Puntos clave
- Los métodos de autenticación del correo electrónico verifican que un mensaje proceda realmente de tu dominio y no haya sido falsificado.
- SPF, DKIM y DMARC son los tres principales. Cada uno comprueba algo diferente y funcionan mejor en conjunto.
- Juntos evitan la suplantación de identidad, evitan que tu correo acabe en la bandeja de spam y protegen tu marca con Gmail, Outlook y Yahoo.
- ARC, MTA-STS, TLS-RPT y BIMI amplían esa protección al correo reenviado, al transporte cifrado y a los logotipos de marca.
- Sin ellos, cualquiera puede suplantar tu dominio y tú no tendrás forma de saber cómo se utiliza.
- Los informes de DMARC te permiten detectar remitentes no autorizados y errores mucho más rápido que si comprobaras el DNS o los encabezados manualmente.
Los métodos de autenticación del correo electrónico son los protocolos —principalmente SPF, DKIM y DMARC— que permiten a los servidores receptores verificar que un mensaje procede realmente de tu dominio. Sin ellos, cualquiera puede falsificar tu dirección de remitente, y es más probable que tu correo legítimo acabe en la carpeta de spam.
Si se configuran correctamente, estos métodos protegen tu marca contra la suplantación de identidad, garantizan que los correos electrónicos legítimos lleguen a la bandeja de entrada y te muestran exactamente cómo se está utilizando tu dominio. Ahora que Google, Yahoo, Microsoft y Apple exigen la autenticación a los remitentes masivos, la configuración ya no es opcional. Esta guía aborda los principales métodos de autenticación de correo electrónico, cómo funciona cada uno de ellos, por qué afectan a la capacidad de entrega y cómo implementarlos.
Para los equipos que gestionan varios dominios o servicios de envío, lo más complicado no es publicar los registros una sola vez, sino mantener la visibilidad a medida que cada nuevo CRM, plataforma de marketing, servicio de asistencia o dominio regional modifica los patrón de SPF, DKIM y DMARC subyacentes.
¿Qué es la autenticación del correo electrónico?
La autenticación del correo electrónico es un conjunto de métodos que verifican que un mensaje procede realmente del dominio que indica y que no ha sido falsificado durante su transmisión. Estos métodos, principalmente SPF, DKIM y DMARC, se publican como registros TXT en el DNS. Cuando un servidor receptor comprueba un mensaje entrante, consulta estos registros DNS para confirmar la titularidad del dominio y decidir si lo entrega, lo envía a la carpeta de correo no deseado o lo rechaza.
Información útil
La autenticación suele confundirse con tres conceptos relacionados. La autenticación verifica quién ha enviado el mensaje. La autorización determina qué está autorizado a hacer el remitente. El cifrado protege el contenido durante su transmisión. La reputación del remitente refleja el historial de envíos de un dominio y sus índices de reclamaciones. Estos cuatro factores influyen en la capacidad de entrega, aunque la autenticación es la base sobre la que se asientan los otros tres.
Métodos principales de autenticación del correo electrónico: SPF, DKIM y DMARC
Estos son los métodos que permiten que funcione la autenticación del correo electrónico; cada uno de ellos se encarga de una parte diferente del proceso de verificación.
Piensa en SPF, DKIM y DMARC como tres capas de verificación de identidad. SPF confirma que el servidor remitente está autorizado a enviar mensajes en nombre de tu dominio. DKIM confirma que el mensaje no ha sido modificado durante el tránsito. DMARC confirma que esos resultados coinciden con la dirección «De» visible e indica a los proveedores qué deben hacer cuando no es así.
