SPF, DKIM y DMARC: autenticación del correo contra el phishing
El correo electrónico nunca se diseñó pensando en la autenticación: tanto MAIL FROM como la cabecera From: pueden contener cualquier cosa. SPF, DKIM y DMARC son los tres estándares superpuestos que permiten a un servidor receptor decidir si un mensaje procede realmente de su dominio, y constituyen el control técnico más eficaz contra la suplantación de dominio en el phishing.
Las tres capas
Los estándares resuelven problemas distintos y están pensados para desplegarse juntos.
- SPF (Sender Policy Framework) autoriza qué direcciones IP pueden enviar correo en nombre de un dominio.
- DKIM (DomainKeys Identified Mail) firma criptográficamente los mensajes, de modo que la manipulación y la falsificación se detectan.
- DMARC une ambos, exige la alineación con el dominio visible de
From:, indica al receptor qué hacer si algo falla y, además, le proporciona informes.
SPF
SPF es un único registro TXT en el DNS con la lista de remitentes autorizados. El receptor comprueba la IP que conecta frente al registro SPF del dominio del Return-Path (el sobre).
example.com. IN TXT "v=spf1 include:_spf.google.com ip4:198.51.100.10 -all"
include:incorpora los remitentes autorizados de otro dominio (por ejemplo, su proveedor de envíos).-alles un fallo duro (rechazar todo lo no listado);~alles un fallo suave.- SPF permite un máximo de 10 consultas DNS: superarlo produce
permerror, así que aplane sin miedo losincludemuy anidados.
La debilidad de SPF: valida el remitente del sobre, no la cabecera From: que ve el usuario. Por sí solo no impide la suplantación del nombre mostrado.
DKIM
DKIM añade una firma que cubre cabeceras seleccionadas y el cuerpo, usando una clave privada en poder del emisor. La clave pública vive en el DNS bajo un selector.
selector1._domainkey.example.com. IN TXT
"v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."
Un mensaje firmado lleva una cabecera como:
DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=selector1;
h=from:to:subject:date; bh=...; b=...
Como la firma sobrevive al reenvío, DKIM es más robusto que SPF. Use claves de 2048 bits y rote los selectores periódicamente.
DMARC y la alineación
En DMARC reside la política. Exige que SPF o DKIM no solo pasen, sino que además estén alineados con el dominio de la cabecera From: visible.
_dmarc.example.com. IN TXT
"v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s; pct=100"
- La alineación SPF compara el dominio de
From:con el delReturn-Path. - La alineación DKIM compara el dominio de
From:con eld=de la firma. p=es la política:none(monitorizar),quarantineoreject.adkim/aspffijan el modo de alineación:s(estricto, coincidencia exacta) or(relajado, mismo dominio organizativo).
Un mensaje pasa DMARC si al menos uno de SPF o DKIM pasa y está alineado. Por eso el reenvío suele romper SPF pero sobrevive gracias a DKIM.
Cómo encaja todo en el receptor
1. Se comprueba la IP que conecta contra el registro SPF del Return-Path
2. Se verifica DKIM-Signature con la clave pública del selector
3. DMARC: ¿algún mecanismo que pasa está alineado con el dominio de From:?
4. Si no → aplicar la política p= (reject / quarantine)
5. Emitir informes agregados (rua) y forenses opcionales (ruf)
Fallos habituales
- Demasiadas consultas en SPF: consolide las cadenas de
include:y prefieraip4/ip6donde sean estables. - Subdominios sin cubrir: los atacantes suplantan
mail.example.comsi solo protege el dominio raíz. Añada registros_dmarcpara subdominios o apóyese en la política de organización consp=. - Remitentes de terceros: herramientas de facturación, CRM y plataformas de marketing necesitan
includede SPF y claves DKIM, o fallarán DMARC. - Saltar directamente a
p=reject: empiece siempre enp=none, lea los informes agregados, arregle los remitentes legítimos y luego apriete.
Una política DMARC
p=rejecten un dominio bien vigilado significa que un atacante ya no puede enviar correo en su nombre a ningún receptor que respete DMARC. Eso cierra el vector de phishing más convincente: la suplantación exacta del dominio.
Cómo ayuda GottaPhish
SPF, DKIM y DMARC frenan la suplantación de su dominio, pero los atacantes simplemente se desplazan a dominios parecidos, trucos con el nombre mostrado y terceros comprometidos. GottaPhish y su equipo de expertos abordan justamente ese riesgo residual: simulaciones realistas con esas técnicas —dominios primos, remitentes con alineación laxa, casos límite de correo reenviado— además de paneles que muestran quién hizo clic y qué controles atraparon qué. Nuestros expertos acompañan la puesta en marcha, diseñan escenarios adaptados a su postura de autenticación y ayudan a interpretar los resultados para que priorice tanto las correcciones de DNS como la formación específica.
