¿Qué demuestra cada uno: SPF, DKIM y DMARC?
SPF (Sender Policy Framework) es un registro DNS que enumera los servidores autorizados a enviar correo en nombre de tu dominio; los receptores comparan con él el servidor que se conecta. DKIM (DomainKeys Identified Mail) añade una firma criptográfica a cada mensaje, que se valida con una clave pública publicada en tu DNS: la prueba de que el contenido no se alteró por el camino. DMARC (definido en el RFC 7489) va por encima: indica a los receptores qué hacer cuando ninguna de las dos comprobaciones pasa para el dominio From visible (monitorizar, poner en cuarentena o rechazar) y te envía informes sobre quién envía en tu nombre.
¿Cómo funciona la alineación DMARC?
Un mensaje puede pasar SPF y DKIM y aun así fallar en DMARC. La alineación es la pieza que falta: el dominio de la cabecera From visible debe coincidir con el dominio que pasó SPF (el Return-Path) o con el dominio de firma DKIM (la etiqueta d=). En modo relajado cuenta la coincidencia con un subdominio; en modo estricto, los dominios deben ser idénticos. La alineación es lo que de verdad frena la suplantación: sin ella, un spammer podría pasar SPF con su propio dominio mientras muestra el tuyo.
¿Qué exigen Gmail y Yahoo a los remitentes masivos?
Desde febrero de 2024, las directrices para remitentes de email de Google exigen a todos los remitentes publicar SPF o DKIM, y a quien envía 5.000 o más mensajes al día a cuentas de Gmail, tener los tres: SPF, DKIM y una política DMARC (para empezar basta con p=none), con un dominio From alineado. Yahoo aplica reglas equivalentes. Si no las cumples, el correo se rechaza o se limita, sea cual sea el contenido. Para un equipo pequeño, esto es una tarde de registros DNS: hazlo antes de necesitar el volumen.
¿La autenticación garantiza llegar a la bandeja de entrada?
No. La autenticación demuestra quién envió el mensaje, no si alguien lo quiere: los spammers también publican registros SPF perfectos. Llegar a la bandeja de entrada depende además de la reputación del remitente, la interacción, la higiene de la lista y cómo gestionas los rebotes y tu lista de supresión. Trata SPF, DKIM y DMARC como el requisito mínimo para entrar y después trabaja en lo demás; nuestra guía de entregabilidad del email para startups cubre el calentamiento, la reputación y la monitorización.