Verificar el registro SPF de un dominio

Qué es el registro SPF, por qué protege tu dominio de la suplantación, cómo se ve uno bien y mal configurado (con el ejemplo de ~all frente a -all) y cómo arreglarlo paso a paso. Con comprobación gratuita e inmediata de cualquier dominio.

HERRAMIENTA GRATUITA · SIN REGISTRO

Comprueba el SPF de tu dominio ahora

Introduce tu dominio y nuestro analizador de autenticación de correo revisa en segundos tu registro SPF junto con DKIM, DMARC y MX: si existe, si es válido y si su política protege frente a la suplantación. El análisis es inmediato y no guardamos tu dominio.

¿Qué es el registro SPF?

SPF (Sender Policy Framework, definido en el RFC 7208) es un registro TXT que publicas en el DNS de tu dominio para declarar qué servidores de correo están autorizados a enviar mensajes en su nombre. Cuando un servidor receptor recibe un correo que dice venir de tu dominio, consulta tu registro SPF y comprueba si la dirección IP que lo envió está en la lista de remitentes autorizados. Un registro SPF empieza siempre por v=spf1 y termina con un mecanismo all que define qué hacer con los remitentes no listados.

Por qué importa: frena la suplantación de tu dominio

Sin SPF, un atacante puede enviar correos que aparentan venir de tu dominio (facturas falsas, fraude del CEO, phishing a tus clientes) y muchos servidores los aceptarán. Con un SPF bien configurado, esos envíos no autorizados fallan la autenticación y es mucho más probable que acaben rechazados o en la carpeta de spam. SPF es, junto con DKIM y DMARC, uno de los tres pilares de la autenticación del correo: es lo primero que revisan proveedores como Google y Microsoft, y su ausencia penaliza tu entregabilidad además de dejar tu marca expuesta.

Cómo se ve un SPF correcto y uno incorrecto

Un registro correcto lista todos tus servicios de envío y cierra con una política estricta:
v=spf1 include:_spf.google.com include:sendgrid.net -all
La diferencia clave está en el final. -all (hardfail) indica a los receptores que rechacen cualquier remitente no listado: es la política recomendada cuando ya has inventariado todos tus emisores. ~all (softfail) pide que lo acepten pero lo marquen como sospechoso: útil como paso intermedio mientras verificas que no olvidas ningún servicio legítimo. Evita +all, que autoriza a cualquiera y anula por completo la protección, y evita quedarte para siempre en ~all. No tener registro SPF, o tener dos registros SPF en el mismo dominio —que provoca un error PermError—, son también configuraciones incorrectas.

Errores frecuentes que invalidan tu SPF

Además del +all y de publicar dos registros, el fallo más común es superar el límite de 10 consultas DNS: cada include, a, mx o redirect cuenta, y al pasar de diez el SPF devuelve PermError y deja de validar. Conviene consolidar los include innecesarios. Recuerda también que SPF por sí solo no protege la dirección visible (el "De:" que ve el destinatario): valida el dominio del sobre (Return-Path). Por eso SPF debe acompañarse siempre de DMARC, que es quien alinea y protege el remitente visible.

Cómo configurar o arreglar tu SPF paso a paso

1. Inventaría todos los servicios que envían correo como tu dominio: tu proveedor de buzones (Google Workspace, Microsoft 365), tu plataforma de marketing, tu CRM, tu facturación, etc.
2. Crea un único registro TXT en el dominio raíz que los incluya todos, por ejemplo v=spf1 include:_spf.google.com include:sendgrid.net ~all.
3. Publícalo en tu DNS y espera a la propagación (de minutos a unas horas).
4. Verifica que resuelve, que no supera las 10 consultas y que no hay registros duplicados.
5. Cuando estés seguro de que no falta ningún emisor, endurece la política de ~all a -all.
Puedes comprobar cada paso con nuestro analizador gratuito.

Preguntas frecuentes sobre SPF

¿Cómo compruebo el registro SPF de mi dominio?

Introduce tu dominio en nuestro analizador gratuito: consultamos tu DNS público y te decimos al instante si existe un registro SPF, si es válido y si su política protege frente a la suplantación, junto con DKIM, DMARC y MX.

¿Qué diferencia hay entre ~all y -all en SPF?

-all (hardfail) pide a los servidores que rechacen cualquier remitente no incluido en tu SPF; es la política más segura una vez has listado todos tus servicios. ~all (softfail) pide aceptarlo pero marcarlo como sospechoso, y es útil como paso intermedio. Debes evitar +all, que autoriza a cualquiera.

¿Es suficiente con SPF para protegerme de la suplantación?

No. SPF valida el dominio técnico del sobre, pero no la dirección visible que ve el destinatario. Para una protección real debes combinarlo con DKIM y, sobre todo, con DMARC, que alinea y protege el remitente visible de tus correos.

¿Por qué mi SPF da PermError?

La causa más común es superar el límite de 10 consultas DNS (cada include, a, mx o redirect cuenta) o publicar dos registros SPF en el mismo dominio. Consolida los include innecesarios y deja un único registro TXT que empiece por v=spf1.

Fuentes y referencias

Actualizado: julio de 2026 · Contenido informativo; no constituye asesoramiento.

Sigue aprendiendo

Vigila tu autenticación de correo en continuo

Regístrate gratis en OCIRIA Seguridad y recibe alertas cuando tu SPF, DKIM o DMARC cambien o dejen de proteger tu dominio.