Verificar el registro SPF de un dominio
Qué es el registro SPF, por qué protege tu dominio de la suplantación, cómo se ve uno bien y mal configurado (con el ejemplo de ~all frente a -all) y cómo arreglarlo paso a paso. Con comprobación gratuita e inmediata de cualquier dominio.
HERRAMIENTA GRATUITA · SIN REGISTRO
Comprueba el SPF de tu dominio ahora
Introduce tu dominio y nuestro analizador de autenticación de correo revisa en segundos tu registro SPF junto con DKIM, DMARC y MX: si existe, si es válido y si su política protege frente a la suplantación. El análisis es inmediato y no guardamos tu dominio.
¿Qué es el registro SPF?
v=spf1 y termina con un mecanismo all que define qué hacer con los remitentes no listados.Por qué importa: frena la suplantación de tu dominio
Cómo se ve un SPF correcto y uno incorrecto
v=spf1 include:_spf.google.com include:sendgrid.net -allLa diferencia clave está en el final.
-all (hardfail) indica a los receptores que rechacen cualquier remitente no listado: es la política recomendada cuando ya has inventariado todos tus emisores. ~all (softfail) pide que lo acepten pero lo marquen como sospechoso: útil como paso intermedio mientras verificas que no olvidas ningún servicio legítimo. Evita +all, que autoriza a cualquiera y anula por completo la protección, y evita quedarte para siempre en ~all. No tener registro SPF, o tener dos registros SPF en el mismo dominio —que provoca un error PermError—, son también configuraciones incorrectas.Errores frecuentes que invalidan tu SPF
+all y de publicar dos registros, el fallo más común es superar el límite de 10 consultas DNS: cada include, a, mx o redirect cuenta, y al pasar de diez el SPF devuelve PermError y deja de validar. Conviene consolidar los include innecesarios. Recuerda también que SPF por sí solo no protege la dirección visible (el "De:" que ve el destinatario): valida el dominio del sobre (Return-Path). Por eso SPF debe acompañarse siempre de DMARC, que es quien alinea y protege el remitente visible.Cómo configurar o arreglar tu SPF paso a paso
2. Crea un único registro TXT en el dominio raíz que los incluya todos, por ejemplo
v=spf1 include:_spf.google.com include:sendgrid.net ~all.3. Publícalo en tu DNS y espera a la propagación (de minutos a unas horas).
4. Verifica que resuelve, que no supera las 10 consultas y que no hay registros duplicados.
5. Cuando estés seguro de que no falta ningún emisor, endurece la política de
~all a -all.Puedes comprobar cada paso con nuestro analizador gratuito.
Preguntas frecuentes sobre SPF
¿Cómo compruebo el registro SPF de mi dominio?
Introduce tu dominio en nuestro analizador gratuito: consultamos tu DNS público y te decimos al instante si existe un registro SPF, si es válido y si su política protege frente a la suplantación, junto con DKIM, DMARC y MX.
¿Qué diferencia hay entre ~all y -all en SPF?
-all (hardfail) pide a los servidores que rechacen cualquier remitente no incluido en tu SPF; es la política más segura una vez has listado todos tus servicios. ~all (softfail) pide aceptarlo pero marcarlo como sospechoso, y es útil como paso intermedio. Debes evitar +all, que autoriza a cualquiera.
¿Es suficiente con SPF para protegerme de la suplantación?
No. SPF valida el dominio técnico del sobre, pero no la dirección visible que ve el destinatario. Para una protección real debes combinarlo con DKIM y, sobre todo, con DMARC, que alinea y protege el remitente visible de tus correos.
¿Por qué mi SPF da PermError?
La causa más común es superar el límite de 10 consultas DNS (cada include, a, mx o redirect cuenta) o publicar dos registros SPF en el mismo dominio. Consolida los include innecesarios y deja un único registro TXT que empiece por v=spf1.
Fuentes y referencias
- RFC 7208 — Sender Policy Framework (SPF)
- Google Workspace — Ayuda sobre SPF
- Microsoft — Configurar SPF en Microsoft 365
Actualizado: julio de 2026 · Contenido informativo; no constituye asesoramiento.
Sigue aprendiendo
Vigila tu autenticación de correo en continuo
Regístrate gratis en OCIRIA Seguridad y recibe alertas cuando tu SPF, DKIM o DMARC cambien o dejen de proteger tu dominio.