| Protocolo | Qué verifica | Por qué es importante | Limitación principal |
|---|---|---|---|
| SPF | Si la dirección IP de origen está autorizada | Reduce la suplantación de identidad y el uso indebido de los remitentes | Límite de 10 consultas DNS; se interrumpe el reenvío |
| DKIM | Si el mensaje se modificó durante la transmisión | Protege la integridad de los mensajes | No verifica la dirección de remitente visible |
| DMARC | Si SPF o DKIM coinciden con el dominio «De» | Permite la aplicación de políticas y la elaboración de informes | Para que funcione, es necesario tener SPF o DKIM |
| BIMI | Visualización del logotipo de la marca en los correos autenticados | Mejora la confianza en la marca y el reconocimiento en la bandeja de entrada | Requiere DMARC con p=quarantine o p=reject |
| MTA-STS | Seguridad de transporte TLS obligatoria | Evita los ataques de degradación y de interceptación | Es necesario alojar un archivo de políticas HTTPS |
| TLS-RPT | Notificación de errores en la entrega de TLS | Ofrece información sobre los problemas de la capa de transporte | Los informes JSON sin procesar son difíciles de analizar manualmente |
| ARC | Cadena de autenticación para el correo reenviado | Mantiene la autenticación durante el reenvío | Solo funciona si el servidor receptor es compatible con ARC |
SPF (Marco de directivas del remitente)
El Sender Policy Framework (SPF) constituye la primera línea de defensa. El SPF evita la suplantación de identidad al especificar las direcciones IP autorizadas que pueden enviar correo electrónico desde un dominio. Valida únicamente al remitente del campo «MAIL FROM» y no tiene en cuenta la dirección «De» que ve el destinatario, ya que el SPF se centra en la envoltura del mensaje, el «Return-Path», en lugar de en el encabezado visible. Una dirección IP que coincida pasa la validación; cualquier otra, falla.
DKIM (Correo Identificado por Clave de Dominio)
Mientras que el SPF verifica el servidor remitente, el DKIM comprueba que el contenido no haya sido alterado durante la transmisión. Para ello, añade una firma digital mediante claves criptográficas: el servidor del remitente firma cada mensaje con una clave privada, generando una firma DKIM adjunta a los encabezados, y el servidor receptor recupera la clave pública correspondiente del DNS para verificarla. Si la firma coincide y el contenido no ha sido modificado, DKIM supera la verificación, lo que confirma que el mensaje procede realmente del dominio indicado y que no ha sido alterado durante el trayecto.
DMARC (autenticación, notificación y conformidad de mensajes basados en dominios)
DMARC es el protocolo que lo integra todo. Comprueba si un correo electrónico entrante supera las verificaciones de SPF o DKIM y si el dominio utilizado en dichas verificaciones coincide con la dirección del remitente. Ese requisito de coincidencia es lo que hace que DMARC sea eficaz a la hora de detectar mensajes falsificados que logran eludir las verificaciones de SPF o DKIM por sí solas, y especifica la acción que debe llevar a cabo el sistema receptor en caso de fallo.
Las opciones de la política DMARC se ejecutan en un orden concreto:
- p=none: solo supervisión. Los mensajes no se ven afectados, mientras que se reciben informes agregados sobre los resultados de la autenticación de todos los remitentes. Este es el punto de partida recomendado.
- p = cuarentena: los mensajes rechazados van a la carpeta de spam o correo no deseado. Utiliza esta opción cuando estés seguro de que todos los remitentes legítimos pasan el filtro.
- p=rechazar: los mensajes fallidos se bloquean en el servidor receptor. Este es el nivel más estricto y protege totalmente tu dominio contra la suplantación de identidad.
DMARC también genera dos tipos de informes: los informes agregados RUA, que resumen los resultados de todos los remitentes, y los informes forenses RUF, que ofrecen detalles a nivel de mensaje sobre los fallos; ambos se envían en formato XML a las direcciones indicadas en tu registro DMARC.
Métodos adicionales: ARC, MTA-STS, TLS-RPT y BIMI
El trío principal cubre la mayoría de las necesidades. Otros cuatro protocolos amplían la protección para situaciones específicas: reenvío, transporte cifrado, visibilidad del transporte y visualización de la marca.
