Data CheckerVerificación de datos

Comprobar el SPF, el DKIM y el DMARC de un dominio

Tres registros DNS deciden si tu correo llega a la bandeja de entrada o a spam. Esta herramienta los lee en directo: quién puede escribir en tu nombre (SPF), cómo se firman tus mensajes (DKIM) y qué pides a los destinatarios que hagan con los impostores (DMARC).

Gratis Petición enviada desde tu navegadorNo consume créditos

Un dominio, una URL o un correo: se extrae el dominio.

es

Cómo funciona la comprobación

  1. 1

    Se leen los MX

    Designan los servidores que reciben el correo del dominio. Su ausencia significa que el dominio no está configurado para recibir: primera causa de rebote duro.

  2. 2

    El SPF se analiza, no solo se muestra

    Contamos los mecanismos que provocan una consulta DNS (la RFC permite diez, ni uno más), leemos el cualificador del «all» y señalamos los duplicados: dos registros SPF hacen fallar toda la comprobación.

  3. 3

    DMARC y DKIM completan el cuadro

    La política DMARC se lee con su porcentaje y sus direcciones de informe. Del lado DKIM, se sondean una veintena de selectores comunes.

Los tres registros no hacen el mismo trabajo

SPF declara qué servidores pueden enviar por tu dominio. DKIM firma criptográficamente cada mensaje, lo que prueba que no se alteró por el camino. DMARC es la instrucción: qué debe hacer el destinatario cuando ni SPF ni DKIM se alinean con el dominio que se ve en pantalla.

Publicar SPF y DKIM sin DMARC deja decidir al destinatario. Publicar DMARC en p=none observa sin proteger. La configuración que protege de verdad es p=quarantine o p=reject, una vez comprobados los informes.

Lo que la herramienta no puede ver

La ausencia de un selector DKIM no prueba nada: un dominio que firma con un selector propio no aparecerá en la lista sondeada. Es un límite de DKIM, no de la herramienta.

La reputación de tu IP de envío, tu presencia en una lista de bloqueo y el contenido de tus mensajes pesan mucho en la entregabilidad y no se leen en el DNS.

Preguntas frecuentes

¿Hacen falta los tres o basta con uno?

Los tres. Desde 2024, Gmail y Yahoo exigen SPF o DKIM a todo remitente, y los tres a quien supere los 5.000 mensajes diarios hacia sus usuarios. Un dominio sin DMARC ve filtrado cada vez más su correo, incluso legítimo.

¿Por qué falla mi SPF si parece correcto?

La causa más frecuente es el límite de diez consultas DNS. Cada «include:» consume una, y un include puede contener otros: tres proveedores de emailing bastan para superar el tope. Pasado ese límite, la comprobación devuelve un error permanente, exactamente como si no hubiera SPF.

¿Qué significa ~all y conviene pasar a -all?

La virgulilla pide marcar los mensajes no conformes sin rechazarlos; el guion pide rechazarlos. Pasa al guion cuando tus informes DMARC confirmen que ningún envío legítimo falla; si no, cortarás tus propias facturas o notificaciones.

¿Pasan estas consultas por vuestros servidores?

No. Salen de tu navegador hacia los resolvedores públicos de Google y Cloudflare, por DNS-over-HTTPS. No vemos los dominios que pruebas y la cuota consumida es la de tu conexión, que es lo que permite dejar la herramienta gratuita y sin cuenta.

La misma comprobación por API

Esta herramienta se ejecuta en tu navegador. Para hacer la misma comprobación desde tu código, en masa o en servidor, la API responde en JSON.

Ver la documentación

Herramientas relacionadas

Todas las herramientas
Comprobar SPF, DKIM y DMARC de un dominio | Data Checker