Comprobador de seguridad de subdominios

Descubre las vulnerabilidades en la autenticación del correo electrónico en todos tus subdominios y en tu infraestructura de envío, antes de que los atacantes se aprovechen de ellas. Localizamos tus subdominios y, a continuación, comprobamos los protocolos SPF, DKIM y DMARC (incluidas las políticas heredadas) en cada uno de ellos.
Comprobaciones de DMARC, SPF y DKIM Detección real de subdominios Recomendaciones prioritarias 100 % gratis
Google
  • Google
  • Cloudflare
  • OpenDNS
  • Quad9
Introduce un dominio raíz. Detectamos los subdominios mediante la transparencia de certificados y la comprobación del nombre común, y a continuación evaluamos la autenticación por correo electrónico de cada uno de ellos.

Cómo funciona el verificador de seguridad de subdominios

Los subdominios son la superficie de ataque más ignorada en la seguridad del correo electrónico. Esta herramienta los detecta y, a continuación, comprueba en cada uno de ellos la cobertura de DMARC, SPF y DKIM, y señala aquellos que son vulnerables a la suplantación de identidad.

1

Introduce tu dominio raíz

Escribe tu dominio principal (p. ej., company.com). El escáner detecta subdominios a partir de los registros públicos de «Certificate Transparency» y mediante la búsqueda de nombres habituales relacionados con el correo electrónico, el marketing, la asistencia técnica, el desarrollo y las transacciones.

2

Se han realizado comprobaciones de autenticación

Se comprueba que cada subdominio resuelto cuente con un registro SPF válido, firmas DKIM en los selectores habituales y su política DMARC efectiva, incluida la protección heredada del dominio principal. sp= o p=.

3

Consigue una lista de acciones priorizadas

Descubre qué subdominios son vulnerables y cuáles necesitan mejoras, y obtén medidas correctivas específicas ordenadas por nivel de riesgo, para que tu equipo sepa exactamente qué debe solucionar primero.

Por qué es importante la seguridad del correo electrónico en subdominios

Las organizaciones suelen proteger su dominio raíz, pero dejan los subdominios desprotegidos. Los atacantes lo saben y aprovechan activamente la infraestructura de correo electrónico de los subdominios para eludir los filtros y suplantar la identidad de marcas de confianza.

Los subdominios pueden ser falsificados de forma independiente
Una política DMARC en tu dominio raíz sí que no proteger automáticamente los subdominios. Sin herencia ni un registro propio, los atacantes pueden enviar correos electrónicos libremente desde support.yourdomain.com, mail.yourdomain.com, y mucho más.
Cómo proteger los subdominios →
El valor «p=none» da vía libre a los atacantes
Un registro DMARC con p=none solo supervisa; no bloquea ni pone en cuarentena los correos electrónicos falsificados. Los subdominios que permanecen en modo de supervisión quedan, en la práctica, desprotegidos en lo que respecta a la capacidad de entrega.
Entender DMARC p=none →
Explicación de la herencia de subdominios
Si un subdominio no tiene ningún registro DMARC, los receptores recurren al dominio raíz sp=, o su p= si no hay ningún sp=. La mayoría de las organizaciones nunca establecen sp=, por lo que esta herramienta calcula la política efectiva real para cada subdominio.
Guía sobre políticas de subdominios de DMARC →

Vulnerabilidades comunes en la seguridad del correo electrónico de subdominios

Estas son las vulnerabilidades más habituales que detecta nuestro escáner en la infraestructura de subdominios, y qué hacer en cada caso.

No hay registro DMARC
Falta el DMARC en el subdominio
La conclusión más importante. Sin un registro DMARC —y sin una política principal aplicada que se pueda heredar—, cualquiera puede enviar correos electrónicos desde el subdominio y estos se aceptan sin autenticación. Los servidores receptores no tienen ninguna política que aplicar.
Añade un registro TXT de DMARC en _dmarc.subdomain.yourdomain.com con un mínimo de p=quarantine.
DMARC p=none
Una política demasiado débil para impedir la suplantación de identidad
Una política de p=none Significa que se trata únicamente de un modo de supervisión. Los correos electrónicos falsificados siguen llegando a las bandejas de entrada: la política genera informes, pero no toma ninguna medida coercitiva.
Actualizar a p=quarantine Una vez que hayas revisado tus informes, pasa a p=reject.
No hay registro SPF
Falta el SPF en el subdominio
Sin SPF, los servidores de recepción de correo no pueden verificar que el servidor remitente esté autorizado para enviar mensajes desde ese subdominio. Es un requisito imprescindible para la alineación con DMARC y para garantizar un nivel básico de entregabilidad.
Añade un registro TXT en el subdominio: v=spf1 include:youresp.com ~all - Utiliza la inclusión documentada de tu ESP.
Protección exclusiva por herencia
Basándose en la política principal
Un subdominio que no tiene ningún registro propio, pero que está incluido en el de la raíz sp=reject está protegido contra la suplantación de identidad, pero no dispone de funciones de generación de informes ni de control explícito, y puede provocar que su propio correo legítimo sea rechazado si no está correctamente configurado.
Publica un registro DMARC específico en cada subdominio de envío, en lugar de recurrir a la herencia.

