DKIM2 explicado: qué cambia y en qué punto se encuentra el estándar

por

Última actualización:
Tiempo de lectura: 6 min
DKIM2 explicado: qué cambia y en qué punto se encuentra el estándar

Puntos clave

  • DKIM2 es una propuesta de estándar sucesor diseñada para subsanar los defectos estructurales en la forma en que la autenticación del correo electrónico gestiona los mensajes reenviados y el abuso por repetición.
  • Presenta un modelo de firma encadenada, por salto, para rastrear exactamente quién ha gestionado un correo electrónico y qué cambios ha realizado.
  • El protocolo es actualmente un borrador en fase de desarrollo dentro del grupo de trabajo DKIM de la IETF.
  • Los propietarios de dominios deberían centrarse en optimizar sus implementaciones actuales de SPF, DKIM, DMARC y ARC, ya que los principales proveedores de correo electrónico aún no admiten DKIM2.

DKIM2 is an active IETF working group draft, not a deployed standard. As of August 2026, there are three working group documents and no RFC. Nothing is required of senders today.

¿Qué es DKIM2?

dkim2

DKIM2 es el sucesor propuesto de DKIM (DKIM1) que se está desarrollando actualmente en el grupo de trabajo DKIM de la IETF. Está diseñado para mantener su integridad tras el reenvío de correos electrónicos, evitar el abuso por reenvío y estandarizar los mecanismos de retroalimentación en todo el ecosistema del correo electrónico.

A diferencia de la especificación DKIM original (RFC 6376), que firma un mensaje solo una vez en el origen, DKIM2 se basa en un modelo de firma encadenada por salto. Cada servidor que gestiona el mensaje añade su propia firma criptográfica, creando un registro verificable de la ruta que ha seguido el correo electrónico y de cualquier modificación realizada a lo largo del trayecto. Esta cadena de custodia dificulta estructuralmente que los atacantes puedan aprovechar las lagunas de autenticación.

Estado de la estandarización de DKIM2: los borradores de la IETF

DKIM2 no es un RFC, ni lo han implantado aún los proveedores de buzones de correo. Se está desarrollando en el marco del Grupo de Trabajo de Ingeniería de Internet (IETF) a través de una serie de documentos de grupos de trabajo. Esto significa que la arquitectura básica está tomando forma, pero que los borradores aún pueden sufrir cambios sustanciales, ser sustituidos o caducar.

A fecha de agosto de 2026, los borradores activos de los grupos de trabajo de la IETF son:

BorradorQué cubreVersiónÚltima revisión
borrador-ietf-dkim-dkim2-especificaciónEspecificaciones básicas045 de julio de 2026
borrador-ietf-dkim-dkim2-bcpBuenas prácticas para remitentes, intermediarios y destinatarios0018 de junio de 2026
borrador-ietf-dkim-dkim2-dnsFormato y consulta de registros DNS0020 de julio de 2026

Estos documentos han sido redactados por ingenieros de Yahoo, Google, Fastmail y GreenArrow Email. Este nivel de implicación por parte de los principales proveedores de servicios de correo electrónico y de infraestructura es el indicador más claro de que el protocolo se está desarrollando para resolver problemas operativos reales a gran escala.

Por qué hay que sustituir DKIM

Problema de modificación del intermediario

Cuando un correo electrónico pasa por un intermediario, como una lista de distribución o un servicio de reenvío, el contenido del mensaje o los encabezados suelen modificarse. Incluso un cambio legítimo, como añadir un pie de página o modificar el asunto, altera el hash criptográfico creado por el remitente original. El servidor receptor detecta que el mensaje ha sido modificado, la comprobación DKIM falla y el correo electrónico corre el riesgo de ser marcado como spam.

Daño a la reputación mediante ataques de repetición

Un ataque de reenvío DKIM se produce cuando un atacante captura un correo electrónico firmado legítimamente por un dominio de confianza y lo reenvía a millones de nuevos destinatarios. Dado que la firma DKIM del remitente original es válida y el contenido no ha cambiado, el servidor receptor autentifica el mensaje. El remitente de correo basura, en esencia, se apropia de la buena reputación del remitente original para eludir los filtros antispam, lo que provoca un grave perjuicio a la reputación del propietario del dominio original.

