Herramienta gratuita

Comprobador DKIM

Busca la clave con la que firmas tu correo, mide sus bits y te dice si está revocada o en pruebas.

Prueba con

¿No sabes tu selector? Déjalo vacío y probamos los 36 más habituales. Está en s=, en la cabecera DKIM-Signature de un correo que hayas enviado.

Referencia

Cómo funciona y cómo se lee

DKIM firma cada correo con una clave privada que solo tiene quien envía. El servidor que lo recibe busca la clave pública en tus DNS y comprueba que la firma cuadra: así sabe que el mensaje es tuyo y que nadie lo ha tocado.

El selector

La firma dice dónde buscar la clave

Cada correo firmado lleva una cabecera DKIM-Signature con el dominio que firma (d=) y el selector (s=). El servidor que lo recibe junta los dos y pide la clave a tus DNS. Sin el selector no hay forma de pedirla, así que probamos los que usan los proveedores más comunes.

Cabecera DKIM-Signature

ejemplo

v=1; a=rsa-sha256

versión y algoritmo

d=tudominio.com

el dominio que firma

s=google

el selector: Google Workspace

bh=… b=…

el resumen del mensaje y la firma

La clave está en google._domainkey

La clave

Una clave pública en un TXT

El registro lleva la clave pública en p= y, a veces, algún ajuste. La privada se queda en el servidor que firma y nunca se publica. Muchos proveedores la publican con un CNAME a su zona para poder cambiarla sin pedirte nada.

Anatomía de una clave DKIM

ejemplo

v=DKIM1

versión

k=rsa

tipo de clave

p=MIIBIjANBgkqhkiG9w0B…

la clave pública, en base64

2048 bits

t=y

modo pruebas: quítalo al terminar

El tamaño

Cuántos bits tiene tu clave

Una clave corta se puede romper, y la norma (RFC 8301) obliga a rechazar las RSA de menos de 1024 bits. Hoy lo recomendado son 2048. Si la clave te la publica tu proveedor con un CNAME, la gestiona él: lo que puedes hacer es pedirle una de 2048.

Tamaño de la clave

RSA de 512 bits

se rechaza: la firma no vale

RSA de 1024 bits

el mínimo: conviene subir

RSA de 2048 bits

lo recomendado hoy

Ed25519

moderna, pero no todos la comprueban

Preguntas frecuentes

¿Qué es DKIM?

Es una firma que el servidor que envía tu correo añade a cada mensaje con una clave privada. El que lo recibe busca la clave pública en tus DNS y comprueba que la firma cuadra: así sabe que el mensaje sale de quien controla tu dominio y que nadie lo ha cambiado por el camino. A diferencia del SPF, la firma viaja dentro del mensaje, así que suele sobrevivir a un reenvío.

¿Cómo sé cuál es mi selector DKIM?

Abre un correo que hayas enviado, muestra el original (en Gmail, «Mostrar original») y busca la cabecera DKIM-Signature. El valor de s= es el selector y el de d=, el dominio que firma. Algunos habituales: google en Google Workspace, selector1 y selector2 en Microsoft 365, default en cPanel, fm1 en Fastmail y k1 en Mailchimp.

¿Por qué no encontráis mi clave?

Porque DKIM no tiene un listado: la clave está en un nombre que solo conoce quien sabe el selector. Probamos los de los proveedores más comunes, pero algunos servicios generan uno distinto para cada dominio. Si sabes el tuyo, escríbelo en el campo selector: entonces la leemos directamente de tus servidores DNS, así que vale aunque la acabes de publicar.

¿Uso una clave de 1024 o de 2048 bits?

De 2048 siempre que puedas. La de 1024 es el mínimo que admite la norma y sigue funcionando, pero ya no se recomienda. Un registro de 2048 bits pasa de los 255 caracteres que caben en una cadena TXT, así que se parte en trozos entre comillas: es normal y el servidor que lo lee los vuelve a juntar.

¿Si la clave está publicada, ya firmo mis correos?

No necesariamente. El registro solo dice que la clave existe; firmar es cosa del servidor que envía, y en muchos proveedores hay que activarlo aparte después de publicarla. Para saber si tu correo sale firmado, mira en las cabeceras de un mensaje enviado que aparezca dkim=pass con tu dominio, o envíalo a nuestro test de correo.