Puntos clave
- DKIM (DomainKeys Identified Mail) añade una firma criptográfica a cada correo electrónico saliente, de modo que los servidores receptores puedan confirmar que el mensaje procede realmente de tu dominio y que no ha sido alterado durante el tránsito.
- DKIM funciona mediante un par de claves: una clave privada que firma los mensajes de correo en tu servidor y una clave pública publicada en tu DNS como registro DKIM.
- Un DKIM registro es la clave pública estática en el DNS; una es es el encabezado específico de cada mensaje que se añade a cada correo electrónico; son dos cosas diferentes.
- A diferencia del SPF, las firmas DKIM no se pierden al reenviar los correos electrónicos, lo que convierte al DKIM en el más resistente de los dos para la alineación con DMARC.
- Desde 2024-2025, Google, Yahoo y Microsoft exigen el uso de DKIM para los dominios que envían más de 5.000 correos electrónicos al día.
- El DKIM por sí solo no impide la suplantación de la dirección del remitente ni impone ninguna política; eso es lo que aporta el DMARC.
DKIM (DomainKeys Identified Mail) es un protocolo de autenticación de correo electrónico que permite a los servidores receptores verificar que un mensaje ha sido enviado realmente por el dominio del que afirma proceder y que su contenido no ha sido modificado durante el tránsito. Funciona adjuntando una firma criptográfica a cada correo electrónico saliente, que el servidor receptor comprueba cotejándola con una clave pública publicada en el DNS de tu dominio.
Esta guía explica cómo es un registro DKIM, cómo funciona paso a paso el proceso de firma y verificación, cómo interpretar un encabezado «DKIM-Signature» real y cómo solucionar los errores más habituales.
¿Qué es un registro DKIM?
Un registro DKIM es un conjunto de instrucciones publicadas como registro TXT en el DNS de tu dominio. Contiene la clave pública que se corresponde con la clave privada que utiliza tu servidor de correo para firmar los mensajes salientes. Cuando un servidor receptor desea comprobar una firma, consulta este registro, recupera la clave pública y la utiliza para confirmar que el mensaje no ha sido alterado y que procede realmente de tu dominio.
El protocolo DKIM se creó originalmente en 2004 a partir de la fusión de DomainKeys, de Yahoo, e Identified Internet Mail, de Cisco, y desde entonces se ha convertido en uno de los estándares de autenticación de correo electrónico más utilizados.
Formato y convención de nomenclatura de los registros DKIM
Un registro DKIM no se publica en tu dominio raíz. Se encuentra en un subdominio específico formado por un selector y la etiqueta fija _domainkey. La convención de nomenclatura es la siguiente:
[selector]._domainkey.[domain]
Por lo tanto, un registro creado con el selector «google» para «yourdomain.com» se publicaría en:
google._domainkey.yourdomain.com
El valor de ese registro TXT es el siguiente:
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ...
Cada etiqueta tiene una función específica:
| # | Etiqueta | Significado |
|---|---|---|
| 1. | v | Versión: siempre DKIM1 |
| 2. | k | Tipo de clave: casi siempre RSA |
| 3. | p | La propia clave pública (una cadena larga en Base64) |
Puedes generar un registro válido con nuestro generador DKIM y comprobar que se ha publicado correctamente con nuestro herramienta de comprobación de DKIM .
¿Qué es un selector DKIM?
Un selector DKIM es un identificador único que indica al servidor receptor qué par de claves se utilizó para firmar un mensaje concreto. Se trata de la cadena alfanumérica definida en la etiqueta «s=» del encabezado «DKIM-Signature», y permite a un dominio gestionar varias claves a la vez (por ejemplo, un selector para tu plataforma de correo y otro diferente para un servicio de marketing). Cada proveedor a través del cual envíes mensajes debe utilizar su propio selector, que permita distinguirlo de los demás.
Por ejemplo, Google Workspace utiliza «google» como selector por defecto, por lo que la consulta DNS completa para un mensaje firmado por Google sería google._domainkey.tudominio.com. Si el nombre de tu registro fuera s1._domainkey.tudominio.com, entonces s1 sería tu selector.
