Verificador gratuito de registros DKIM

Consulta y valida los registros DKIM de cualquier dominio y selector. Verifica tus claves de firma de correo electrónico. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.

Actualizado

Share:
Home/Domain Tools/DKIM Record Checker

DKIM Record Checker

Look up and validate DKIM records for any domain and selector. Verify your email signing keys.

DKIM Record Checker

Common selectors:

Enter a domain and selector to check the DKIM record

Preguntas Frecuentes

¿Qué es DKIM?

DKIM (DomainKeys Identified Mail) utiliza firmas criptográficas para verificar la autenticidad de los correos electrónicos.

¿Qué es un selector DKIM?

Un selector es una etiqueta que se usa para distinguir entre varias claves DKIM en un mismo dominio (por ejemplo, google, mail, s1).

¿Es gratis?

Sí, completamente gratis.

¿Están seguros mis datos con esta herramienta?

Por supuesto. El comprobador de registros DKIM procesa todo en el lado del cliente, dentro de tu navegador. No se sube ni se almacena ningún dato en ningún servidor. Tu contenido permanece privado en tu dispositivo en todo momento.

¿Funciona el comprobador de registros DKIM en dispositivos móviles?

Sí, el comprobador de registros DKIM es totalmente adaptable y funciona en smartphones y tablets. Puedes usarlo en cualquier dispositivo con un navegador web moderno, sin necesidad de descargar ninguna aplicación.

¿Necesito crear una cuenta para usar esta herramienta?

No se necesita ninguna cuenta ni registro. Simplemente abre el comprobador de registros DKIM en tu navegador y empieza a usarlo de inmediato. No hay muros de registro ni restricciones de uso.

¿Cómo uso el comprobador de registros DKIM?

Solo tienes que introducir tus datos en el campo correspondiente, ajustar las opciones a tu gusto y la herramienta los procesará al instante. Después puedes copiar el resultado al portapapeles o descargarlo.

¿Qué navegadores son compatibles?

El comprobador de registros DKIM funciona en todos los navegadores modernos, incluidos Chrome, Firefox, Safari, Edge y Opera. Para una mejor experiencia, usa la última versión de tu navegador preferido.

¿Cómo encuentro el selector DKIM de mi dominio?

No existe un comando DNS que liste todos los selectores de un dominio, porque los registros DKIM se ubican en un nombre de host específico —selector._domainkey.tudominio.com— y solo puedes consultar un nombre que ya conozcas. La forma más rápida de averiguar el tuyo es abrir un mensaje reciente enviado por tu dominio y leer la cabecera DKIM-Signature: la etiqueta s= es el selector. Si no puedes ver las cabeceras, el selector casi siempre coincide con el valor predeterminado de tu plataforma de envío, como google para Google Workspace, k1 o mandrill para Mailchimp, s1 y s2 para SendGrid, o protonmail para Proton. Este verificador incluye esos selectores comunes como botones de un clic, para que puedas probar cada uno en segundos hasta que el registro se resuelva y confirmar qué clave está publicando realmente tu proveedor.

¿Qué significa que un registro DKIM muestre un valor p= vacío?

La etiqueta p= contiene la clave pública que los servidores receptores usan para verificar tus firmas, así que un p= vacío no es un espacio en blanco inofensivo: es una revocación explícita. Publicar p= sin valor le indica al mundo que cualquier clave previamente asociada a ese selector ya no es válida, y el correo firmado con ella fallará la verificación DKIM. Los proveedores hacen esto intencionadamente cuando retiran un selector tras una rotación de claves, pero también ocurre por accidente cuando un registro se copia mal o se trunca en un editor de DNS. Si el correo legítimo empieza a fallar la autenticación de repente, una clave vacía en tu selector activo es un sospechoso principal. Esta herramienta marca un p= ausente como revocado en lugar de válido, para que puedas detectar una clave muerta de inmediato y volver a publicar un registro nuevo.

¿Sigue siendo segura una clave DKIM de 1024 bits, o debería actualizar a 2048 bits?

Una clave RSA de 1024 bits todavía produce firmas válidas y pasará la autenticación hoy, pero ya no es el estándar recomendado. NIST y la mayoría de los grandes proveedores de buzones consideran ahora 2048 bits como la referencia mínima para DKIM, porque se estima que las claves de 1024 bits son cada vez más viables de romper dado el poder de cómputo actual. El riesgo práctico es que un atacante que factorice la clave podría falsificar correo firmado en nombre de tu dominio. Actualizar implica generar una nueva clave de 2048 bits en tu proveedor de correo, publicar la nueva clave pública bajo un selector nuevo, y eliminar el antiguo una vez que el correo fluya sin problemas. Este verificador estima el tamaño de la clave a partir de la clave pública publicada y la califica como fuerte a partir de 2048 bits, aceptable en 1024, y débil por debajo de eso, para que puedas ver de un vistazo si tu registro necesita una actualización.

¿Por qué falla mi registro DKIM después de cambiar de proveedor de correo?

Cuando te mudas a una nueva plataforma de envío, el nuevo proveedor firma tu correo saliente con su propia clave privada bajo su propio selector, y esa clave solo funciona si la clave pública correspondiente está publicada en tu DNS. Los fallos suelen ocurrir porque el selector del proveedor anterior sigue en su sitio mientras el nuevo nunca se añadió, o porque el nuevo registro TXT se pegó incorrectamente y la clave pública quedó mal formada. El servidor receptor busca el selector indicado en la firma de cada mensaje, así que si ese nombre de host exacto no tiene un registro válido, la verificación falla y DMARC puede rechazar el correo sin previo aviso. Después de cualquier cambio de proveedor, comprueba aquí el nuevo selector para confirmar que el registro se resuelve y que la clave pública está presente, y luego elimina el selector obsoleto para que las configuraciones antiguas y sin firmar no generen confusión.

