Alguien recibe un email que parece venir de tu dominio ("facturacion@tuempresa.com") pidiendo un pago urgente, pero tú nunca lo enviaste. Esto es email spoofing: falsificar el remitente de un correo para hacerse pasar por un dominio ajeno. La razón por la que sigue funcionando en 2026 es que muchísimos dominios no tienen configurados los tres mecanismos que lo evitan: SPF, DKIM y DMARC.
Por qué el email es tan fácil de falsificar por defecto
El protocolo de correo electrónico (SMTP) no incluye, por diseño original, ninguna verificación de que el remitente de un email sea quien dice ser. Cualquier servidor puede, técnicamente, enviar un correo diciendo que viene de cualquier dirección. SPF, DKIM y DMARC son capas añadidas después para tapar ese hueco, y solo funcionan si el dominio las configura explícitamente.
SPF: quién puede enviar en tu nombre
SPF (Sender Policy Framework) es un registro DNS tipo TXT que lista qué servidores están autorizados a enviar correo en nombre de tu dominio. Cuando un servidor receptor recibe un email, comprueba si el servidor que lo envió está en esa lista autorizada. Si no lo está, es una señal de que el correo podría ser falso.
DKIM: firma criptográfica del contenido
DKIM (DomainKeys Identified Mail) añade una firma criptográfica al correo, generada con una clave privada que solo controla el dominio legítimo. El servidor receptor puede verificar esa firma con la clave pública publicada en el DNS del dominio. Si el contenido del correo se modificó por el camino, o si no fue firmado por quien dice ser el remitente, la verificación falla.
DMARC: la política que dice qué hacer si algo falla
DMARC (Domain-based Message Authentication, Reporting and Conformance) es la pieza que ata SPF y DKIM juntos: define qué debe hacer un servidor receptor si un correo falla las comprobaciones de SPF o DKIM (ignorarlo, marcarlo como spam, o rechazarlo directamente), y permite recibir informes de intentos de suplantación de tu dominio.
Cómo comprobar la protección de un dominio
- Introduce el dominio.
- La herramienta verifica los tres registros DNS relacionados (SPF, DKIM, DMARC).
- Recibe un veredicto: protegido, parcial o desprotegido.
Puedes hacerlo gratis con la herramienta de seguridad de email de esta web.
Qué significa cada veredicto
- Protegido: los tres mecanismos están configurados correctamente, incluyendo una política DMARC que rechaza o pone en cuarentena los correos que fallan la verificación.
- Parcial: algunos mecanismos existen pero incompletos, por ejemplo SPF configurado pero sin DMARC, o DMARC en modo "solo monitorizar" sin aplicar ninguna acción real ante un fallo.
- Desprotegido: falta alguno o todos los mecanismos. Cualquiera puede enviar correos suplantando este dominio y la mayoría de servidores receptores no tendrán ninguna señal clara para rechazarlos.
Por qué esto importa incluso si no envías mucho email
Un dominio sin estos registros configurados es un objetivo fácil para el phishing dirigido: los atacantes prefieren suplantar dominios reales y con reputación (el tuyo, si tienes una web establecida) antes que dominios recién creados que los filtros de spam ya desconfían por defecto. Configurar SPF, DKIM y DMARC no protege tu bandeja de entrada directamente: protege a terceros de recibir correos falsos que parecen venir de ti, y protege la reputación de tu dominio.
Preguntas frecuentes
¿Necesito los tres para estar protegido? Sí, SPF y DKIM sin una política DMARC que actúe ante los fallos dejan la decisión final en manos de cada servidor receptor, que puede o no rechazar el correo sospechoso.
¿Esto protege el correo que yo recibo? Indirectamente: protege tu dominio de ser usado para suplantar a otros, y si todos los dominios lo configuraran, reduciría el spoofing en general.
¿Es complicado configurarlo? Los registros son simples entradas DNS tipo TXT; la dificultad suele estar en identificar todos los servicios legítimos que envían correo en tu nombre (marketing, CRM, facturación) para incluirlos en el SPF sin excluir ninguno por error.
¿Qué pasa si mi dominio no envía nunca email? Sigue siendo recomendable configurar un DMARC restrictivo (p=reject), precisamente porque nadie debería poder enviar correo válido en su nombre.
Comprueba si tu dominio está protegido contra spoofing gratis con la herramienta de seguridad de email, con veredicto SPF, DKIM y DMARC en un vistazo.