Skip to content
Mbox Viewer

SPF, DKIM y DMARC

SPF · DKIM · DMARC

Los tres mecanismos que establecen si un mensaje viene de verdad del dominio que dice: SPF autoriza servidores de envío, DKIM firma el mensaje criptográficamente y DMARC ata ambos a una política publicada.

SPF (Sender Policy Framework) es un registro DNS que enumera qué servidores pueden enviar correo en nombre de un dominio; el servidor receptor compara la dirección que se conecta con esa lista. DKIM (DomainKeys Identified Mail) va más lejos: el dominio emisor firma el cuerpo y un conjunto elegido de cabeceras con una clave privada y añade una cabecera DKIM-Signature, que cualquiera puede verificar contra la clave pública publicada en DNS. DMARC se coloca encima: dice a los receptores qué hacer cuando esas comprobaciones fallan y exige que el dominio autenticado coincida con la dirección From: visible.

En un buzón archivado, el rastro práctico de todo esto es la cabecera Authentication-Results, que escribe el servidor receptor en el momento de la entrega. Recoge el veredicto al que se llegó entonces —pass, fail o none—, que es justamente la gracia: captura lo que se sabía cuando el mensaje llegó.

Una firma DKIM se puede reverificar años después, en principio, pero solo mientras el dominio siga publicando la clave pública que le corresponde, y los operadores rotan esas claves de forma rutinaria. Así que una firma que ya no verifica no es prueba de manipulación: muchas veces es simplemente una clave caducada. Ese matiz importa siempre que se presenta correo archivado como prueba de algo.

Términos relacionados

Lee tus archivos MBOX en Mac y Windows