ARC (Cadena de recepción autenticada)
Si reenvías correos electrónicos a través de listas de distribución, sistemas de gestión de incidencias u otros intermediarios, es posible que los mensajes reenviados no superen las verificaciones de SPF o DKIM. ARC resuelve este problema conservando los resultados de autenticación originales en cada paso del recorrido. Cuando un mensaje pasa por un intermediario de confianza, ARC registra los resultados en cada etapa y crea una cadena firmada criptográficamente, que el servidor final verifica para confirmar que el correo electrónico fue autenticado originalmente, incluso después de que el reenvío haya invalidado la firma original. Esta es una causa habitual de fallos de DMARC.
MTA-STS (Agente de transferencia de correo con seguridad de transporte estricta)
MTA-STS requiere conexiones SMTP cifradas entre servidores de correo, lo que impide que los atacantes intercepten o conviertan el tráfico a texto sin cifrar en ataques de tipo «hombre en el medio». Una vez configurado, indica a los servidores emisores que deben utilizar TLS para enviar el correo a su dominio, y rechaza el envío si no se puede establecer una conexión segura.
Los servicios MTA-STS y TLS-RPT alojados simplifican la implementación al eliminar la necesidad de alojar manualmente los archivos de políticas y analizar los informes de transporte, lo que ayuda a las organizaciones de los sectores financiero, sanitario y público que requieren un tránsito cifrado como medida de cumplimiento normativo.
TLS-RPT (Informes TLS de SMTP)
TLS-RPT ofrece a los propietarios de dominios información sobre los problemas de entrega relacionados con el cifrado TLS, indicando cuándo no se han podido entregar los mensajes de forma segura. Si se utiliza junto con MTA-STS, ayuda a los equipos a detectar más rápidamente los ataques de degradación, las configuraciones erróneas de las políticas y los fallos de certificados. Sin él, los fallos de cifrado se producen de forma silenciosa, sin que haya ninguna señal de que no se haya podido establecer una conexión segura.
BIMI (Indicadores de marca para la identificación de mensajes)
BIMI muestra el logotipo verificado de la marca en la bandeja de entrada del destinatario junto a los mensajes autenticados, lo que ofrece una prueba visual de su legitimidad. Para que funcione, tu dominio necesita una política DMARC de al menos p=quarantine. El logotipo aumenta el reconocimiento de la marca, lo que ayuda a los destinatarios a identificar al instante los correos auténticos, lo que puede aumentar las tasas de apertura. BIMI también es un objetivo para la suplantación de logotipos cuando los dominios no están debidamente protegidos.
Para que aparezca la marca de verificación azul en Gmail es necesario disponer de un certificado Verified Mark (VMC), y el servicio BIMI alojado con asistencia VMC reduce la configuración manual necesaria. Si estás listo para configurarlo, esta guía paso a paso sobre cómo publicar un registro BIMI te explica los pasos a seguir.
Cómo funciona la autenticación del correo electrónico
La autenticación se lleva a cabo mediante una secuencia de comprobaciones automáticas entre el servidor emisor y el receptor. El flujo de extremo a extremo es el siguiente.
- El remitente envía un mensaje. Tu servidor de correo envía un correo electrónico en nombre de tu dominio.
- El servidor receptor consulta el DNS. Busca los registros DNS del dominio remitente para encontrar la configuración de SPF, DKIM y DMARC.
- Comprobación del SPF. El servidor comprueba si la IP remitente figura como autorizada en el registro SPF del dominio. Si coincide, se aprueba.
- Comprobación DKIM. El servidor recupera la clave pública DKIM del DNS y verifica la firma criptográfica en los encabezados del mensaje. Se acepta una firma válida sobre contenido no modificado.
- Comprobación de la alineación y la política de DMARC. DMARC comprueba si el dominio que ha superado las verificaciones de SPF o DKIM coincide con el dominio «De» visible. Si no es así, aplica la política del dominio: «ninguna», «cuarentena» o «rechazo».
