técnico · respuesta con fuentes
Encabezado DKIM-Signature: qué es y cómo funciona
El encabezado de firma DKIM es un campo específico que el servidor de envío agrega a un mensaje de correo. Contiene un hash criptográfico del cuerpo del mensaje y de determinados encabezados, lo que permite al servidor de correo receptor verificar que el propietario del dominio autorizó el correo y que no se alteró en tránsito.
Funcionamiento técnico
El servidor de envío usa una clave privada para crear una firma digital del contenido del correo. Esta firma se inserta en el encabezado DKIM-Signature. El servidor receptor obtiene la clave pública correspondiente mediante un registro TXT de DNS. Al descifrar la firma con la clave pública y comparar el hash resultante con un hash recién calculado del mensaje recibido, el receptor confirma que el mensaje es auténtico.
Por qué importa a los remitentes
DKIM aporta una capa de confianza que SPF no puede ofrecer, ya que sobrevive al reenvío del correo. Demuestra que el contenido del mensaje sigue intacto y que el dominio indicado en la firma es el remitente real. Esto reduce la probabilidad de que los mensajes se marquen como spam o como suplantados, algo fundamental para mantener una buena reputación del remitente.
Errores operativos comunes
Un error frecuente es no incluir encabezados críticos en la firma, lo que provoca fallos de verificación si un relay modifica esos encabezados. Otro problema habitual es una rotación de claves fallida, en la que la clave privada se actualiza en el servidor pero el registro DNS público queda desactualizado. Puede usar las herramientas gratuitas de SendHQ (https://sendhq.cc/tools) para verificar su estado de autenticación actual.
Ejemplo de encabezado
Un encabezado típico tiene este aspecto: DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=example.com; s=selector1; h=from:to:subject:date; bh=hash_of_body; b=digital_signature_value. La etiqueta d especifica el dominio, s especifica el selector del registro DNS y bh contiene el hash del cuerpo.
Proceso de verificación
Cuando llega un mensaje, el receptor analiza el encabezado DKIM-Signature para encontrar el dominio y el selector. Consulta el DNS para obtener la clave pública en selector._domainkey.example.com. Si la comprobación criptográfica es correcta, el mensaje se marca como DKIM-pass. Si el hash no coincide o falta la clave, el resultado es DKIM-fail o neutral.
Preguntas habituales de los equipos
¿DKIM cifra el cuerpo del correo?
No, DKIM no cifra el contenido para proteger la privacidad. Proporciona una firma digital que garantiza la integridad y la autenticidad: el contenido sigue siendo legible, pero no puede cambiarse sin romper la firma.
¿Qué ocurre si una firma DKIM no es válida?
Una firma no válida puede hacer que el servidor receptor aumente la puntuación de spam del correo o lo rechace por completo, según la política DMARC que haya configurado el propietario del dominio.
¿Puede un correo tener varias firmas DKIM?
Sí, un correo puede tener varias firmas. Suele ocurrir cuando un mensaje pasa por una lista de correo o un servicio de reenvío que agrega su propia firma y conserva la original.