Cómo funcionan la firma y la verificación DKIM
DKIM (DomainKeys Identified Mail) permite que tu servidor de correo firme cada mensaje saliente con una clave privada. La clave pública correspondiente se publica en el DNS como un registro TXT en selector._domainkey.tudominio.com. Los receptores leen el selector de la cabecera DKIM-Signature, obtienen la clave pública y verifican que el cuerpo del mensaje y las cabeceras clave no se alteraron por el camino.
Una firma válida demuestra que el mensaje salió realmente de un servidor que posee tu clave privada. Para que DMARC pase por DKIM, el dominio d= de la firma debe estar alineado con el dominio De. Esa alineación es lo que protege a los dominios de correo en frío frente a la suplantación, y es la razón por la que Gmail y Microsoft exigen DKIM a los remitentes masivos.
google._domainkey.yourdomain.com TXT
v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA...Cómo encontrar tu selector DKIM
El selector es la etiqueta que va antes de _domainkey y cada proveedor elige el suyo. Google Workspace usa google por defecto, Microsoft 365 usa selector1 y selector2, y la mayoría de plataformas de envío usan nombres cortos como k1, s1 o pm. Algunos proveedores publican el registro como un CNAME que apunta a su propio DNS, lo cual no es problema porque los resolutores lo siguen.
Si tienes dudas, envíate un mensaje desde el dominio, abre las cabeceras originales y lee la línea DKIM-Signature. El valor tras s= es el selector y el valor tras d= es el dominio firmante. Pega ese selector en el verificador para una consulta directa en lugar de un escaneo.
- Google Workspace: selector google, generado en la consola de administración, en Autenticar correo electrónico.
- Microsoft 365: selector1 y selector2, publicados como CNAME hacia onmicrosoft.com.
- Las plataformas de envío suelen mostrar el selector en su página de autenticación de dominio.
- Los selectores pueden rotar; vuelve a comprobarlo tras activar una clave nueva.
Longitud de clave y por qué 1024 bits ya no basta
El verificador estima la longitud de la clave a partir de la clave pública en base64. Las claves RSA de 2048 bits son la recomendación actual y son las que emiten Google Workspace y Microsoft 365 por defecto. Las claves antiguas de 1024 bits siguen verificando, pero se consideran débiles y algunos proveedores se niegan a firmar con algo más corto. Las claves Ed25519 son una alternativa moderna, compacta y robusta, aunque no todos los receptores las verifican todavía, así que conviene mantener también un selector RSA.
Si ves una clave de 1024 bits, rótala en los ajustes de DKIM de tu proveedor, publica el registro nuevo, espera a que el DNS propague y luego cambia la firma. InboxOne aprovisiona DKIM de 2048 bits en cada buzón de Google Workspace que crea, así que esto nunca hay que hacerlo a mano.
Indicadores y etiquetas DKIM que rompen la autenticación en silencio
Un registro puede estar publicado y aun así no darte ninguna protección. El indicador t=y pone la clave en modo de prueba y pide a los receptores que ignoren los fallos. Un p= vacío revoca la clave por completo. Restringir los hashes con h=sha1 o los tipos de servicio con un s= que excluya el correo hará que la verificación falle en los grandes proveedores. El verificador señala cada uno de estos casos con la etiqueta exacta que hay que cambiar.
- Elimina t=y una vez confirmes que las firmas verifican.
- Nunca dejes p= vacío salvo que quieras retirar el selector.
- Divide las claves largas en varias cadenas entrecomilladas si tu proveedor de DNS limita cada cadena a 255 caracteres.
- No añadas saltos de línea ni espacios dentro de la clave en base64 al pegarla.