- Decisión final sobre la entrega. El proveedor entrega, pone en cuarentena o rechaza el mensaje, y envía informes agregados de DMARC al propietario del dominio.
¿Por qué es importante la autenticación del correo electrónico?
Prescindir de la autenticación genera un riesgo empresarial real en cinco ámbitos que suelen agravarse entre sí. Una autenticación deficiente rara vez provoca un único problema aislado.
Protege la reputación de tu marca.
La autenticación impide que los estafadores utilicen tu dominio para enviar mensajes fraudulentos. Cuando los atacantes suplantan tu dominio, los destinatarios asocian el intento de phishing con tu marca, aunque tú no tengas nada que ver con ello. Evitarlo es fundamental para mantener intacta la confianza de los clientes.
Evita el phishing y el spoofing.
SPF, DKIM y DMARC funcionan conjuntamente para verificar la identidad del remitente antes de que el mensaje llegue al destinatario, lo que dificulta enormemente suplantar la identidad de una marca de confianza. Sin estos controles, los atacantes falsifican libremente las direcciones de remitente y lanzan campañas de suplantación de correo electrónico empresarial. La diferencia entre el phishing y el spoofing es importante en este contexto, ya que la autenticación combate el spoofing que hace que el phishing resulte convincente.
Mejora la entregabilidad del correo electrónico
Es menos probable que los proveedores como Gmail u Outlook marquen como spam los correos electrónicos autenticados, por lo que los mensajes legítimos llegan a la bandeja de entrada. Muchos proveedores exigen ahora DKIM y DMARC para garantizar una entrega correcta, y cumplir con esos estándares aumenta las tasas de entrega en la bandeja de entrada.
Cumple con los requisitos de conformidad.
Google, Yahoo, Microsoft y Apple exigen el uso de SPF, DKIM y DMARC para los dominios que envían más de 5.000 correos electrónicos al día, y Google lo aplicará de forma estricta a partir de noviembre de 2025, rechazando los correos que no cumplan con estos requisitos.
En sectores regulados como el financiero, el sanitario, el educativo, el minorista y el sector público, la autenticación también respalda programas más amplios de cumplimiento normativo y gestión de riesgos. Los requisitos de Google, Microsoft, PCI DSS, los programas alineados con el RGPD y las normativas de los gobiernos regionales consideran cada vez más que SPF, DKIM y DMARC son controles esenciales, más que simples buenas prácticas.
Te ofrece visibilidad y control.
DMARC, en concreto, genera informes sobre cómo se utiliza tu dominio para enviar correo electrónico. Estos informes revelan remitentes no autorizados, fallos de autenticación e intentos de suplantación de identidad, datos que te permiten tomar medidas. Sin autenticación, no tienes visibilidad sobre el rendimiento ni la seguridad del correo electrónico en toda tu infraestructura de envío.
Sirve como ventaja estratégica.
Los proveedores de bandejas de entrada premian cada vez más a los remitentes debidamente autenticados. Las organizaciones que lo hacen bien se ganan una mayor confianza por parte de los destinatarios, experimentan menos problemas de entrega y protegen su infraestructura de envío frente a posibles abusos, lo que les sitúa por delante de los competidores que no lo hacen.
Cómo implementar la autenticación del correo electrónico
La implementación consiste en configurar los registros DNS que utilizan los servidores receptores para validar cada mensaje que envía tu dominio. Sigue los cinco pasos en orden, desde tu primer registro TXT hasta la aplicación completa de la política.
- Revisa tu infraestructura de envío. Identifica todas las fuentes que envían en nombre de tu dominio: servidores de correo principales, sistemas de automatización de marketing, CRM, servicio de asistencia técnica, facturación y cualquier proveedor de servicios transaccionales. La mayoría de los errores de autenticación se deben a un remitente que se ha pasado por alto, por lo que este paso determina la limpieza de la implementación.
- Publica tu registro SPF. Crea un único registro TXT que incluya todas las direcciones IP y servicios de envío autorizados. Cada entrada cuenta para el límite de 10 consultas, y si se supera, el SPF dará error para todos los mensajes.
