Comprobador de solidez de claves DKIM

Comprueba tu selector DKIM, la longitud de la clave, el algoritmo, la función hash y los indicadores, y obtén una puntuación clara de seguridad con recomendaciones específicas de mejora para evitar errores de firma.
Comprobación de la longitud de la clave y del algoritmo SHA-1 y detección de claves débiles Detecta automáticamente los selectores más habituales 100 % gratis
Selectores habituales:
Introduce un dominio y (si lo deseas) un selector DKIM. Deja el selector en blanco —o si no se encuentra— y detectaremos automáticamente los más habituales.

Cómo funciona el verificador de seguridad de claves DKIM

Introduce tu dominio y el selector DKIM, y la herramienta realizará una consulta DNS en tiempo real, extraerá tu clave pública y llevará a cabo un análisis criptográfico completo.

1
Introduce el dominio y el selector. Indica tu dominio raíz y el selector DKIM que utiliza tu servidor de correo. Entre los selectores más habituales se encuentran: default, google, s1, y selector1 - o déjalo en blanco para que se detecte automáticamente.
2
Se realizan comprobaciones de seguridad. Analizamos la longitud de la clave, el tipo de algoritmo, la función hash, el indicador de servicio y el indicador de prueba, y luego le damos una puntuación a tu clave del 0 al 100.
3
Obtén recomendaciones priorizadas. Descubre exactamente qué comprobaciones han fallado y por qué, con pasos de corrección específicos ordenados por nivel de riesgo para solucionar claves débiles y algoritmos obsoletos.

Qué analiza el verificador

Cada comprobación abarca un aspecto criptográfico u operativo de tu clave de firma DKIM que puede consultarse en el DNS público.

Longitud de clave
El RSA-1024 ha quedado obsoleto y puede factorizarse con los medios informáticos actuales. La longitud mínima recomendada es de 2048 bits RSA; las claves de curva elíptica Ed25519 constituyen la mejor práctica actual.
Guía para la rotación de claves DKIM →
Algoritmo de hash
SHA-1 ha sido vulnerado desde el punto de vista criptográfico: existen colisiones prácticas y muchos destinatarios están empezando a rechazar los correos firmados con SHA-1. SHA-256 (h=sha256) es obligatorio.
¿Qué es DKIM? →
Banderas y rotación
Señalamos la ausencia de un s=email número de serie y el t=y Indicador de prueba. El DNS no puede revelar la antigüedad de la clave, por lo que la rotación se muestra a modo de recordatorio, no como una puntuación; se recomienda rotarla aproximadamente cada 6 meses.
Cómo rotar las claves DKIM →

Problemas habituales de seguridad relacionados con las claves DKIM

Estos son los problemas más graves que detecta el verificador, y lo que cada uno de ellos implica para la seguridad de tu correo electrónico.

Crítico
Clave RSA-1024 en uso
Las claves RSA de 1024 bits pueden factorizarse utilizando recursos informáticos en la nube: el NIST dejó de recomendar el uso de RSA-1024 en 2013, y Gmail ha comenzado a advertir sobre las firmas DKIM de 1024 bits (y a rechazarlas).
Genera una nueva clave RSA de 2048 bits (o Ed25519) a través de tu ESP o servidor de correo, publica el nuevo registro, espera 48 horas y, a continuación, retira la clave antigua.
Generar un nuevo registro DKIM →
Crítico
Algoritmo de hash SHA-1
SHA-1 ha sido vulnerado criptográficamente: existen ataques de colisión prácticos de dominio público, y el RFC 8301 descarta explícitamente el uso de SHA-1 para DKIM. Cualquier registro que utilice h=sha1 debería considerarse inseguro.
Actualiza tu registro para utilizar h=sha256 y regenera el par de claves a través de tu proveedor de correo electrónico o ESP.
Comprueba tu registro DKIM →
Advertencia
Modo de prueba activado (t=s)
Las etiquetas, t=y Esta opción indica a los destinatarios que tu dominio está realizando pruebas de DKIM y que deben tratar los errores con indulgencia. Si se deja activada en el entorno de producción, socava la protección que DKIM está destinado a proporcionar.
Eliminar t=y del registro DKIM una vez que hayas comprobado que la firma funciona correctamente.
Advertencia
No hay indicador de tipo de servicio
Sin un s=email Ten en cuenta que la clave no se limita únicamente a la firma de correos electrónicos: en teoría, puede utilizarse para otros servicios, lo que amplía tu superficie de ataque.
Añadir s=email en tu registro TXT de DKIM para limitar el uso de la clave a la firma de correos electrónicos (práctica recomendada según el RFC 6376).