Ataques de repetición DKIM: cómo funcionan

Para llevar a cabo un ataque de repetición, un spammer primero se registra en un servicio que envía correos electrónicos transaccionales en nombre de un dominio de confianza (por ejemplo, un correo de bienvenida o un enlace para restablecer la contraseña). Cuando el spammer hace que se envíe ese correo electrónico legítimo a su propia bandeja de entrada, recibe un mensaje perfectamente firmado con la clave DKIM del servicio.

A continuación, el remitente de spam extrae el correo electrónico sin procesar, incluida su cabecera «DKIM-Signature» válida, y utiliza su propia infraestructura para enviar masivamente ese mismo mensaje a una enorme lista de direcciones de correo electrónico compradas. Los servidores de correo receptores comprueban la firma, confirman que coincide con la clave pública del dominio de buena reputación y entregan el spam en la bandeja de entrada. El remitente original asume la culpa y el deterioro de su reputación por el envío masivo de spam.

Falta de comentarios estandarizados

DKIM1 ofrece un mecanismo para verificar una firma, pero carece de un método estandarizado para que los servidores receptores comuniquen al remitente los errores de autenticación o los detalles forenses. Esto dificulta a los administradores la resolución de problemas relacionados con firmas erróneas o la identificación del origen de la modificación.

Problema de retrodispersión

La retrodispersión se produce cuando un servidor receptor rechaza un correo electrónico falsificado y envía una notificación de devolución (informe de no entrega) a la dirección de remitente falsificada. Dado que la dirección falsificada pertenece al propietario de un dominio que no tiene nada que ver con ello, su bandeja de entrada se ve inundada de mensajes de devolución correspondientes a correos electrónicos que nunca ha enviado.

Qué cambia con DKIM2

dkim2

Firma normalizada de cabeceras

DKIM2 introduce un enfoque más riguroso y estandarizado para la firma de encabezados. Al establecer qué encabezados deben incluirse en la firma y cómo deben estructurarse, reduce la ambigüedad que a menudo provoca errores de validación.

Prevención de retrodispersión

Al integrar de forma estructural la información del remitente y del destinatario de la envoltura en la cadena de firma, DKIM2 proporciona a los servidores receptores una prueba criptográfica de la ruta de entrega prevista. Esto permite a los destinatarios descartar con seguridad los mensajes falsificados sin generar informes de rebote indebidos dirigidos a dominios inocentes.

Tratamiento de errores simplificado

DKIM2 incluye mecanismos definidos para notificar errores y modificaciones. Cuando se rompe una firma, la estructura en cadena permite al destinatario identificar con exactitud en qué punto de la ruta de entrega se alteró el mensaje, lo que simplifica la resolución de problemas para los administradores.

Ataques de repetición DKIM

Para combatir los ataques de reenvío, DKIM2 exige que cada eslabón de la ruta de entrega añada su propia firma, y esas firmas vinculan el mensaje a sus destinatarios específicos de la envoltura (etiquetas «mf=» y «rt=»). Si un remitente de correo basura captura un mensaje firmado e intenta reenviarlo a nuevas direcciones, la información del destinatario ya no coincidirá con la vinculación criptográfica, y el servidor receptor rechazará el intento de reenvío.

Destreza algorítmica

La norma actualiza los fundamentos criptográficos de la autenticación del correo electrónico. El borrador actual de buenas prácticas (draft-ietf-dkim-dkim2-bcp) define la compatibilidad con algoritmos robustos, entre los que se incluyen SHA256, RSA-SHA256 y Ed25519-SHA256, lo que garantiza que el protocolo siga siendo seguro frente a las amenazas informáticas actuales.

Minimizar los criptocálculos

Aunque DKIM2 requiere más firmas por mensaje, la especificación está diseñada para agilizar el proceso de validación. La estructura en cadena permite a los verificadores procesar las firmas de forma eficiente sin sobrecargar los recursos del servidor.

DKIM2 frente a DKIM frente a ARC

Dado que DKIM2 resuelve los problemas derivados del reenvío de correos electrónicos, se solapa directamente con la Cadena de Recepción Autenticada (ARC). ARC es la solución provisional que utiliza actualmente el sector para el problema del reenvío, diseñada para conservar los resultados de la autenticación a medida que un mensaje pasa por distintos intermediarios.

Protocolo¿Qué resuelve?Reenvío de supervivenciaEstado
DKIM (DKIM1)Demuestra que un dominio se ha hecho responsable de un mensaje.No (se interrumpe si cambia el contenido).Norma vigente.
ARCEncadena los resultados de autenticación anteriores para que los destinatarios puedan confiar en un intermediario.Sí (confíando en el transportista).Norma vigente (aunque se ha propuesto su eliminación).
DKIM2Crea una cadena de custodia verificable criptográficamente para cada paso y cada modificación.Sí (demostrando el camino).Borrador activo del IETF.

