Verificar el registro DKIM de un dominio
Qué es DKIM, cómo firma criptográficamente tu correo, dónde se publica la clave pública (el selector <code>selector._domainkey</code>), por qué protege la integridad y la entregabilidad, y cómo detectar y arreglar los fallos más comunes. Con comprobación gratuita e inmediata de cualquier dominio.
HERRAMIENTA GRATUITA · SIN REGISTRO
Comprueba el DKIM de tu dominio ahora
Introduce tu dominio y nuestro analizador de autenticación de correo revisa en segundos tu firma DKIM junto con SPF, DMARC y MX. Como DKIM depende de un selector, el analizador prueba los selectores más comunes (google, selector1, selector2, k1…); si tu selector es personalizado, tenlo a mano. El análisis es inmediato y no guardamos tu dominio.
¿Qué es el registro DKIM?
DKIM-Signature, descarga tu clave pública y verifica la firma: si cuadra, confirma que un emisor autorizado por tu dominio lo firmó y que el contenido no se alteró en tránsito. A diferencia de SPF, la firma viaja dentro del propio mensaje.Cómo se ve un registro DKIM y qué es el selector
d=) y el selector (s=):DKIM-Signature: v=1; a=rsa-sha256; d=ejemplo.com; s=google; h=from:to:subject:date; bh=…; b=…Ese selector indica dónde buscar la clave pública en tu DNS. El registro TXT se publica en
selector._domainkey.tudominio:google._domainkey.ejemplo.com. TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…"El selector es un nombre que eliges tú (
google, selector1, selector2, k1…). Permite tener varias claves a la vez —una por proveedor de envío— y rotarlas sin cortar el correo. Sin conocer el selector, es imposible localizar el registro DKIM de un dominio.Por qué importa: integridad, entregabilidad y el trío
Errores comunes que rompen tu DKIM
Selector inexistente: si el registro no está publicado o el selector no coincide con el que firma, la verificación falla y el receptor no encuentra la clave.
Registro TXT partido mal: la clave pública (
p=) es larga y el DNS limita cada cadena a 255 caracteres, así que debe dividirse en varias cadenas entre comillas; si se corta mal, la clave queda inválida.Bandera de prueba en producción: dejar
t=y (modo test) hace que los receptores traten la firma como no vinculante.Clave sin rotar: mantener años la misma clave aumenta el riesgo si se filtra.
Cómo configurar o arreglar tu DKIM paso a paso
2. Publica el registro TXT en
selector._domainkey.tudominio con la clave pública que te indican.3. Activa la firma DKIM en el panel del proveedor y espera a la propagación del DNS.
4. Envía un correo de prueba y verifica que la cabecera
DKIM-Signature valida y que d= coincide con tu dominio.5. Usa 2048 bits, rota la clave de forma periódica y mantén un selector distinto por cada proveedor.
Puedes comprobar cada paso con nuestro analizador gratuito.
Preguntas frecuentes sobre DKIM
¿Cómo compruebo el registro DKIM de mi dominio?
Introduce tu dominio en nuestro analizador gratuito. Como DKIM se localiza mediante un selector, probamos los selectores más comunes (google, selector1, selector2, k1…) y te decimos si encontramos una clave pública válida, junto con SPF, DMARC y MX. Si usas un selector personalizado y no aparece por defecto, tenlo a mano para confirmarlo.
¿Qué es un selector DKIM?
Es el valor de la etiqueta s= de la firma y forma parte del nombre del registro DNS: selector._domainkey.tudominio. Sirve para localizar la clave pública correcta y permite tener varias claves a la vez (una por proveedor de envío) y rotarlas sin interrumpir el correo.
¿Es segura una clave DKIM de 1024 bits?
Se considera débil. La recomendación actual de Google y Microsoft es usar claves RSA de 2048 bits. Si tu DKIM sigue firmando con 1024 bits, conviene regenerar el par de claves con 2048 y actualizar el registro TXT.
¿Basta DKIM para frenar la suplantación?
No por sí solo. DKIM demuestra integridad y autorización, pero no ata la firma a la dirección visible que ve el destinatario ni aplica ninguna política. Para eso necesitas DMARC, que exige que SPF o DKIM pasen con alineación respecto al remitente visible y define qué hacer si fallan.
Fuentes y referencias
- RFC 6376 — DomainKeys Identified Mail (DKIM) Signatures
- Google Workspace — Activar DKIM
- Microsoft — Usar DKIM en Microsoft 365
Actualizado: julio de 2026 · Contenido informativo; no constituye asesoramiento.
Sigue aprendiendo
Vigila tu autenticación de correo en continuo
Regístrate gratis en OCIRIA Seguridad y recibe alertas cuando tu DKIM, SPF o DMARC cambien o dejen de proteger tu dominio.