Glosario

DKIM: qué es y por qué firma criptográficamente tus emails

DKIM (DomainKeys Identified Mail) es un método de autenticación que añade a cada email una firma criptográfica vinculada al dominio remitente. El servidor receptor verifica esa firma con la clave pública publicada en el DNS del dominio, confirmando que el mensaje procede de ese dominio y no fue modificado en tránsito.

Si SPF responde a "¿este servidor puede enviar por este dominio?", DKIM responde a otra pregunta igual de importante: "¿este mensaje viene de verdad de este dominio y llega intacto?". Sin esa firma, cualquier intermediario podría alterar un correo sin que el receptor lo detecte.

¿Cómo funciona DKIM?

DKIM se basa en criptografía de clave pública:

  1. Tu plataforma de envío genera un par de claves. La clave pública se publica en el DNS de tu dominio bajo un selector (por ejemplo, selector1._domainkey.tudominio.com).
  2. Al enviar cada email, el servidor firma con la clave privada determinadas cabeceras y el cuerpo del mensaje, y añade esa firma en la cabecera DKIM-Signature.
  3. El servidor receptor busca la clave pública en tu DNS, verifica la firma y confirma dos cosas: que el mensaje fue emitido por alguien con acceso a la clave del dominio y que no ha sido alterado en tránsito.

El resultado (dkim=pass o dkim=fail) alimenta después la evaluación de DMARC y los filtros de reputación del receptor.

¿Por qué importa en B2B?

En outbound B2B, cada buzón y cada dominio de envío deben firmar con DKIM. Es uno de los requisitos que Google y Yahoo exigen a los remitentes desde 2024, y un factor directo de entregabilidad: un dominio que firma correctamente sus mensajes acumula reputación positiva; uno que no firma parte con desventaja frente a los filtros. Además protege tu marca, porque dificulta que terceros envíen correos falsificados que parezcan tuyos.

Ejemplo. Un despacho profesional español configuró su plataforma de prospección con SPF pero olvidó activar DKIM en el panel del proveedor. Sus correos autenticaban a medias y los destinatarios corporativos con filtros estrictos los relegaban a spam. Activar la firma DKIM en cada dominio de envío fue un cambio de minutos que corrigió el problema de raíz.

En AVANTAI, la verificación de DKIM en todos los buzones forma parte de la puesta en marcha de cualquier sistema de outbound con IA, antes de calentar los buzones y mucho antes de enviar la primera secuencia.

Preguntas frecuentes

¿Qué diferencia hay entre DKIM y SPF?

SPF valida que el servidor que envía está autorizado por el dominio; DKIM valida que el contenido del mensaje está firmado por el dominio y no se ha alterado. Son complementarios, y DMARC se apoya en ambos.

¿DKIM sobrevive a los reenvíos?

En general sí, porque la firma viaja dentro del mensaje. Por eso DKIM suele ser más robusto que SPF en escenarios de reenvío, siempre que el contenido firmado no se modifique por el camino.

¿Cómo compruebo que DKIM está bien configurado?

Envía un email a una cuenta de prueba y revisa las cabeceras: debe aparecer dkim=pass con tu dominio. También puedes usar verificadores DNS que comprueban que el selector y la clave pública están publicados correctamente.