Consulta de Registro DKIM
Herramientas relacionadas
Qué es esto
DKIM firma el correo saliente con una clave privada; los receptores obtienen la clave pública de selector._domainkey.tudominio.com para verificar que el mensaje fue autorizado y no modificado. Cada proveedor usa su propio nombre de selector.
Cómo interpretar tu resultado
Un registro sano contiene p= seguido de una clave larga en base64. Un p= vacío significa que la clave fue revocada. No encontrar un registro a menudo solo significa que consultaste el selector equivocado: consulta la documentación de tu proveedor para saber el nombre exacto del selector.
Problemas comunes y cómo solucionarlos
Falta el registro DKIM del selector con el que firma el proveedor
Cómo se manifiesta: Los receptores muestran dkim=fail o dkim=none; los informes de DMARC listan fuentes que fallan y que en realidad son tu propio proveedor.
Cómo solucionarlo: Copia el registro exacto (selector y valor) de la consola de administración de tu proveedor de correo al DNS. Para Microsoft 365 y algunos otros, además debes hacer clic en "habilitar DKIM" en la consola tras publicar los CNAME.
Registro truncado o reformateado por el proveedor de DNS
Cómo se manifiesta: La verificación DKIM falla aunque el registro "existe"; la clave en el DNS difiere sutilmente de la emitida.
Cómo solucionarlo: Vuelve a pegar el valor; para claves de más de 255 caracteres, asegúrate de que el proveedor las divida correctamente en varias cadenas entre comillas. Verifica con una consulta y compara el valor p= completo carácter por carácter.
La clave nunca se rotó
Cómo se manifiesta: La misma clave DKIM ha firmado el correo durante años; un compromiso de esa clave permitiría a los atacantes firmar como tú indefinidamente.
Cómo solucionarlo: Rota las claves periódicamente (los proveedores con selectores emparejados como selector1/selector2 lo automatizan). Publica la clave nueva, cambia el firmado, y luego revoca la antigua con un p= vacío tras un periodo de transición.
Lecturas relacionadas
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Reading DMARC Reports: Turn Raw XML Into a Path to p=rejectDMARC aggregate reports arrive as compressed XML nobody can read by hand. Learn how to parse them, spot spoofers, and safely move your domain to p=reject.
- BIMI Records Explained: Getting Your Logo to Show Up in the InboxHow BIMI puts your verified logo next to your emails, why it depends on strict DMARC, and how to read your BIMI DNS record and catch the usual setup mistakes.
Preguntas frecuentes
- ¿Qué es un registro DKIM?
- Un registro DKIM es un registro TXT de DNS con la clave pública que verifica la firma DKIM de tu correo saliente, demostrando que el mensaje no se alteró en tránsito. Se encuentra en selector._domainkey.tudominio.
- ¿Por qué la consulta necesita un selector?
- Cada clave de firma tiene un selector (p. ej. "google" o "s1") que indica a los receptores qué registro _domainkey obtener. Introduce tu selector arriba para buscar la clave pública correspondiente.
- ¿Dónde encuentro mi selector DKIM?
- En el campo s= del encabezado DKIM-Signature de un mensaje que enviaste, o en las instrucciones de configuración DNS de tu proveedor. Selectores comunes son "google", "default", "s1" y "k1".
- ¿Qué longitud de clave debe usar DKIM?
- Usa al menos una clave RSA de 2048 bits; 1024 bits es débil y se está retirando. Algunos proveedores también ofrecen claves Ed25519.
- ¿Por qué falla mi DKIM?
- Causas habituales: la clave publicada no coincide con la de firma, el registro TXT se dividió o truncó en DNS, el mensaje se modificó en tránsito, o se consultó el selector equivocado.