Comparación de algoritmos de firma DKIM

No todas las configuraciones de DKIM ofrecen el mismo nivel de seguridad. A continuación se compara cómo se comportan los tipos de clave más habituales en cuanto a seguridad, rendimiento y adopción.

AlgoritmoTamaño de la llaveEstado de seguridadRendimientoRecomendación
RSA-10241024 bitsEn desusoFirma rápidaActualiza ahora mismo
RSA-20482048 bitsAceptableModeradoMínimo recomendado
RSA-40964096 bitsFuerteFirma más lentaAdecuado para usos de alta seguridad
Ed25519256 bits (EC)Buenas prácticasEl más rápidoBuenas prácticas actuales (RFC 8463)

Preguntas frecuentes

¿Qué es un selector DKIM y cómo puedo averiguar cuál es el mío?
Un selector DKIM es una etiqueta breve que identifica qué clave pública hay que utilizar al verificar una firma DKIM. Aparece en el s= etiqueta de la DKIM-Signature encabezado de cualquier correo electrónico saliente. Para encontrar el tuyo, abre los encabezados sin formato de un correo electrónico enviado desde tu dominio y busca s=. Entre los selectores más habituales se encuentran «default», «google», «s1», «selector1» y «k1». Si dejas el campo del selector en blanco, detectaremos automáticamente los más habituales.
¿Con qué frecuencia debo cambiar mis claves DKIM?
La mejor práctica consiste en rotar las claves DKIM cada 3-6 meses: genera un nuevo par de claves, publica la nueva clave pública bajo un nuevo selector, espera 48 horas a que se propague el DNS, configura tu servidor de correo para que firme con la nueva clave privada y, a continuación, elimina el registro del selector antiguo. Ten en cuenta que el DNS no puede revelar cuándo se creó una clave, por lo que esta herramienta no puede mostrar la antigüedad de una clave; realiza un seguimiento de la rotación con las estadísticas DKIM de PowerDMARC.
¿Por qué se considera peligroso el RSA-1024?
El RSA-1024 puede factorizarse con clústeres de cálculo de nivel académico y está cada vez más al alcance de los atacantes que cuentan con recursos suficientes. El NIST dejó de recomendar el RSA de 1024 bits en 2013, y Google comenzó a advertir a los remitentes que utilizaban claves DKIM de 1024 bits en 2023. Si un atacante factoriza tu clave privada de 1024 bits, podrá falsificar firmas DKIM para cualquier correo electrónico que parezca proceder de tu dominio. Utiliza, como mínimo, RSA-2048 o Ed25519.
¿Qué es Ed25519? ¿Debería pasar a utilizarlo?
Ed25519 es un algoritmo de firma de curva elíptica definido en el RFC 8463 para DKIM. Una clave Ed25519 de 256 bits ofrece una seguridad comparable a la de una clave RSA de unos 3000 bits, firma y verifica más rápido y mantiene los registros DNS compactos. La principal consideración es la compatibilidad: aún no todos los servidores de correo son compatibles con el RFC 8463. Si tu infraestructura lo admite, Ed25519 es la mejor práctica actual; muchas organizaciones utilizan simultáneamente selectores RSA-2048 y Ed25519.
¿Qué significa la puntuación de solidez de una clave DKIM?
La puntuación de 0 a 100 refleja la solidez criptográfica de tu clave DKIM, en la medida en que el DNS permite conocerla: longitud de la clave, algoritmo, función hash, el indicador «s» (servicio de correo electrónico), el indicador «t» (prueba) y el TTL. Los rangos son: 0-20 «Crítico», 21-40 «Débil», 41-65 «Bueno», 66-85 «Sólido» y 86-100 «Excelente». Se trata de un indicador rápido; revisa siempre las comprobaciones individuales y las recomendaciones para aplicar las correcciones específicas.

Automatiza la supervisión de DKIM en todos tus dominios

PowerDMARC supervisa el estado de las firmas DKIM, la solidez de las claves y el estado de los selectores en un único panel de control, con alertas en el momento en que falla una firma o se debilita una clave.