- Configura la firmaDKIM. Genera un par de claves a través de tu proveedor o servidor de correo. La clave privada permanece en el servidor de envío y firma el correo saliente; la clave pública se introduce en el DNS como un registro TXT para que los destinatarios puedan verificar cada firma.
- Añade tu registro DMARC. Publica un registro TXT de DMARC empezando con una política «p=none» de solo supervisión, para que puedas observar los resultados antes de aplicarla. Un registro básico tiene el siguiente formato: v=DMARC1; p=none; rua=mailto:[email protected]; fo=1.
- Prueba y valida. Envía un correo de prueba desde cada fuente identificada en el primer paso y comprueba el encabezado «Authentication-Results» para ver los resultados de SPF, DKIM y DMARC.
Error habitual
Copiar un registro SPF o DMARC de ejemplo directamente en el DNS. Los ejemplos anteriores son plantillas, no registros listos para usar. Una línea SPF que incluya servicios que no utilizas desperdicia consultas del límite máximo de 10, y un registro DMARC que apunte a un buzón de informes del que nadie es propietario implica que los datos agregados no llegan a ninguna parte. Ajusta ambos para tus propios remitentes y direcciones de informes antes de publicarlos.
En el caso de los registros que superan el límite de búsqueda a medida que se van acumulando las plataformas SaaS, una herramienta de aplanamiento de SPF los mantiene dentro de los límites automáticamente. Una vez que los registros estén activos, utiliza un analizador de dominios para validar la configuración completa de SPF, DKIM y DMARC en cuestión de segundos.
| Tarea | Protocolo | Requerido | Herramienta |
|---|---|---|---|
| Revisar todas las fuentes de envío de correos electrónicos | Todos | Sí | Informes manuales o de DMARC |
| Publicar el registro TXT de SPF en el DNS | SPF | Sí | SPF Generator o PowerSPF |
| Configurar la firma DKIM y publicar la clave | DKIM | Sí | Generador de DKIM o DKIM alojado |
| Publicar el registro DMARC con p=none | DMARC | Sí | Generador DMARC |
| Revisar los informes DMARC y solucionar los errores | DMARC | Sí | Panel de control de PowerDMARC |
| Mover el DMARC a cuarentena y, a continuación, rechazarlo | DMARC | Recomendado | Asistente de aplicación |
| Implementar MTA-STS y TLS-RPT | MTA-STS / TLS-RPT | Recomendado | MTA-STS / TLS-RPT alojado |
| Configurar BIMI con VMC o CMC | BIMI | Opcional | Asistencia de PowerBIMI / VMC |
Errores habituales de autenticación y cómo solucionarlos
Los fallos suelen producirse cuando cambia el entorno de envío. Las nuevas herramientas SaaS, los remitentes regionales, los servicios de reenvío y las modificaciones del DNS afectan a SPF, DKIM, DMARC y a la seguridad del transporte. A continuación se describen los casos más habituales y sus soluciones.
| Fracaso | Cómo solucionarlo |
|---|---|
| El SPF supera las 10 consultas DNS | Utiliza el nivelado del SPF o la gestión automatizada para mantenerte por debajo del límite sin superar los registros existentes. |
| Remitente externo no incluido en el SPF | Revisar las fuentes de envío e incorporar el mecanismo de inclusión del servicio que falta |
| Falta el selector DKIM o está desactualizado | Rotar y supervisar las claves DKIM; hacer coincidir el selector de firma con el que figura en el DNS |
| Error de alineación de DMARC | Haz coincidir el dominio «Return-Path» de SPF o el dominio de firma DKIM con el dominio «De» visible |
| Los correos electrónicos reenviados no superan la autenticación | Implementa ARC siempre que sea posible para conservar los resultados a través de los intermediarios de reenvío |
| Errores en la entrega de TLS | Implementa MTA-STS para garantizar el envío cifrado y supervisa TLS-RPT para detectar fallos |
| SPF o DKIM se superan, pero DMARC falla | El dominio autenticado no coincide con el dominio del campo «De»; comprueba el modo de alineación y el dominio de firma. |
Mejores prácticas de autenticación de correo electrónico
Publicar los registros es el primer paso. Para mantener un alto nivel de autenticación a lo largo del tiempo, es necesario adoptar algunos hábitos recurrentes.