¿En qué se diferencia DKIM de SPF y DMARC?

Los tres trabajan juntos, pero verifican cosas distintas. SPF publica una lista de direcciones IP y servidores autorizados para enviar correo en nombre de tu dominio, de modo que un receptor pueda confirmar que el mensaje proviene de una fuente autorizada. DKIM añade una firma criptográfica a cada mensaje y publica la clave pública en el DNS, demostrando que el correo realmente proviene de tu dominio y que no fue alterado en tránsito. DMARC los une: indica a los receptores qué hacer cuando SPF o DKIM fallan —none, quarantine o reject— y dónde enviar los informes. Una política DMARC estricta necesita que al menos uno de SPF o DKIM pase y esté alineado, razón por la cual un registro DKIM roto puede reducir tu alcance sin previo aviso. Usa este verificador para confirmar que la parte DKIM está en buen estado antes de endurecer tu política DMARC.

Acerca del Verificador de Registros DKIM

El Verificador de Registros DKIM busca y valida el registro DKIM publicado para cualquier dominio y selector. Introduce un dominio como example.com, elige o escribe un selector, y la herramienta obtiene el registro TXT correspondiente desde el DNS y lo descompone en sus partes: versión, tipo de clave, clave pública, longitud de clave, algoritmos hash y tipo de servicio. Está pensada para cualquier persona responsable de la entregabilidad del correo: administradores de sistemas, especialistas en marketing que configuran una plataforma de envío, y desarrolladores que investigan por qué el correo termina en spam.

DKIM (DomainKeys Identified Mail) permite que un servidor de correo receptor verifique que un mensaje realmente proviene de tu dominio y que no fue alterado en tránsito. El remitente firma cada mensaje con una clave privada, y la clave pública correspondiente se publica en el DNS. Si ese registro falta, está mal formado o fue revocado, los destinatarios pueden rechazar o enviar tu correo a spam sin previo aviso, así que confirmar que el registro se resuelve correctamente es una comprobación rutinaria pero importante.

Cómo funciona la búsqueda

Los registros DKIM residen en un nombre de host predecible: selector._domainkey.tudominio.com. El selector es una etiqueta que permite que un mismo dominio tenga varias claves a la vez: Google usa google, mientras que plataformas como Mailchimp, SendGrid y Proton publican cada una las suyas propias. Como no existe forma de "listar" selectores, hay que conocer o adivinar el correcto. El verificador incluye selectores comunes como sugerencias de un clic (google, default, mail, s1, s2, selector1, selector2, k1, dkim, smtp, protonmail, mailchimp, sendgrid), para que puedas probarlos rápidamente si no estás seguro de cuál usa tu proveedor.

Al ejecutar una comprobación, la herramienta consulta el registro TXT de ese nombre de host mediante el resolutor DNS-over-HTTPS público de Cloudflare (1.1.1.1). Esto significa que envía el dominio y el selector que introduces al resolutor de Cloudflare para realizar la consulta DNS; el análisis y la validación del registro devuelto se realizan después localmente en tu navegador. No requiere registro, ni cuenta, ni software que instalar, y funciona tanto en teléfonos y tablets como en ordenadores de escritorio.

Qué te indican los resultados

Una vez encontrado un registro, el verificador analiza las etiquetas DKIM estándar y señala problemas automáticamente:

  • Validez — un registro con una clave pública p= no vacía se marca como válido; un p= vacío significa que la clave ha sido revocada, y cualquier correo firmado con ese selector fallará.
  • Longitud y solidez de la clave — la herramienta estima el tamaño de la clave RSA a partir de la clave pública y la califica: 2048 bits o más es fuerte, 1024 bits es aceptable, y cualquier valor por debajo de 1024 bits se marca como débil.
  • Versión y tipo de clave — normalmente v=DKIM1 y k=rsa, los valores predeterminados actuales.
  • Algoritmos hash (h=) y tipo de servicio (s=) cuando están presentes, para que puedas ver con exactitud el alcance del registro.

Puedes copiar el registro sin procesar al portapapeles para pegarlo en un ticket, en el editor de DNS de tu registrador o en un informe de entregabilidad.

Por qué DKIM importa para la entregabilidad

DKIM es uno de los tres pilares de la autenticación de correo, junto con SPF y DMARC. Una firma DKIM válida es lo que permite que una política DMARC estricta pase, y protege tu dominio contra la suplantación, en la que atacantes envían correo que aparenta provenir de ti. Proveedores de buzones como Gmail y Yahoo ahora exigen autenticación a los remitentes de envíos masivos, así que un registro DKIM ausente o roto puede reducir directamente tu alcance.

Entre los problemas habituales que este verificador detecta están el uso del selector incorrecto tras cambiar de proveedor de correo, una clave que se rotó pero nunca se actualizó en el DNS, y claves antiguas de 1024 bits que deberían actualizarse a 2048 bits para una protección más sólida. Ejecuta una comprobación después de cualquier cambio en el DNS, tras incorporar una nueva plataforma de envío, o siempre que el correo legítimo empiece a caer en spam, y confirma que el registro se resuelve y que la clave está en buen estado antes de continuar.