Obtén más información sobre los selectores y cómo encontrarlos en nuestro detallado guía sobre selectores DKIM .
Registro DKIM frente a firma DKIM: ¿cuál es la diferencia?
Estos dos términos se confunden constantemente, por lo que conviene dejarlo claro. El registro DKIM es la entrada TXT estática de tu DNS que contiene la clave pública; se publica una sola vez y permanece ahí. La firma DKIM es el encabezado «DKIM-Signature» que se añade a cada correo electrónico individual en el momento de su envío, generado con tu clave privada. Uno es una entrada fija del DNS; el otro se crea de nuevo para cada mensaje. El registro es lo que verifica la firma. Más adelante desglosaremos el encabezado de la firma campo por campo.
Puedes obtener más información sobre este último en nuestra guía completa sobre las firmas DKIM.
¿Cómo funciona DKIM?
La autenticación DKIM se lleva a cabo en cuatro pasos, desde la generación de las claves hasta la decisión final de si se ha superado o no la verificación en el extremo receptor.
Paso 1: Generación de un par de claves
Tu proveedor de correo electrónico o tú mismo generáis un par de claves criptográficas: una clave privada que permanece en secreto en el servidor de correo emisor, y una clave pública que se publica en el DNS como el registro DKIM descrito anteriormente. Ambas están vinculadas matemáticamente, por lo que cualquier elemento firmado con la clave privada solo puede verificarse con su clave pública correspondiente.
Paso 2: Firmar el correo electrónico saliente
Cuando envías un mensaje, el servidor de envío (el agente de transferencia de correo) utiliza la clave privada para calcular un hash de determinadas partes del correo electrónico (las cabeceras que figuran en la etiqueta «h=» de la firma, además del cuerpo del mensaje) y adjunta el resultado como una cabecera «DKIM-Signature» al mensaje saliente.
Paso 3: Consulta de DNS por parte del servidor receptor
El servidor receptor lee el encabezado «DKIM-Signature», extrae el selector (s=) y el dominio de firma (d=), y consulta el DNS para obtener la clave pública en [selector]._domainkey.[dominio], siguiendo exactamente la convención de nomenclatura descrita en la sección «Registro DKIM» anterior. Aquí es donde se unen la firma de cada mensaje y el registro DNS estático.
Paso 4: Verificación
Utilizando la clave pública recuperada, el servidor receptor verifica la firma y vuelve a calcular de forma independiente el hash a partir del mensaje que ha recibido realmente. A continuación, compara ambos valores. Si coinciden, la verificación DKIM se supera: el mensaje está intacto y ha sido autorizado por el dominio firmante. Si no coinciden, la verificación DKIM falla y el mensaje puede ser marcado, puesto en cuarentena o rechazado, dependiendo de la política DMARC del dominio.
Puedes comprobar tu propia configuración en cualquier momento con nuestra herramienta gratuita de verificación de DKIM, cuyo enlace encontrarás más arriba.
Contenido de un encabezado de firma DKIM
Así es como se ve realmente el encabezado «DKIM-Signature» en un correo electrónico recibido:
DKIM-Signature: v=1; a=rsa-sha256; d=yourdomain.com; s=google;
c=relaxed/relaxed; h=from:to:subject:date:message-id;
bh=abc123...; b=xyz789...
Cada campo contiene parte de la información que el destinatario necesita para verificar el mensaje:
| # | Campo | Significado |
|---|---|---|
| 1. | v | Versión del estándar DKIM (siempre 1) |
| 2. | a | Algoritmo de firma, normalmente RSA-SHA-256 |
| 3. | d | Dominio de firma: debe coincidir con tu dominio «De» para que haya alineación DMARC. |
| 4. | s | Selector, utilizado para generar la consulta DNS de la clave pública |
| 5. | c | Modo de canonicización |
| 6. | h | ¿Qué encabezados se incluyeron en la firma? |
| 7. | bh | El hash del cuerpo del mensaje |
| 8. | b | La firma en sí misma |
Los dos campos que realmente influyen son «bh» (el hash del cuerpo) y «b» (la firma criptográfica). El campo «d=» es el más importante para DMARC: si no coincide con el dominio «From» visible, DKIM puede pasar la comprobación, pero DMARC puede seguir fallando.
