técnico · respuesta con fuentes

¿Qué es un selector DKIM?

Un selector DKIM es una cadena única que identifica una clave pública concreta en los registros DNS de un dominio. Permite a un remitente usar varias claves DKIM para un mismo dominio, lo que facilita la rotación de claves y el uso de distintos servicios de firma sin entradas DNS en conflicto.

Cómo funciona

El selector actúa como puntero en la consulta DNS. Cuando un servidor receptor ve una firma DKIM en el encabezado de un correo, busca el valor del selector en la firma. A continuación, construye una consulta DNS para el registro en selector._domainkey.example.com. Así, el receptor puede obtener la clave pública exacta que necesita para verificar la firma criptográfica de ese mensaje concreto.

Por qué importa a los remitentes

Los selectores son fundamentales para la continuidad operativa. Gracias a ellos, los remitentes pueden rotar las claves periódicamente para mantener la seguridad sin provocar fallos de autenticación. Si una clave se ve comprometida, se puede desplegar un nuevo selector mientras el anterior se retira de forma progresiva. Esto evita interrupciones y garantiza que el correo legítimo siga superando las comprobaciones de autenticación durante la transición.

Errores operativos comunes

Un error frecuente es que el selector que usa el servidor de firma no coincida con el selector publicado en el registro DNS. Si la herramienta de firma usa selector1 pero el registro DNS está publicado bajo selector2, la verificación fallará. Otro error común es no respetar los tiempos de propagación de DNS: se envía correo con un selector nuevo antes de que el registro DNS haya llegado a todos los resolvedores del mundo.

Ejemplo concreto

Si una empresa usa dos servicios distintos, podría usar selector-marketing para su herramienta de newsletters y selector-transact para las notificaciones de su aplicación. Los registros DNS serían marketing._domainkey.example.com y transact._domainkey.example.com. Puede verificar estos registros con las herramientas gratuitas de https://sendhq.cc/tools para asegurarse de que las claves públicas estén bien publicadas.

Estrategia de rotación de claves

La buena práctica consiste en generar un nuevo par de claves y publicarlo con un nombre de selector nuevo. Una vez propagado el nuevo selector, se actualiza el servidor de envío para que firme con la nueva clave. El registro del selector anterior se conserva durante un breve periodo para que los receptores puedan verificar los mensajes enviados justo antes del cambio y, después, se elimina de forma segura.

Preguntas habituales de los equipos

¿Puede un dominio tener más de un selector DKIM?

Sí, los dominios pueden tener varios selectores para admitir distintos servicios de envío o para facilitar una rotación de claves sin interrupciones.

¿Dónde se encuentra el selector en un correo?

El selector se encuentra en el encabezado DKIM-Signature del correo, concretamente en la etiqueta s=.

¿Cambiar un selector afecta a SPF?

No, los selectores DKIM son independientes de los registros SPF y no afectan a la configuración ni a la verificación de SPF.

¿Qué ocurre si falta un selector en el DNS?

El servidor receptor no podrá encontrar la clave pública, lo que dará como resultado un estado DKIM permerror o fail.

Fuentes primarias