Comprobador de solidez de claves DKIM
Comprueba tu selector DKIM, la longitud de la clave, el algoritmo, la función hash y los indicadores, y obtén una puntuación clara de seguridad con recomendaciones específicas de mejora para evitar errores de firma.Cómo funciona el verificador de seguridad de claves DKIM
Introduce tu dominio y el selector DKIM, y la herramienta realizará una consulta DNS en tiempo real, extraerá tu clave pública y llevará a cabo un análisis criptográfico completo.
default, google, s1, y selector1 - o déjalo en blanco para que se detecte automáticamente.Qué analiza el verificador
Cada comprobación abarca un aspecto criptográfico u operativo de tu clave de firma DKIM que puede consultarse en el DNS público.
h=sha256) es obligatorio.s=email número de serie y el t=y Indicador de prueba. El DNS no puede revelar la antigüedad de la clave, por lo que la rotación se muestra a modo de recordatorio, no como una puntuación; se recomienda rotarla aproximadamente cada 6 meses.Problemas habituales de seguridad relacionados con las claves DKIM
Estos son los problemas más graves que detecta el verificador, y lo que cada uno de ellos implica para la seguridad de tu correo electrónico.
h=sha1 debería considerarse inseguro.h=sha256 y regenera el par de claves a través de tu proveedor de correo electrónico o ESP.t=y Esta opción indica a los destinatarios que tu dominio está realizando pruebas de DKIM y que deben tratar los errores con indulgencia. Si se deja activada en el entorno de producción, socava la protección que DKIM está destinado a proporcionar.t=y del registro DKIM una vez que hayas comprobado que la firma funciona correctamente.s=email Ten en cuenta que la clave no se limita únicamente a la firma de correos electrónicos: en teoría, puede utilizarse para otros servicios, lo que amplía tu superficie de ataque.s=email en tu registro TXT de DKIM para limitar el uso de la clave a la firma de correos electrónicos (práctica recomendada según el RFC 6376).Comparación de algoritmos de firma DKIM
No todas las configuraciones de DKIM ofrecen el mismo nivel de seguridad. A continuación se compara cómo se comportan los tipos de clave más habituales en cuanto a seguridad, rendimiento y adopción.
| Algoritmo | Tamaño de la llave | Estado de seguridad | Rendimiento | Recomendación |
|---|---|---|---|---|
| RSA-1024 | 1024 bits | En desuso | Firma rápida | Actualiza ahora mismo |
| RSA-2048 | 2048 bits | Aceptable | Moderado | Mínimo recomendado |
| RSA-4096 | 4096 bits | Fuerte | Firma más lenta | Adecuado para usos de alta seguridad |
| Ed25519 | 256 bits (EC) | Buenas prácticas | El más rápido | Buenas prácticas actuales (RFC 8463) |
Preguntas frecuentes
¿Qué es un selector DKIM y cómo puedo averiguar cuál es el mío?
s= etiqueta de la DKIM-Signature encabezado de cualquier correo electrónico saliente. Para encontrar el tuyo, abre los encabezados sin formato de un correo electrónico enviado desde tu dominio y busca s=. Entre los selectores más habituales se encuentran «default», «google», «s1», «selector1» y «k1». Si dejas el campo del selector en blanco, detectaremos automáticamente los más habituales.¿Con qué frecuencia debo cambiar mis claves DKIM?
¿Por qué se considera peligroso el RSA-1024?
¿Qué es Ed25519? ¿Debería pasar a utilizarlo?
¿Qué significa la puntuación de solidez de una clave DKIM?
Automatiza la supervisión de DKIM en todos tus dominios
PowerDMARC supervisa el estado de las firmas DKIM, la solidez de las claves y el estado de los selectores en un único panel de control, con alertas en el momento en que falla una firma o se debilita una clave.