Herramienta gratuita · Funciona en tu navegador

Verificador de registros DKIM

Introduce un dominio y un selector (o deja que escaneemos los más comunes) para verificar que tu clave pública DKIM está publicada correctamente, usa una clave robusta de 2048 bits y no tiene errores de sintaxis.

  • 100 % gratis
  • Sin registro
  • Nada sale de tu navegador

Verificador de registros DKIM

El dominio de tu dirección De.

Déjalo en blanco para escanear los selectores más comunes.

Google Workspace usa normalmente el selector google, Microsoft 365 usa selector1 y selector2. Encuentra el tuyo en la cabecera DKIM-Signature de un correo enviado, tras s=.

Los resultados aparecerán aquí

Introduce un dominio, opcionalmente con un selector, para verificar la clave pública, su longitud y los indicadores que la debilitan.

Cómo funciona

Tres pasos, sin necesidad de cuenta

  1. 1

    Introduce el dominio y el selector

    Escribe tu dominio de envío. Añade el selector si lo conoces o déjalo en blanco y escaneamos los más habituales.

  2. 2

    Consultamos _domainkey en vivo

    Tu navegador consulta selector._domainkey.tudominio.com mediante DNS-over-HTTPS y descodifica la clave pública.

  3. 3

    Revisa la fuerza de la clave y los avisos

    Verás la longitud de la clave, los indicadores de modo de prueba y modo estricto, las claves revocadas y los problemas de sintaxis, cada uno con su solución.

Domain & DNS Checkers

Cómo funcionan la firma y la verificación DKIM

DKIM (DomainKeys Identified Mail) permite que tu servidor de correo firme cada mensaje saliente con una clave privada. La clave pública correspondiente se publica en el DNS como un registro TXT en selector._domainkey.tudominio.com. Los receptores leen el selector de la cabecera DKIM-Signature, obtienen la clave pública y verifican que el cuerpo del mensaje y las cabeceras clave no se alteraron por el camino.

Una firma válida demuestra que el mensaje salió realmente de un servidor que posee tu clave privada. Para que DMARC pase por DKIM, el dominio d= de la firma debe estar alineado con el dominio De. Esa alineación es lo que protege a los dominios de correo en frío frente a la suplantación, y es la razón por la que Gmail y Microsoft exigen DKIM a los remitentes masivos.

google._domainkey.yourdomain.com  TXT
v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA...

Cómo encontrar tu selector DKIM

El selector es la etiqueta que va antes de _domainkey y cada proveedor elige el suyo. Google Workspace usa google por defecto, Microsoft 365 usa selector1 y selector2, y la mayoría de plataformas de envío usan nombres cortos como k1, s1 o pm. Algunos proveedores publican el registro como un CNAME que apunta a su propio DNS, lo cual no es problema porque los resolutores lo siguen.

Si tienes dudas, envíate un mensaje desde el dominio, abre las cabeceras originales y lee la línea DKIM-Signature. El valor tras s= es el selector y el valor tras d= es el dominio firmante. Pega ese selector en el verificador para una consulta directa en lugar de un escaneo.

  • Google Workspace: selector google, generado en la consola de administración, en Autenticar correo electrónico.
  • Microsoft 365: selector1 y selector2, publicados como CNAME hacia onmicrosoft.com.
  • Las plataformas de envío suelen mostrar el selector en su página de autenticación de dominio.
  • Los selectores pueden rotar; vuelve a comprobarlo tras activar una clave nueva.

Longitud de clave y por qué 1024 bits ya no basta

El verificador estima la longitud de la clave a partir de la clave pública en base64. Las claves RSA de 2048 bits son la recomendación actual y son las que emiten Google Workspace y Microsoft 365 por defecto. Las claves antiguas de 1024 bits siguen verificando, pero se consideran débiles y algunos proveedores se niegan a firmar con algo más corto. Las claves Ed25519 son una alternativa moderna, compacta y robusta, aunque no todos los receptores las verifican todavía, así que conviene mantener también un selector RSA.

Si ves una clave de 1024 bits, rótala en los ajustes de DKIM de tu proveedor, publica el registro nuevo, espera a que el DNS propague y luego cambia la firma. InboxOne aprovisiona DKIM de 2048 bits en cada buzón de Google Workspace que crea, así que esto nunca hay que hacerlo a mano.

Indicadores y etiquetas DKIM que rompen la autenticación en silencio

Un registro puede estar publicado y aun así no darte ninguna protección. El indicador t=y pone la clave en modo de prueba y pide a los receptores que ignoren los fallos. Un p= vacío revoca la clave por completo. Restringir los hashes con h=sha1 o los tipos de servicio con un s= que excluya el correo hará que la verificación falle en los grandes proveedores. El verificador señala cada uno de estos casos con la etiqueta exacta que hay que cambiar.

  • Elimina t=y una vez confirmes que las firmas verifican.
  • Nunca dejes p= vacío salvo que quieras retirar el selector.
  • Divide las claves largas en varias cadenas entrecomilladas si tu proveedor de DNS limita cada cadena a 255 caracteres.
  • No añadas saltos de línea ni espacios dentro de la clave en base64 al pegarla.
Preguntas frecuentes

Preguntas frecuentes

¿Sigues atascado? Reserva una llamada de 30 minutos sobre entregabilidad y revisamos tu configuración juntos.

Introduce arriba tu dominio y tu selector. El verificador consulta el registro DNS directamente, confirma que existe una clave pública válida, estima su longitud en bits y señala el modo de prueba, las claves revocadas o las restricciones de hash. Si no conoces el selector, deja el campo en blanco y escaneamos los más comunes automáticamente.

Un selector es el nombre que identifica qué clave pública usa una firma, de modo que un dominio puede publicar varias claves a la vez. Aparece tras s= en la cabecera DKIM-Signature y forma el nombre DNS selector._domainkey.tudominio.com. Google Workspace usa google; Microsoft 365 usa selector1 y selector2.

O bien el selector es distinto de los que escaneamos, o el registro se publicó en el dominio o subdominio equivocado, o DKIM aún no está activado. Consulta la cabecera DKIM-Signature de un mensaje enviado para ver el selector exacto y búscalo directamente. Si no existe ninguno, genera el registro y activa la firma en tu proveedor.

Todavía verifica en la mayoría de receptores, pero se considera débil y ya no es el valor por defecto en ninguna parte. Rota a una clave de 2048 bits, que es la que emiten automáticamente Google Workspace y Microsoft 365. El verificador marca las claves de 1024 bits como aviso y cualquier cosa más corta como fallo.

El indicador t=y marca la clave como en modo de prueba. Se pide a los receptores que traten los fallos de firma como si el mensaje no estuviera firmado, así que DKIM no ofrece ninguna protección y DMARC no puede apoyarse en él. Quita el indicador en cuanto confirmes que el correo saliente verifica.

No. Valida la clave pública publicada en el DNS, que es lo que obtienen los receptores al verificar. Para confirmar que una firma real verifica de extremo a extremo, envía un mensaje de prueba a una dirección de Gmail, elige Mostrar original y busca DKIM: PASS junto a tu dominio.

Ready to Scale Your Outbound?

Your Cold Email Infrastructure Shouldn't Be the Bottleneck.

Domains, mailboxes, DNS, deliverability, and platform exports — all from one dashboard. Starting at $39/month for 10 production-ready mailboxes.

Inbox One Logo

Cold email infrastructure platform. Buy domains, provision Google Workspace mailboxes, auto-configure DNS, and export to 5 outreach platforms — all from one dashboard.

© 2026 InboxOne. All rights reserved.