Consulta la clave pública DKIM de un dominio, valida su sintaxis y robustez o deja que detectemos automáticamente los selectores comunes si no conoces el tuyo.
DKIM (DomainKeys Identified Mail, RFC 6376) añade una firma digital a cada mensaje saliente. El servidor emisor firma ciertas cabeceras y el cuerpo con una clave privada, y el receptor verifica la firma con la clave pública publicada en DNS. Una firma válida demuestra que el dominio autorizó el mensaje y que no se modificó por el camino.
La clave pública está en un registro TXT en <selector>._domainkey.<dominio>. El selector permite publicar varias claves a la vez, por ejemplo una para Google Workspace y otra para un servicio de newsletters.
Abre cualquier mensaje enviado desde tu dominio, muestra el original o las cabeceras completas y busca la cabecera DKIM-Signature. La etiqueta s= contiene el selector y d= el dominio firmante. Por ejemplo, s=google; d=example.com significa que la clave está en google._domainkey.example.com.
Si dejas vacío el campo del selector, este comprobador prueba los selectores más usados por proveedores populares, como google, selector1 y selector2 (Microsoft 365), k1 (Mailchimp), s1 y s2 (SendGrid) y muchos más.
v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…
v identifica el registro, k indica el tipo de clave y p contiene la clave pública codificada en Base64. Un p= vacío significa que la clave fue revocada.
Usa claves RSA de 2048 bits. Las de 1024 bits aún se aceptan pero se consideran débiles, y Gmail, Outlook y otros grandes proveedores rechazan las de menos de 1024 bits. Algunos proveedores DNS limitan cada cadena TXT a 255 caracteres; una clave de 2048 bits se divide en varias cadenas, algo normal que se gestiona automáticamente.
Rota las claves con regularidad: publica una clave nueva con un selector nuevo, cambia la firma a ella y revoca la antigua publicando un valor p= vacío.
Un registro DNS válido es solo la mitad: tu servidor también debe firmar los mensajes con la clave privada correspondiente. Envía un mensaje a una dirección temporal gratuita de TempBox y abre sus cabeceras para confirmar que DKIM, SPF y DMARC se superan.
Introduce tu dominio y tu selector DKIM en el comprobador de arriba. Si no conoces el selector, deja el campo vacío y la herramienta probará automáticamente los más comunes.
Un selector es un nombre que apunta a una clave DKIM concreta. Los receptores encuentran la clave en <selector>._domainkey.<dominio>. Puedes ver el selector en la etiqueta s= de la cabecera DKIM-Signature de cualquier mensaje que envíes.
Las causas más habituales son un selector incorrecto, un registro creado con el nombre DNS equivocado (por ejemplo, con el dominio duplicado) o un cambio que aún no se ha propagado. Compara las etiquetas s= y d= de un mensaje enviado con tu DNS.
Funciona, pero hoy el mínimo recomendado es 2048 bits. Los grandes proveedores de correo rechazan claves de menos de 1024 bits.
Un valor p= vacío significa que la clave ha sido revocada. Cualquier mensaje firmado con la clave privada correspondiente fallará la verificación DKIM.
Sí. Cada servicio de envío suele tener su propio selector y clave, así que un dominio puede publicar muchos registros DKIM con selectores distintos.
Sí. Es gratuito, no requiere registro y no almacenamos los dominios ni los selectores que compruebas.