Verificar el registro DKIM de un dominio

Qué es DKIM, cómo firma criptográficamente tu correo, dónde se publica la clave pública (el selector <code>selector._domainkey</code>), por qué protege la integridad y la entregabilidad, y cómo detectar y arreglar los fallos más comunes. Con comprobación gratuita e inmediata de cualquier dominio.

HERRAMIENTA GRATUITA · SIN REGISTRO

Comprueba el DKIM de tu dominio ahora

Introduce tu dominio y nuestro analizador de autenticación de correo revisa en segundos tu firma DKIM junto con SPF, DMARC y MX. Como DKIM depende de un selector, el analizador prueba los selectores más comunes (google, selector1, selector2, k1…); si tu selector es personalizado, tenlo a mano. El análisis es inmediato y no guardamos tu dominio.

¿Qué es el registro DKIM?

DKIM (DomainKeys Identified Mail, definido en el RFC 6376) añade una firma criptográfica a cada correo que sale de tu dominio. Tu servidor de envío firma un conjunto de cabeceras y el cuerpo del mensaje con una clave privada, y publica la clave pública correspondiente en el DNS como un registro TXT. Cuando el servidor receptor recibe el correo, lee la cabecera DKIM-Signature, descarga tu clave pública y verifica la firma: si cuadra, confirma que un emisor autorizado por tu dominio lo firmó y que el contenido no se alteró en tránsito. A diferencia de SPF, la firma viaja dentro del propio mensaje.

Cómo se ve un registro DKIM y qué es el selector

Cada correo firmado incluye una cabecera con el dominio (d=) y el selector (s=):
DKIM-Signature: v=1; a=rsa-sha256; d=ejemplo.com; s=google;
  h=from:to:subject:date; bh=…; b=…
Ese selector indica dónde buscar la clave pública en tu DNS. El registro TXT se publica en selector._domainkey.tudominio:
google._domainkey.ejemplo.com.  TXT
  "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…"
El selector es un nombre que eliges tú (google, selector1, selector2, k1…). Permite tener varias claves a la vez —una por proveedor de envío— y rotarlas sin cortar el correo. Sin conocer el selector, es imposible localizar el registro DKIM de un dominio.

Por qué importa: integridad, entregabilidad y el trío

DKIM aporta dos garantías: que el mensaje lo firmó alguien autorizado por tu dominio y que nadie manipuló su contenido por el camino. Además, la firma sobrevive al reenvío mejor que SPF, porque viaja con el mensaje y no depende de la IP que lo entrega. Proveedores como Google y Microsoft comprueban DKIM y lo tienen en cuenta para decidir tu entregabilidad. Y es clave para DMARC: para que DMARC apruebe un correo necesita que SPF o DKIM pasen con alineación respecto al dominio visible. Junto con SPF y DMARC, DKIM es uno de los tres pilares de la autenticación del correo.

Errores comunes que rompen tu DKIM

Clave débil de 1024 bits: se considera insuficiente; Google y Microsoft recomiendan claves RSA de 2048 bits.
Selector inexistente: si el registro no está publicado o el selector no coincide con el que firma, la verificación falla y el receptor no encuentra la clave.
Registro TXT partido mal: la clave pública (p=) es larga y el DNS limita cada cadena a 255 caracteres, así que debe dividirse en varias cadenas entre comillas; si se corta mal, la clave queda inválida.
Bandera de prueba en producción: dejar t=y (modo test) hace que los receptores traten la firma como no vinculante.
Clave sin rotar: mantener años la misma clave aumenta el riesgo si se filtra.

Cómo configurar o arreglar tu DKIM paso a paso

1. Genera el par de claves en tu proveedor de envío (Google Workspace, Microsoft 365, tu plataforma de marketing o CRM); él te da el nombre del selector y el valor de la clave pública.
2. Publica el registro TXT en selector._domainkey.tudominio con la clave pública que te indican.
3. Activa la firma DKIM en el panel del proveedor y espera a la propagación del DNS.
4. Envía un correo de prueba y verifica que la cabecera DKIM-Signature valida y que d= coincide con tu dominio.
5. Usa 2048 bits, rota la clave de forma periódica y mantén un selector distinto por cada proveedor.
Puedes comprobar cada paso con nuestro analizador gratuito.

Preguntas frecuentes sobre DKIM

¿Cómo compruebo el registro DKIM de mi dominio?

Introduce tu dominio en nuestro analizador gratuito. Como DKIM se localiza mediante un selector, probamos los selectores más comunes (google, selector1, selector2, k1…) y te decimos si encontramos una clave pública válida, junto con SPF, DMARC y MX. Si usas un selector personalizado y no aparece por defecto, tenlo a mano para confirmarlo.

¿Qué es un selector DKIM?

Es el valor de la etiqueta s= de la firma y forma parte del nombre del registro DNS: selector._domainkey.tudominio. Sirve para localizar la clave pública correcta y permite tener varias claves a la vez (una por proveedor de envío) y rotarlas sin interrumpir el correo.

¿Es segura una clave DKIM de 1024 bits?

Se considera débil. La recomendación actual de Google y Microsoft es usar claves RSA de 2048 bits. Si tu DKIM sigue firmando con 1024 bits, conviene regenerar el par de claves con 2048 y actualizar el registro TXT.

¿Basta DKIM para frenar la suplantación?

No por sí solo. DKIM demuestra integridad y autorización, pero no ata la firma a la dirección visible que ve el destinatario ni aplica ninguna política. Para eso necesitas DMARC, que exige que SPF o DKIM pasen con alineación respecto al remitente visible y define qué hacer si fallan.

Fuentes y referencias

Actualizado: julio de 2026 · Contenido informativo; no constituye asesoramiento.

Sigue aprendiendo

Vigila tu autenticación de correo en continuo

Regístrate gratis en OCIRIA Seguridad y recibe alertas cuando tu DKIM, SPF o DMARC cambien o dejen de proteger tu dominio.