La pregunta más habitual sobre los nuevos borradores es: ¿DKIM2 sustituye a ARC? La respuesta es sí. ARC se basa en la confianza subjetiva entre los nodos de reenvío; para que ARC funcione, los servidores receptores deben mantener listas de reenviadores de confianza. DKIM2 resuelve el problema de forma criptográfica, eliminando la necesidad de basarse en la confianza subjetiva, lo que, en última instancia, hace que ARC quede obsoleto una vez que DKIM2 se haya adoptado de forma generalizada.

¿Qué deben hacer hoy en día los remitentes con respecto a DKIM2?

No debes rediseñar la arquitectura de tu infraestructura de correo electrónico de producción basándote en estos borradores. DKIM2 se encuentra todavía en fase de redacción; no hay un calendario de implantación publicado y los principales proveedores de correo electrónico aún no lo están exigiendo.

En su lugar, deberías centrarte en perfeccionar tu actual estrategia de autenticación de correo electrónico. Las organizaciones que construyan ahora unos cimientos sólidos entrarán en la próxima era sin contratiempos. Utiliza una herramienta de comprobación de registros DKIM para validar tu configuración actual y asegúrate de que tus configuraciones de SPF, DKIM, DMARC y ARC sean rigurosas y precisas.

Realiza un seguimiento del progreso del grupo de trabajo, pero planifica la puesta en marcha de DKIM2 solo cuando exista compatibilidad real por parte de los proveedores de correo electrónico. Si necesitas generar nuevas claves para tu configuración actual, utiliza un generador de registros DKIM.

Pon en orden tu DKIM antes de que llegue el DKIM2

La preparación para el futuro de la seguridad del correo electrónico comienza por dominar los estándares actuales. Al lograr la aplicación plena de DMARC y garantizar que tus firmas DKIM actuales se mantengan intactas durante el tránsito, proteges la reputación de tu dominio y garantizas una alta capacidad de entrega.

Preguntas frecuentes

¿Qué es DKIM2?

DKIM2 es el sucesor propuesto de DKIM que se está desarrollando en la IETF. Está diseñado para mantener la integridad del correo electrónico tras su reenvío, evitar el abuso por repetición de mensajes y crear una cadena de custodia verificable, al exigir que cada servidor que gestione un correo electrónico lo firme.

¿Ya está disponible DKIM2?

No. DKIM2 es, por el momento, un borrador en fase de desarrollo del grupo de trabajo de la IETF, no un estándar implantado. Actualmente, los principales proveedores de correo electrónico no lo admiten ni lo exigen.

¿Cuándo se lanzará DKIM2?

No hay un calendario publicado para su lanzamiento definitivo. La especificación debe pasar por el proceso de redacción de la IETF para convertirse en un RFC antes de que los proveedores empiecen a adoptarla.

¿Sustituirá DKIM2 a DKIM?

Sí, DKIM2 está pensado para sustituir por completo al estándar DKIM actual, abordando de forma estructural sus vulnerabilidades conocidas en lo que respecta a los ataques de reenvío y de repetición.

¿DKIM2 sustituye a ARC?

Sí. Aunque ARC ofrece una forma de confiar en los intermediarios que reenvían el correo, DKIM2 resuelve el problema del reenvío de forma criptográfica, por lo que, una vez que se haya generalizado su uso, ya no será necesario recurrir a ARC.

¿Tengo que hacer algo ahora con respecto a DKIM2?

No, los remitentes no tienen que cambiar su infraestructura por el momento. La mejor forma de prepararse es asegurarse de que las configuraciones actuales de SPF, DKIM y DMARC estén totalmente optimizadas y se apliquen correctamente.

Resumen

DKIM2 supone un cambio estructural significativo en la autenticación del correo electrónico, al pasar de una firma de origen único a una cadena de custodia verificable en cada salto. Al abordar las debilidades fundamentales en la forma en que DKIM1 gestiona los ataques de reenvío y de repetición, promete un ecosistema mucho más resistente. Sin embargo, sigue siendo un borrador activo de la IETF. Por ahora, la estrategia más eficaz para los propietarios de dominios es seguir de cerca su evolución, al tiempo que se aplican rigurosamente las normas DMARC vigentes.

dkim2