticidad: el receptor puede verificar al remitente, pero el mensaje sigue siendo legible.

¿Qué ocurre si una firma DKIM no es válida?

Una firma no válida puede hacer que el correo se marque como spam o se rechace por completo, ya que sugiere que el mensaje fue manipulado o que el remitente no está autorizado.

¿Puedo tener varias claves DKIM?

Sí. Con selectores diferentes puede tener varias claves DKIM para distintos servicios de envío o rotar claves sin interrumpir el flujo de correo.

Fuentes primarias