Verificar DKIM: consultar una clave DKIM

Consulte la clave pública DKIM que un dominio publica para un selector, o pruebe los selectores predeterminados de los proveedores de correo habituales, y vea si la clave se analiza bien, qué longitud tiene y si está revocada.

Por qué DKIM necesita un selector

Una clave DKIM se publica como registro TXT en selector._domainkey.su-dominio. El selector es una etiqueta que elige quien envía el correo, y un dominio puede tener muchos: uno por proveedor de correo, rotados con el tiempo. El DNS no ofrece ninguna forma de enumerarlos, así que una consulta DKIM necesita el selector.

Se encuentra en cualquier mensaje que haya enviado el dominio: abra el código fuente del mensaje y lea la cabecera DKIM-Signature. La etiqueta s= es el selector y d= es el dominio firmante. Si deja el selector vacío, OrbitProbe prueba una lista fija de selectores que los grandes proveedores usan por defecto. No encontrar nada con esa lista no significa que el dominio no tenga DKIM.

Cómo leer el resultado

v=DKIM1 identifica el registro, k= indica el tipo de clave (RSA salvo que se diga otra cosa, o ed25519) y p= contiene la clave pública. En las claves RSA, la herramienta decodifica la clave e indica su longitud: 2048 bits es la norma actual, 1024 todavía se verifica pero conviene rotarla, y los grandes receptores rechazan cualquier longitud menor. Un p= vacío significa que la clave se revocó a propósito. t=y indica que el dominio todavía está probando DKIM.

Una clave válida en el DNS es la mitad de DKIM. La otra mitad es que el servidor emisor firme de verdad con la clave privada correspondiente, y eso solo lo puede mostrar un mensaje real. Busque dkim=pass en la cabecera Authentication-Results de un mensaje entregado.

Cómo usar esta herramienta

  1. Introduzca el dominio. Escriba o pegue un nombre de dominio como example.com. También sirve una URL completa: se eliminan el esquema, la ruta y el www inicial.
  2. Añada el selector si lo conoce. El selector es la etiqueta s= de una cabecera DKIM-Signature. Si no indica ninguno, la herramienta prueba una lista de selectores habituales de proveedores.
  3. Lea la clave. Verá el tipo y la longitud de la clave y los indicadores de prueba y de revocación. Una clave en el DNS muestra que DKIM está configurado, no que el correo se firme.

Equivalente en la línea de comandos

La misma comprobación desde un terminal. Los comandos usan example.com: sustitúyalo por su propio nombre.

  • Clave DKIM de un selectordig selector1._domainkey.example.com TXT +short
  • Windowsnslookup -type=TXT selector1._domainkey.example.com

Sustituya selector1 por el selector de la etiqueta s= de un mensaje real.

Preguntas frecuentes

¿Cómo encuentro mi selector DKIM?

Abra el código fuente de un correo enviado desde el dominio y busque la cabecera DKIM-Signature. El valor que sigue a s= es el selector. Los proveedores de correo también lo muestran en su página de autenticación del dominio.

No se encontró ningún registro DKIM. ¿El dominio no usa DKIM?

No necesariamente. Sin un selector solo se prueban los valores predeterminados habituales. Obtenga el selector de un mensaje real y vuelva a comprobar.

¿Qué longitud de clave DKIM debo usar?

RSA de 2048 bits. Algunos proveedores de DNS necesitan que el registro se divida en varias cadenas entre comillas, porque una sola cadena está limitada a 255 caracteres; es normal y aquí se gestiona.

¿Qué significa un p= vacío?

La clave se revocó. Los mensajes firmados con ese selector ya no se verifican. Es la forma estándar de retirar una clave.

¿Basta DKIM para impedir la suplantación?

No. DKIM demuestra que un dominio firmó un mensaje. DMARC es lo que indica a los receptores que exijan que el dominio firmante coincida con la dirección From visible, y qué hacer cuando no coincide.