Comience con la supervisión y luego aplique las medidas.
Empieza con p=none para recopilar datos sin afectar al envío. Analiza los informes para identificar a todos los remitentes legítimos, corrige los errores de configuración y, a medida que aumente la confianza, pasa gradualmente a p=quarantine y p=reject.
Mantén los registros del SPF actualizados y dentro del límite
Actualiza tu registro SPF cada vez que añadas o elimines un servicio de envío, ya que un registro desactualizado provoca el rechazo de correos legítimos. Ten en cuenta el límite de 10 consultas a medida que tu pila crezca, ya que superarlo provocará el rechazo de todo el comprobación SPF para todos los mensajes. Las organizaciones que utilizan numerosas plataformas SaaS deben supervisar continuamente la complejidad del SPF y recurrir a la gestión automatizada o al «aplanamiento» para evitar fallos a medida que se acumulan los remitentes.
Rote las claves DKIM con regularidad.
La rotación de las claves DKIM reduce el riesgo de que estas se vean comprometidas. Se recomienda hacerlo cada 6 a 12 meses, y de forma inmediata si sospechas que la clave privada ha quedado expuesta.
Preguntas frecuentes
¿Necesito SPF, DKIM y DMARC si utilizo un proveedor de servicios de correo electrónico?
Sí. La mayoría de los proveedores de servicios de correo electrónico (ESP) comparten la infraestructura de envío entre muchos clientes, por lo que es posible que su configuración predeterminada no autentique completamente tu dominio. Tú publicas tus propios registros SPF, DKIM y DMARC; el ESP te ayuda a configurar la firma DKIM.
¿Qué protocolo debería configurar primero?
Primero SPF, luego DKIM y, por último, DMARC con p=none. DMARC depende de los resultados de SPF o DKIM para funcionar, por lo que publicarlo primero sin tener los otros dos ya implementados no te ofrece ningún punto de referencia con el que compararlo.
¿Cuál es la diferencia entre la autenticación y el cifrado?
La autenticación verifica quién ha enviado un mensaje y si este ha sido alterado. El cifrado protege el contenido durante su transmisión. MTA-STS y TLS-RPT se encargan del cifrado; SPF, DKIM y DMARC se encargan de la identidad.
¿Por qué los correos electrónicos que reenvío no superan la autenticación?
El reenvío a través de listas de correo o sistemas de gestión de incidencias puede alterar la firma SPF o DKIM original. ARC conserva los resultados originales en cada paso del proceso, por lo que un servidor receptor compatible con ARC puede seguir confiando en el mensaje.
¿Cuánto tiempo tarda en surtir efecto la autenticación?
Los cambios en el DNS se propagan en un plazo que va desde unos minutos hasta unas horas, dependiendo del TTL. Para obtener datos significativos de los informes DMARC, se necesitan entre unos días y un par de semanas para que se acumulen en todas tus fuentes de envío.
¿Puedo pasar directamente a «p=rechazar»?
Se desaconseja encarecidamente. Sin un periodo de seguimiento con p=none, no podrás detectar qué remitentes legítimos están fallando, y pasar directamente al rechazo puede bloquear tus propias facturas y el correo transaccional.
- Métodos de autenticación del correo electrónico: cómo SPF, DKIM y DMARC protegen tu dominio - 9 de agosto de 2026
- ¿Qué es una política DMARC? «Ninguna», «Cuarentena» y «Rechazar» - 27 de julio de 2026
- Cumplimiento de la norma Dmarc: qué es, por qué es importante y cómo comprobarlo - 21 de julio de 2026