Saltar al contenido

Autenticación de email

La autenticación de email es el conjunto de estándares basados en DNS —SPF, DKIM y DMARC— que permite a los servidores de correo receptores verificar que un mensaje lo envió de verdad el dominio que dice. SPF autoriza los servidores de envío, DKIM firma el contenido del mensaje y DMARC indica a los receptores qué hacer cuando ambas comprobaciones fallan. Demuestra la identidad; no garantiza llegar a la bandeja de entrada.

Actualizado el 3 min de lecturaPor fromHello

Lo esencial

  1. SPF, DKIM y DMARC demuestran cosas distintas: SPF autoriza los servidores de envío, DKIM firma el contenido y DMARC exige la alineación entre ambos y la dirección From visible.

  2. Las directrices para remitentes de Google exigen SPF, DKIM y una política DMARC a quien envía 5.000 o más mensajes al día a cuentas de Gmail; Yahoo aplica reglas similares.

  3. La autenticación demuestra la identidad, no la calidad: un mensaje totalmente autenticado puede acabar igualmente en spam.

¿Qué demuestra cada uno: SPF, DKIM y DMARC?

SPF (Sender Policy Framework) es un registro DNS que enumera los servidores autorizados a enviar correo en nombre de tu dominio; los receptores comparan con él el servidor que se conecta. DKIM (DomainKeys Identified Mail) añade una firma criptográfica a cada mensaje, que se valida con una clave pública publicada en tu DNS: la prueba de que el contenido no se alteró por el camino. DMARC (definido en el RFC 7489) va por encima: indica a los receptores qué hacer cuando ninguna de las dos comprobaciones pasa para el dominio From visible (monitorizar, poner en cuarentena o rechazar) y te envía informes sobre quién envía en tu nombre.

La autenticación de email y los tres estándares DNS que la ponen en práctica.

¿Cómo funciona la alineación DMARC?

Un mensaje puede pasar SPF y DKIM y aun así fallar en DMARC. La alineación es la pieza que falta: el dominio de la cabecera From visible debe coincidir con el dominio que pasó SPF (el Return-Path) o con el dominio de firma DKIM (la etiqueta d=). En modo relajado cuenta la coincidencia con un subdominio; en modo estricto, los dominios deben ser idénticos. La alineación es lo que de verdad frena la suplantación: sin ella, un spammer podría pasar SPF con su propio dominio mientras muestra el tuyo.

¿Qué exigen Gmail y Yahoo a los remitentes masivos?

Desde febrero de 2024, las directrices para remitentes de email de Google exigen a todos los remitentes publicar SPF o DKIM, y a quien envía 5.000 o más mensajes al día a cuentas de Gmail, tener los tres: SPF, DKIM y una política DMARC (para empezar basta con p=none), con un dominio From alineado. Yahoo aplica reglas equivalentes. Si no las cumples, el correo se rechaza o se limita, sea cual sea el contenido. Para un equipo pequeño, esto es una tarde de registros DNS: hazlo antes de necesitar el volumen.

¿La autenticación garantiza llegar a la bandeja de entrada?

No. La autenticación demuestra quién envió el mensaje, no si alguien lo quiere: los spammers también publican registros SPF perfectos. Llegar a la bandeja de entrada depende además de la reputación del remitente, la interacción, la higiene de la lista y cómo gestionas los rebotes y tu lista de supresión. Trata SPF, DKIM y DMARC como el requisito mínimo para entrar y después trabaja en lo demás; nuestra guía de entregabilidad del email para startups cubre el calentamiento, la reputación y la monitorización.

FAQ

Preguntas frecuentes

  • ¿Qué diferencia hay entre SPF y DKIM?

    SPF valida el servidor que entregó el mensaje con una lista de tu DNS; se rompe cuando el correo se reenvía. DKIM firma el propio mensaje, así que la firma sobrevive al reenvío y demuestra que el contenido no se modificó. Fallan de maneras distintas, y por eso los receptores (y DMARC) quieren los dos.

  • ¿Necesito DMARC si ya tengo SPF y DKIM?

    Sí, por dos motivos. Sin DMARC no se exige la alineación, así que un mensaje puede pasar SPF o DKIM con un dominio que no tiene nada que ver mientras muestra el tuyo. Y Gmail y Yahoo exigen una política DMARC a los remitentes masivos, así que prescindir de ella limita tu volumen de envío. Nuestra guía de SPF, DKIM y DMARC repasa los tres.

  • ¿SPF, DKIM y DMARC evitan que mis emails vayan a spam?

    Por sí solos, no. Eliminan un motivo para filtrarte (una identidad que no se puede verificar), pero la entrega en la bandeja de entrada sigue dependiendo de la reputación, la interacción y la calidad de la lista. Cada día, correo totalmente autenticado acaba en spam.

  • ¿Con qué política DMARC debería empezar una startup?

    Empieza con p=none y una dirección de informes rua, revisa los informes hasta que todas las fuentes legítimas pasen con alineación y luego pasa a p=quarantine y, más adelante, a p=reject. Saltar directamente a reject es justo lo que hace que los equipos pierdan su propio correo transaccional.

fromHello es software de automatización de marketing de código abierto: mensajes activados por lo que hace la gente.

fromHello Cloud está en acceso anticipado a través de la lista de espera.

Acceso anticipado

fromHello Cloud

Nadie emprende para quedarse pequeño.

El acceso anticipado a fromHello Cloud se abre por etapas. El onboarding es personalizado: te ayudamos a configurarlo y a traer tus contactos.

Te escribiremos cuando se abra tu plaza. Sin spam.

¿Aún no quieres unirte? Ver en GitHub