¿Qué significa «canonización»? (flexible frente a estricta)
La etiqueta «c=» define el grado de tolerancia de la firma ante pequeños cambios de formato que se produzcan durante la transmisión.
Modo relajado (la opción habitual y recomendada) admite pequeños espacios en blanco y diferencias en el uso de mayúsculas y minúsculas en los encabezados, algo casi inevitable cuando el correo pasa por los servidores.
El modo estricto (también denominado «simple») exige una coincidencia byte a byte y falla ante el más mínimo cambio. Esto es importante porque las listas de correo y los servidores de reenvío suelen realizar pequeñas modificaciones (un pie de página añadido, una línea reescrita) que harían fallar la canonicización estricta, pero que se mantendrían en la relajada. El valor tiene el formato c=relaxed/relaxed, donde la primera parte se aplica a los encabezados y la segunda al cuerpo del mensaje.
¿Por qué es importante el DKIM?
Verifica la integridad del correo electrónico (evita la manipulación)
La firma es un sello de seguridad. Si un mensaje es interceptado y alterado durante su transmisión, el hash recalculado por el destinatario no coincidirá con el hash firmado, la verificación fallará y el correo electrónico será rechazado o marcado como sospechoso. Esta es la función principal de DKIM: garantizar que el contenido que llega es el mismo que se envió.
Protege la reputación del remitente y la capacidad de entrega
Los correos electrónicos debidamente firmados se ganan la confianza de los proveedores de correo electrónico. Un dominio de envío verificado y autenticado de forma sistemática genera una reputación más sólida ante los proveedores de servicios de Internet (ISP), lo que significa que tus mensajes legítimos tienen más probabilidades de llegar a la bandeja de entrada en lugar de a la carpeta de spam, lo que supone un beneficio directo tanto para los correos de marketing como para los transaccionales.
Resiste el reenvío de correos electrónicos (a diferencia del SPF)
Esta es la distinción práctica más importante entre ambos protocolos, y es fácil pasarla por alto. Y es que una firma DKIM se transmite junto con el mensaje, sigue siendo válida incluso después de que el correo electrónico se haya reenviado. El SPF, por el contrario, compara la IP del servidor remitente con el registro SPF del dominio original, por lo que, cuando se reenvía un mensaje, la IP del servidor de reenvío no figura en esa lista y el SPF falla. Por eso, el DKIM es el más fiable de los dos a la hora de mantener la alineación con DMARC en los flujos de correo reenviados e indirectos.
Requisito exigido por Google, Yahoo y Microsoft para los remitentes masivos
DKIM ha dejado de ser opcional para los remitentes con gran volumen de correo. Según los requisitos de Google y Yahoo que entraron en vigor en febrero de 2024, y según las normas equivalentes de Microsoft que se aplicarán a partir de mayo de 2025, cualquier dominio que envíe aproximadamente 5.000 mensajes o más al día a dichos proveedores debe autenticarse mediante DKIM (junto con SPF y DMARC), so pena de que sus correos electrónicos sean rechazados o filtrados como spam. Incluso por debajo de ese umbral, DKIM es ahora el requisito mínimo para garantizar una buena capacidad de entrega.
DKIM, SPF y DMARC: cómo funcionan conjuntamente
DKIM es uno de los tres estándares de autenticación del correo electrónico diseñados para utilizarse conjuntamente, no de forma aislada. A continuación se explica cómo se reparten las funciones:
| # | Protocolo | Qué verifica | Lo que no cubre | Debilidad intrínseca |
|---|---|---|---|---|
| 1. | SPF | Que la dirección IP del servidor remitente esté autorizada para el dominio | El contenido del mensaje y si la dirección del remitente visible coincide con el dominio de la ruta de retorno. | Errores en el reenvío; falta de integridad del contenido |
| 2. | DKIM | Que el contenido del mensaje esté intacto y firmado por el dominio | Si el dominio de la firma coincide con el campo «De» visible | No existe ninguna política; por sí sola, no impide la suplantación de la dirección del remitente. |
| 3. | DMARC | Que el SPF o el DKIM sean válidos y coincidan con el dominio «De» | Depende de la coincidencia de dominios SPF/DKIM | Es necesario que SPF y/o DKIM estén configurados |
En pocas palabras: SPF comprueba el servidor de envío, DKIM comprueba la integridad del mensaje y DMARC vincula ambos al dominio que tus destinatarios ven realmente en el campo «De», y luego añade una política que indica a los destinatarios qué hacer cuando falla una comprobación. DKIM y SPF se encargan de la autenticación; DMARC se encarga de la coordinación y la aplicación. Es recomendable contar con los tres.