Preguntas frecuentes

¿Protege la política DMARC de mi dominio raíz a los subdominios?
No de forma automática. Una política DMARC se aplica al dominio concreto en el que se publica. Los subdominios quedan cubiertos por la política del dominio raíz únicamente si el registro raíz incluye una etiqueta «subdomain-policy» — sp=quarantine o sp=reject. Si no hay ningún sp=, los receptores recurren a la raíz del p= para subdominios. En cualquier caso, un subdominio con su propio registro DMARC siempre prevalece sobre el dominio principal. Esta herramienta calcula la política efectiva por ti.
¿Qué es la suplantación de subdominios y cómo funciona?
Esto ocurre cuando un atacante falsifica la dirección del remitente utilizando un subdominio de tu dominio; por ejemplo, [email protected]. Si ese subdominio no cuenta con una aplicación efectiva de DMARC, los servidores receptores no disponen de ninguna política que les indique que deben rechazar el mensaje. Dado que el subdominio está asociado a una marca de confianza, estos ataques tienen un alto índice de éxito entre empleados, clientes y socios.
¿Cómo detecta el escáner mis subdominios?
Dos métodos, combinados. En primer lugar, consultamos los registros públicos de Certificate Transparency (crt.sh) en busca de nombres a los que se hayan expedido certificados TLS. En segundo lugar, analizamos de forma activa a través del DNS una lista seleccionada de subdominios comunes de correo electrónico e infraestructura. A continuación, comprobamos qué nombres se resuelven realmente. La detección nunca es exhaustiva —es posible que no aparezcan subdominios de uso exclusivamente interno o de nueva creación—, pero pone de manifiesto la superficie de ataque que la mayoría de las organizaciones pasan por alto.
¿Debería añadir DMARC también a los subdominios que no envían correos?
Sí. Los subdominios que no envían correo suelen ser objeto de ataques precisamente porque las organizaciones dan por sentado que no necesitan protección. En el caso de un subdominio que nunca envía correo, publica un registro DMARC con p=reject y un registro SPF de v=spf1 -all. Esto indica a los receptores que rechacen cualquier mensaje que afirme proceder de él.
¿Qué significa «Vulnerable» en los resultados?
«Vulnerable» significa que el nombre no cuenta con una aplicación efectiva de DMARC: no tiene ningún registro DMARC ni ninguna política principal aplicada, o bien su política efectiva es p=none (solo supervisión). El correo falsificado procedente de ella puede llegar a las bandejas de entrada. «Advertencia» significa que se aplica, pero que depende únicamente de la política principal, carece de SPF o está incompleta por cualquier otro motivo. «Segura» significa que tiene su propio registro DMARC en p=quarantine o p=reject.
¿Es definitiva la detección de DKIM?
No. Las claves DKIM residen en nombres específicos de selector que no podemos obtener a partir del DNS, por lo que comprobamos un pequeño conjunto de selectores comunes. «Detectado» es fiable, pero «No detectado» solo significa que ninguno de los selectores comunes coincidió; es posible que aún se esté utilizando un selector personalizado. Por eso, DKIM por sí solo no marca un subdominio como vulnerable en esta herramienta.
¿Cómo puedo proteger todos mis subdominios a la vez?
Para establecer una cobertura inmediata y general sp=reject en el registro DMARC de tu dominio raíz —esto abarca todos los subdominios que no tengan una política propia—. A continuación, revisa cada subdominio emisor para configurar correctamente el SPF, el DKIM y su propio DMARC. Una plataforma alojada como PowerDMARC te permite gestionar todas las políticas de forma centralizada, te avisa cuando aparecen nuevos subdominios y te guía para p=reject de forma segura, con informes agregados y forenses.

Más herramientas gratuitas de autenticación de correo electrónico

Comprueba todo tu sistema de autenticación de correo electrónico con el conjunto de herramientas gratuitas de PowerDMARC.

Protege todos los subdominios con PowerDMARC

Gestiona de forma centralizada las políticas DMARC en todos tus dominios y subdominios, recibe alertas forenses en tiempo real y aplica las medidas de cumplimiento sin complicaciones.

is dropped, not reflected into the field). try { var qs = new URLSearchParams(window.location.search); var qd = qs.get('domain') || qs.get('d'); if (qd){ var cleaned = normDomain(qd); if (validDomain(cleaned)){ input.value = cleaned; validate(); run(); } } } catch(e){} })();