DKIM checker: comprueba tu registro DKIM

Comprueba el registro DKIM de tu dominio con su selector. Revisa la clave pública y su publicación en DNS, sin acceder a tu cuenta de correo.

En la cabecera DKIM-Signature de un email, copia d= como dominio y s= como selector. No pegues toda la cabecera.

Registros públicos consultados a través de Cloudflare.

Qué es DKIM y qué comprueba un DKIM checker

DKIM es un sistema de firma de correo electrónico. El servidor emisor firma partes del mensaje con una clave privada y el receptor utiliza una clave pública del DNS para verificar la firma. Permite detectar alteraciones en las partes firmadas y vincular la firma con un dominio.

Un DKIM checker consulta la clave pública asociada a un dominio y un selector. Sirve para detectar errores de publicación, claves revocadas o problemas de formato antes de investigar la firma de un mensaje.

Consultar un registro DKIM no equivale a verificar un email. La clave puede estar publicada correctamente y el proveedor no estar firmando ese envío, utilizar otro selector o producir una firma que no pase la verificación.

Cómo encontrar el selector DKIM de tu dominio

Abre el mensaje original de un correo enviado por la plataforma que quieres comprobar y busca la cabecera DKIM-Signature. El valor de s= es el selector y el de d= es el dominio de firma. Esos dos valores identifican la clave que debes consultar.

En Gmail puedes abrir el menú del mensaje y seleccionar «Mostrar original». Busca la cabecera completa, no solo el nombre visible del remitente. Si hay varias firmas DKIM, cada una puede utilizar un dominio y un selector distintos.

No existe un selector DKIM universal. Probar google, default o selector1 sin comprobar el mensaje puede llevarte a consultar una clave que tu proveedor no utiliza. Si no tienes un email de ejemplo, revisa la configuración de autenticación de tu plataforma.

DKIM-Signature: ... d=example.com; s=selector1; ...
Dominio de firma: example.com
Selector: selector1

Registro DKIM en DNS: TXT, CNAME y clave pública

La consulta DKIM se realiza en selector._domainkey.dominio. Para el ejemplo anterior, el nombre es selector1._domainkey.example.com. Puedes encontrar un TXT con la clave o un CNAME que delega ese nombre en el proveedor de envío.

Un CNAME no es por sí mismo un error: muchos servicios lo utilizan para administrar o rotar sus claves. El DKIM checker de Abalola sigue esa delegación hasta ocho pasos y revisa la clave pública que encuentra.

En el TXT, p= contiene la clave pública y k= indica el tipo de clave; si se omite k, se utiliza RSA por defecto. v=DKIM1 identifica la versión cuando se incluye. No pegues nunca la clave privada en el DNS ni en un comprobador: no es necesaria para esta consulta.

selector1._domainkey.example.com
TXT: v=DKIM1; k=rsa; p=...

Ejemplo de estructura; p=... no es una clave utilizable.

Errores DKIM: registro no encontrado, clave revocada o formato inválido

Si el DKIM checker no encuentra el registro, revisa primero d= y s= en un correo real. Después comprueba el nombre guardado en el DNS. Algunos paneles añaden el dominio automáticamente: pegar el nombre completo puede crear una entrada duplicada que el receptor no consulta.

Un registro existente con p= vacío declara la clave revocada. Es diferente de una clave ausente. Si esa clave todavía firma mensajes, revisa la rotación con el proveedor antes de eliminar o sustituir entradas.

Los problemas de formato pueden aparecer por una clave incompleta, caracteres incorrectos, registros duplicados en el mismo nombre o una delegación CNAME que no termina. Copia los valores exactos del proveedor y vuelve a consultar tras el cambio.

Para claves RSA, el estándar exige al menos 1024 bits y recomienda 2048. La herramienta señala claves cortas y avisos de actualización; también reconoce Ed25519, que utiliza otro tipo y tamaño de clave. No compares sus longitudes como si fueran el mismo algoritmo.

Cómo verificar DKIM en un email: dkim=pass y dkim=fail

Para comprobar una firma DKIM necesitas un mensaje recibido. En sus cabeceras, revisa Authentication-Results y el resultado dkim=pass o dkim=fail que haya añadido el receptor. Contrasta el dominio y el selector de esa firma con la consulta DNS.

Si la clave es legible pero DKIM falla, comprueba que el servicio esté firmando con la clave correspondiente. También puede haberse modificado una parte firmada del mensaje durante el tránsito. Un cambio de DNS no resuelve todos esos casos.

DKIM pass tampoco demuestra por sí solo que DMARC pase: el dominio de firma debe estar alineado con el remitente visible si DKIM es la vía que aporta el resultado DMARC. La consulta de una clave no comprueba esa alineación ni garantiza la entrega en bandeja de entrada.

Comprobar DKIM al cambiar de plataforma de email

Una tienda puede enviar newsletters, confirmaciones de pedido y respuestas de soporte desde servicios distintos. Cada uno puede tener sus propios selectores DKIM. Verificar un único selector no certifica todos los envíos del dominio.

Cuando conectes Google Workspace, Microsoft 365, Klaviyo u otra plataforma, utiliza los registros que te facilita esa cuenta. No copies el selector o el destino CNAME de otro dominio: las configuraciones pueden ser específicas.

En una migración, conserva las claves que sigan siendo necesarias para los sistemas activos. Comprueba un mensaje de cada proveedor y retira las entradas antiguas cuando confirmes que ya no se utilizan.

Preguntas frecuentes

¿Puedo comprobar DKIM sin conocer el selector?

Este comprobador necesita dominio y selector. Puedes obtenerlos de d= y s= en DKIM-Signature. Consultar selectores habituales sin encontrar nada no demuestra que un dominio carezca de DKIM.

¿Un dominio puede tener varios registros DKIM?

Sí, con selectores diferentes. Es habitual al utilizar varios proveedores o rotar claves. Es distinto de publicar varios registros de clave incompatibles bajo el mismo selector.

¿Qué diferencia hay entre DKIM checker y verificador de firmas?

El DKIM checker de esta página revisa una clave pública en DNS. Un verificador de firmas necesita el mensaje para comprobar la firma criptográfica y las partes firmadas.

¿El selector DKIM es una contraseña?

No. Es un identificador público que aparece en la cabecera del mensaje. La clave privada sí debe permanecer bajo control del sistema que firma los emails.

¿Por qué DKIM sigue mostrando la clave antigua?

Puede haber una respuesta almacenada en caché o puedes estar consultando otro selector. Revisa el selector del envío nuevo, el nombre DNS y el TTL de la respuesta anterior.

¿DKIM cifra el contenido del email?

No. DKIM firma partes del mensaje para permitir su verificación; no las oculta al destinatario ni proporciona cifrado del contenido.

Documentación técnica