Errores habituales de DKIM y cómo solucionarlos
Ninguna de las páginas mejor posicionadas sobre «qué es DKIM» explica qué es lo que realmente falla. A continuación te presentamos los cuatro errores más habituales y cómo solucionarlos.
No se ha encontrado la firma DKIM
Qué significa esto: Este error indica que el servidor receptor no ha encontrado ninguna firma DKIM. Por lo general, esto significa que DKIM no está configurado para el servicio de envío que has utilizado, o que el registro DNS nunca se publicó.
Cómo solucionarlo: activa la firma DKIM en todos los servicios que envíen correos electrónicos en nombre de tu dominio y comprueba que el registro existe en el DNS.
Error en la verificación de la firma DKIM
Qué significa esto: Había una firma, pero no se ha podido verificar, lo que significa que el cuerpo del mensaje o los encabezados firmados se modificaron tras la firma. La causa más habitual es que una lista de correo o un servidor de reenvío haya añadido un pie de página, haya reescrito el asunto o haya eliminado los encabezados.
Cómo solucionarlo: La canonicalización relajada reduce este problema, y ARC (Authenticated Received Chain) existe precisamente para conservar los resultados de la autenticación a lo largo de los saltos de reenvío. Sin embargo, ARC quedará obsoleto en breve, y DKIM2, una vez implantado, reducirá significativamente los problemas de reenvío.
Clave pública no encontrada en el DNS
Qué significa esto: El receptor buscó la clave pública y no encontró nada. Normalmente, esto se debe a una discrepancia entre el selector o el dominio del encabezado DKIM-Signature y el nombre real del registro DNS, a un retraso en la propagación del DNS tras un cambio reciente o a un simple error tipográfico en el nombre del registro, casi siempre la falta de un guión bajo en _domainkey.
Cómo solucionarlo: Comprueba tu dominio con una herramienta de verificación DKIM para revisar todos los errores y solucionarlos uno por uno.
Clave demasiado corta / Clave débil
Qué significa esto: Muchas plataformas de correo electrónico y paneles de alojamiento más antiguos siguen generando claves de 1024 bits por defecto. La norma RFC 8301 considera que 1024 bits es el mínimo imprescindible, pero recomienda al menos 2048 bits para la firma, y el NIST clasifica el RSA de 1024 bits como de uso exclusivamente heredado. Los principales proveedores de correo electrónico, como Google, siguen aceptando 1024 bits como mínimo, pero recomiendan 2048 bits, por lo que una clave de 1024 bits no supone hoy en día un fallo rotundo; simplemente está por debajo del estándar actual y su margen de seguridad no deja de reducirse.
Cómo solucionarlo: utiliza una clave RSA de 2048 bits con rsa-sha256 como valor predeterminado. Hay dos aspectos que debes tener en cuenta al actualizar: una clave pública de 2048 bits es demasiado larga para una sola cadena TXT de DNS de 255 bytes, por lo que debe dividirse en varias cadenas entre comillas dentro del mismo registro, y debes rotar las claves cada 6 a 12 meses.
Mejores prácticas de DKIM
- Utiliza claves de 2048 bits, no de 1024 bits: Las claves más largas son más seguras y cada vez son un requisito más habitual entre los principales proveedores.
- Cambia las claves al menos una vez al año: Publica la nueva clave en el DNS antes de desactivar la antigua, para que no haya ningún lapso en la verificación durante el cambio.
