Comprobador DKIM

Consulta la clave pública DKIM de un dominio, valida su sintaxis y robustez o deja que detectemos automáticamente los selectores comunes si no conoces el tuyo.

Deja el selector vacío y probaremos los selectores más comunes de Google Workspace, Microsoft 365, Mailchimp, SendGrid, Amazon SES y otros proveedores.

¿Qué es DKIM?

DKIM (DomainKeys Identified Mail, RFC 6376) añade una firma digital a cada mensaje saliente. El servidor emisor firma ciertas cabeceras y el cuerpo con una clave privada, y el receptor verifica la firma con la clave pública publicada en DNS. Una firma válida demuestra que el dominio autorizó el mensaje y que no se modificó por el camino.

La clave pública está en un registro TXT en <selector>._domainkey.<dominio>. El selector permite publicar varias claves a la vez, por ejemplo una para Google Workspace y otra para un servicio de newsletters.

Cómo encontrar tu selector DKIM

Abre cualquier mensaje enviado desde tu dominio, muestra el original o las cabeceras completas y busca la cabecera DKIM-Signature. La etiqueta s= contiene el selector y d= el dominio firmante. Por ejemplo, s=google; d=example.com significa que la clave está en google._domainkey.example.com.

Si dejas vacío el campo del selector, este comprobador prueba los selectores más usados por proveedores populares, como google, selector1 y selector2 (Microsoft 365), k1 (Mailchimp), s1 y s2 (SendGrid) y muchos más.

Ejemplo de registro DKIM

v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…

v identifica el registro, k indica el tipo de clave y p contiene la clave pública codificada en Base64. Un p= vacío significa que la clave fue revocada.

Qué valida este comprobador DKIM

  • Que existe un registro para el selector y que solo hay uno publicado.
  • La sintaxis de cada etiqueta, incluida la etiqueta opcional de versión v=DKIM1.
  • Que la clave pública se decodifica correctamente y su longitud real en bits.
  • El tipo de clave (rsa o ed25519), los algoritmos hash permitidos y el indicador de prueba t=y.
  • Claves revocadas con la etiqueta p= vacía.

Longitud de clave DKIM recomendada

Usa claves RSA de 2048 bits. Las de 1024 bits aún se aceptan pero se consideran débiles, y Gmail, Outlook y otros grandes proveedores rechazan las de menos de 1024 bits. Algunos proveedores DNS limitan cada cadena TXT a 255 caracteres; una clave de 2048 bits se divide en varias cadenas, algo normal que se gestiona automáticamente.

Rota las claves con regularidad: publica una clave nueva con un selector nuevo, cambia la firma a ella y revoca la antigua publicando un valor p= vacío.

Prueba DKIM de principio a fin

Un registro DNS válido es solo la mitad: tu servidor también debe firmar los mensajes con la clave privada correspondiente. Envía un mensaje a una dirección temporal gratuita de TempBox y abre sus cabeceras para confirmar que DKIM, SPF y DMARC se superan.

Preguntas frecuentes

¿Cómo compruebo mi registro DKIM?

Introduce tu dominio y tu selector DKIM en el comprobador de arriba. Si no conoces el selector, deja el campo vacío y la herramienta probará automáticamente los más comunes.

¿Qué es un selector DKIM?

Un selector es un nombre que apunta a una clave DKIM concreta. Los receptores encuentran la clave en <selector>._domainkey.<dominio>. Puedes ver el selector en la etiqueta s= de la cabecera DKIM-Signature de cualquier mensaje que envíes.

¿Por qué no se encuentra mi registro DKIM?

Las causas más habituales son un selector incorrecto, un registro creado con el nombre DNS equivocado (por ejemplo, con el dominio duplicado) o un cambio que aún no se ha propagado. Compara las etiquetas s= y d= de un mensaje enviado con tu DNS.

¿Sigue siendo válida una clave DKIM de 1024 bits?

Funciona, pero hoy el mínimo recomendado es 2048 bits. Los grandes proveedores de correo rechazan claves de menos de 1024 bits.

¿Qué significa una etiqueta p= vacía?

Un valor p= vacío significa que la clave ha sido revocada. Cualquier mensaje firmado con la clave privada correspondiente fallará la verificación DKIM.

¿Puede un dominio tener varias claves DKIM?

Sí. Cada servicio de envío suele tener su propio selector y clave, así que un dominio puede publicar muchos registros DKIM con selectores distintos.

¿Este comprobador DKIM es gratuito?

Sí. Es gratuito, no requiere registro y no almacenamos los dominios ni los selectores que compruebas.

Más herramientas de correo gratuitas