¿Qué es DKIM?
También llamado: DomainKeys Identified Mail, firma DKIM
DKIM (DomainKeys Identified Mail) es un método para firmar digitalmente los correos que envía un dominio. El receptor verifica la firma con una clave pública publicada en el DNS y así sabe que el mensaje no se ha modificado y que lo autorizó ese dominio.
El servidor que envía el correo firma algunas cabeceras y el cuerpo del mensaje con una clave privada. La clave pública correspondiente se publica en el DNS. Quien recibe el correo descarga esa clave y comprueba la firma: si coincide, el mensaje viene de alguien autorizado por el dominio y no se ha alterado por el camino.
Ejemplo
El correo lleva una cabecera como esta (resumida):
DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=correo2026;
h=from:to:subject:date; bh=...; b=...
d=example.com— el dominio que firma.s=correo2026— el selector: indica qué clave usar.
Con esos dos datos, el receptor consulta el registro TXT en <selector>._domainkey.<dominio>:
correo2026._domainkey.example.com. 3600 IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
$ dig correo2026._domainkey.example.com TXT +short
Cosas que conviene saber
- La clave la genera tu proveedor de correo (Google Workspace, Microsoft 365, tu hosting, tu herramienta de newsletters…). Tú solo publicas en el DNS el registro que te indica.
- Puedes tener varios selectores a la vez, uno por cada servicio que envía en tu nombre. No se pisan entre sí, a diferencia de SPF.
- Usa claves de 2048 bits. Como superan los 255 caracteres, el registro se divide en varias cadenas; la mayoría de paneles lo hacen solos.
- DKIM sobrevive al reenvío del correo mejor que SPF, porque la firma viaja con el mensaje.
Errores habituales
- Publicar el registro en el dominio raíz en lugar de en
selector._domainkey. - Activar DKIM en el DNS pero no en el panel del proveedor (o al revés): el correo sale sin firmar o con una firma que no se puede verificar.
- Que la herramienta firme con su propio dominio (
d=proveedor.com) en lugar del tuyo; la firma es válida, pero no cuenta para DMARC.
¿Tienes un producto o servicio relacionado con DKIM? Anúnciate en este término.
Términos relacionados
- SPF — SPF (Sender Policy Framework) es un registro DNS en el que un dominio publica...
- DMARC — DMARC es un registro DNS que indica qué deben hacer los servidores de correo...
- Registro TXT — Un registro TXT es una entrada del DNS que guarda texto libre asociado a...
- Registro MX — Un registro MX (Mail Exchanger) indica qué servidores reciben el correo electrónico de un...