- Firma todas las fuentes de correo electrónico saliente: Cada servicio de terceros (CRM, plataforma de marketing por correo electrónico, servicio de asistencia técnica) necesita tener configurada su propia firma DKIM bajo su propio selector.
- Supervisa las tasas de aprobación y rechazo: Revisa tus informes agregados de DMARC para detectar un selector defectuoso o un remitente sin firmar antes de que afecte a la capacidad de entrega.
Limitaciones de DKIM
DKIM es esencial, pero por sí solo no es suficiente. A continuación se enumeran algunas limitaciones reales:
El DKIM, por sí solo, no impide la suplantación de la dirección del remitente
DKIM autentica el dominio que figura en la etiqueta «d=» de la firma y confirma que el mensaje no ha sido alterado, pero no comprueba que el valor de «d=» coincida con la dirección del remitente que ve el destinatario. Esa comprobación de coincidencia es tarea de DMARC. Y si un atacante consigue acceder a una cuenta o un servidor legítimo, puede enviar un correo electrónico firmado de forma válida.
DKIM depende de que la información DNS esté correctamente publicada
Un registro mal configurado, un retraso en la propagación o un selector incorrecto provocarán que DKIM falle incluso en el caso de correos electrónicos legítimos.
DKIM no aplica ninguna política por sí solo
DKIM solo ofrece un resultado de «aprobado» o «rechazado» y no indica a los destinatarios qué hacer en caso de fallo. Combinarlo con DMARC —que utiliza los resultados de DKIM (y/o SPF) para aplicar una política de cuarentena o rechazo— es lo que convierte la autenticación en una protección real.
La gestión de claves aumenta la complejidad operativa
Gestionar las claves en múltiples servicios de envío, rotarlas de forma segura y garantizar que todos los remitentes externos estén coordinados requiere una atención constante y un seguimiento periódico. Hacerlo manualmente para varios dominios no solo lleva mucho tiempo, sino que también consume muchos recursos.
Activar DKIM con PowerDMARC
PowerDMARC permite a los propietarios de dominios configurar DKIM junto con SPF y DMARC, con supervisión y generación de informes en tiempo real para que puedas realizar un seguimiento de los resultados de la autenticación y detectar los errores en el momento en que se producen, sin necesidad de intervención manual.
La plataforma gestiona múltiples dominios y grandes volúmenes de correo electrónico, y combina DKIM alojado con otros protocolos de autenticación para ofrecer una protección integral contra el fraude por correo electrónico. Puedes configurar DKIM y DMARC en cuestión de minutos, en lugar de tener que lidiar manualmente con el DNS.
Con el servicio DKIM alojado de PowerDMARC, obtienes:
- Configuración única de CNAME, sin necesidad de modificar el DNS a partir de ese momento: Conecta tu dominio una sola vez y, a continuación, gestiona todos los cambios de selectores y claves desde un único panel de control en la nube, sin tener que modificar el DNS cada vez que realices una actualización.
- Rotación de claves sin acceso al DNS: Programa y aplica la rotación de claves al instante desde el panel de control, sin retrasos en la propagación ni modificaciones manuales de los registros, de modo que no haya tiempo de inactividad ni margen para errores sintácticos.
- Flexibilidad total en la longitud de la clave: Elige claves de 1024, 2048 o 4096 bits y mejora la seguridad de la clave sin interrumpir la autenticación.
- Un panel de control específico de DKIM Analytics: Realiza un seguimiento en tiempo real del volumen de correo electrónico, las tasas de superación de DKIM y el rendimiento por selector para obtener una visibilidad rápida y facilitar la resolución de problemas.
- Control multidominio y preparado para MSP: Gestiona DKIM en cientos de dominios y subdominios desde un único lugar, con una vista multitenant diseñada para empresas y proveedores de servicios.
- Una solución completa de autenticación en una sola plataforma: DKIM se complementa con DMARC, SPF, MTA-STS y BIMI, y se integra con proveedores como Google Workspace y Microsoft 365.
Preguntas frecuentes
1. ¿Qué significa DKIM?
