Comprobar el SPF, el DKIM y el DMARC de un dominio
Tres registros DNS deciden si tu correo llega a la bandeja de entrada o a spam. Esta herramienta los lee en directo: quién puede escribir en tu nombre (SPF), cómo se firman tus mensajes (DKIM) y qué pides a los destinatarios que hagan con los impostores (DMARC).
Un dominio, una URL o un correo: se extrae el dominio.
esCómo funciona la comprobación
- 1
Se leen los MX
Designan los servidores que reciben el correo del dominio. Su ausencia significa que el dominio no está configurado para recibir: primera causa de rebote duro.
- 2
El SPF se analiza, no solo se muestra
Contamos los mecanismos que provocan una consulta DNS (la RFC permite diez, ni uno más), leemos el cualificador del «all» y señalamos los duplicados: dos registros SPF hacen fallar toda la comprobación.
- 3
DMARC y DKIM completan el cuadro
La política DMARC se lee con su porcentaje y sus direcciones de informe. Del lado DKIM, se sondean una veintena de selectores comunes.
Los tres registros no hacen el mismo trabajo
SPF declara qué servidores pueden enviar por tu dominio. DKIM firma criptográficamente cada mensaje, lo que prueba que no se alteró por el camino. DMARC es la instrucción: qué debe hacer el destinatario cuando ni SPF ni DKIM se alinean con el dominio que se ve en pantalla.
Publicar SPF y DKIM sin DMARC deja decidir al destinatario. Publicar DMARC en p=none observa sin proteger. La configuración que protege de verdad es p=quarantine o p=reject, una vez comprobados los informes.
Lo que la herramienta no puede ver
La ausencia de un selector DKIM no prueba nada: un dominio que firma con un selector propio no aparecerá en la lista sondeada. Es un límite de DKIM, no de la herramienta.
La reputación de tu IP de envío, tu presencia en una lista de bloqueo y el contenido de tus mensajes pesan mucho en la entregabilidad y no se leen en el DNS.
Preguntas frecuentes
¿Hacen falta los tres o basta con uno?
Los tres. Desde 2024, Gmail y Yahoo exigen SPF o DKIM a todo remitente, y los tres a quien supere los 5.000 mensajes diarios hacia sus usuarios. Un dominio sin DMARC ve filtrado cada vez más su correo, incluso legítimo.
¿Por qué falla mi SPF si parece correcto?
La causa más frecuente es el límite de diez consultas DNS. Cada «include:» consume una, y un include puede contener otros: tres proveedores de emailing bastan para superar el tope. Pasado ese límite, la comprobación devuelve un error permanente, exactamente como si no hubiera SPF.
¿Qué significa ~all y conviene pasar a -all?
La virgulilla pide marcar los mensajes no conformes sin rechazarlos; el guion pide rechazarlos. Pasa al guion cuando tus informes DMARC confirmen que ningún envío legítimo falla; si no, cortarás tus propias facturas o notificaciones.
¿Pasan estas consultas por vuestros servidores?
No. Salen de tu navegador hacia los resolvedores públicos de Google y Cloudflare, por DNS-over-HTTPS. No vemos los dominios que pruebas y la cuota consumida es la de tu conexión, que es lo que permite dejar la herramienta gratuita y sin cuenta.
La misma comprobación por API
Esta herramienta se ejecuta en tu navegador. Para hacer la misma comprobación desde tu código, en masa o en servidor, la API responde en JSON.
Ver la documentación