DKIM son las siglas de «DomainKeys Identified Mail». Se trata de un protocolo de autenticación de correo electrónico que utiliza una firma criptográfica para verificar que un mensaje procede del dominio indicado y que no ha sido alterado durante su transmisión.
2. ¿Qué es DKIM en términos sencillos?
Puedes pensar en DKIM como un sello a prueba de manipulaciones en tu correo electrónico. Tu servidor firma cada mensaje con una clave privada, y el servidor receptor comprueba ese sello cotejándolo con una clave pública que figura en tu DNS. Si el sello está intacto, el correo electrónico es auténtico y no ha sido modificado.
3. ¿Cómo configuro DKIM para mi dominio?
Para configurar DKIM, debes generar un par de claves (a través de tu proveedor de correo electrónico o de nuestro generador de DKIM), configurar tu servidor de envío para que firme los correos salientes con la clave privada y publicar la clave pública como un registro TXT en selector._domainkey.tudominio.com. Puedes consultar nuestra guía de configuración de DKIM para obtener instrucciones paso a paso.
4. ¿Es suficiente el DKIM por sí solo?
No. DKIM verifica la integridad del mensaje, pero no comprueba la dirección «De» visible ni impone ninguna política. Es necesario combinarlo con SPF y DMARC para obtener una protección completa contra la suplantación de identidad.
5. ¿Cuál es la diferencia entre DKIM y SPF?
SPF autoriza qué servidores pueden enviar correos electrónicos en nombre de tu dominio (verificando la ruta), mientras que DKIM verifica que el contenido del mensaje no haya sido alterado y que haya sido firmado por el dominio (verificando la integridad y el origen). Las firmas DKIM suelen mantenerse intactas tras el reenvío, mientras que SPF suele dejar de funcionar cuando se reenvía un correo electrónico.
6. ¿Cómo puedo comprobar si DKIM está configurado correctamente?
Para comprobar si tu registro DKIM está configurado correctamente, utiliza la herramienta gratuita de comprobación de DKIM de PowerDMARC. Solo tienes que introducir tu dominio y tu selector, y la herramienta consultará el DNS para confirmar que tu registro está publicado, tiene un formato correcto y es accesible.
7. ¿Qué ocurre si falla el DKIM?
Un error de DKIM significa que el mensaje ha sido manipulado o que no está firmado correctamente. Los destinatarios pueden marcarlo como spam y, si existe una política DMARC y el SPF tampoco supera la verificación, el mensaje puede ser puesto en cuarentena o rechazado directamente.
8. ¿Con qué frecuencia deben renovarse las claves DKIM?
Las claves DKIM deben renovarse al menos una vez al año. Publica siempre la nueva clave en el DNS antes de desactivar la antigua, para que no haya ningún periodo en el que no se puedan verificar los correos electrónicos.
9. ¿Puede el DKIM evitar el phishing?
El DKIM por sí solo no puede evitar el phishing. El DKIM dificulta la falsificación de tus correos electrónicos y evita la manipulación del contenido, pero no bloquea la suplantación de la dirección de remitente visible; solo la alineación con DMARC lo consigue. El DKIM es una capa necesaria dentro de una configuración antiphishing, pero no es la solución completa.
10. ¿Afecta el DKIM a la capacidad de entrega del correo electrónico?
El DKIM tiene un impacto positivo en la capacidad de entrega de tus correos electrónicos. Un correo electrónico firmado correctamente refuerza la reputación del remitente ante los proveedores de servicios de Internet (ISP), lo que mejora su llegada a la bandeja de entrada; además, dado que Google, Yahoo y Microsoft exigen ahora el DKIM a los remitentes masivos, si no lo incluyes, tu correo electrónico podría acabar en la carpeta de spam o ser rechazado.
- ¿Qué es la «fatiga de MFA» (push bombing)? - 21 de julio de 2026
- Caso práctico de DMARC MSP: Cómo Adoptive Technologies ofrece seguridad centralizada del correo electrónico a sus clientes con PowerDMARC - 17 de julio de 2026
- Cómo configurar DMARC para Google Workspace (Gmail) - 14 de julio de 2026