Comprobador de registros DKIM

Pegue un registro DKIM TXTpara inspeccionar su versión, tipo de clave, clave pública, servicios y fragmentos de DNS citados.

Registro DKIM
Pegue una lista de etiquetas comov=DKIM1;k=rsa;p=…. Se aceptan y unen los fragmentos TXT citados y los paréntesis de archivos de zona.

Análisis DKIM

Pegue un registro DKIM y luego verifíquelo.

Grabar notas

    Versión
    Tipo de clave
    Tamaño de clave
    Servicios

    Campos analizados

    EtiquetaValor
    Pegue un registro DKIM para inspeccionarlo.

    Su registro DKIM permanece en su navegador.BroBroGo no lo carga ni lo guarda.

    Preguntas frecuentes

    ¿Por qué los registros largos DKIM se dividen en cadenas entre comillas?

    Un registro DNS TXTpuede contener varias cadenas de caracteres, cada una de las cuales está limitada a bytes255.DNS une las cadenas en orden, por lo que todos los fragmentos deben permanecer dentro de un registro TXT.

    ¿Qué tipos de claves DKIM reconoce este verificador?

    Reconoce las claves públicas RSA y Ed25519, verifica su formato Base64 e informa que las claves RSA debajo de los bits1024no son válidas y las claves debajo de los bits2048son más débiles de lo recomendado.

    ¿Un resultado limpio prueba que DKIM está funcionando?

    No. Esta página verifica solo el texto del registro que usted pega. No consulta DNS, no verifica la firma de un mensaje, no confirma el nombre del selector ni demuestra que los receptores de correo pueden recuperar el registro.

    El papel de DKIM en la autenticación de correo electrónico

    El protocolo DKIM (DomainKeys Identified Mail) proporciona un método de autenticación criptográfica para el correo electrónico. Su función principal es permitir que el dominio remitente firme digitalmente los mensajes, asegurando al receptor que el correo electrónico proviene del propietario legítimo del dominio y que el contenido no ha sido alterado durante el tránsito.

    Esta firma se valida mediante una clave pública que se publica en el sistema de nombres de dominio (DNS) como un registro de tipo TXT. Cuando un servidor de correo recibe un mensaje, extrae la firma de las cabeceras y busca la clave pública correspondiente en el DNS para verificar la autenticidad de la firma. Si el registro TXT contiene errores de sintaxis, claves débiles o parámetros obsoletos, los servidores receptores no podrán validar la firma, lo que afectará negativamente a la entregabilidad del correo electrónico.

    Estructura y componentes de un registro DKIM TXT

    Un registro DKIM TXT se compone de una serie de etiquetas (tags) separadas por puntos y comas. Cada etiqueta define una propiedad específica de la clave pública y de las políticas de firma del dominio. El formato general sigue una estructura de pares clave-valor, como por ejemplo v=DKIM1; k=rsa; p=….

    Los componentes principales que estructuran este registro son:

    • Versión (v): Define la versión del protocolo DKIM. Si está presente, debe ser la primera etiqueta del registro y su valor debe ser exactamente DKIM1.
    • Tipo de clave (k): Especifica el algoritmo criptográfico utilizado para generar el par de claves. Los tipos reconocidos son rsa y ed25519.
    • Clave pública (p): Contiene la clave pública codificada en Base64. Es un elemento obligatorio para la verificación de firmas. Si este campo se publica vacío, se interpreta como una revocación de la clave.
    • Servicios (s): Define los servicios autorizados a utilizar esta clave. El valor debe contener email o el comodín *.
    • Algoritmos de hash (h): Especifica los algoritmos de hash permitidos para las firmas. Para mantener la seguridad en las firmas actuales, este campo debe permitir el uso de sha256.

    Limitaciones de tamaño y fragmentación en el DNS

    El sistema de nombres de dominio impone restricciones estrictas sobre el tamaño de las cadenas de caracteres individuales dentro de un registro TXT. Cada cadena de caracteres o fragmento dentro de un registro DNS TXT está limitado a un máximo de 255 bytes.

    Cuando una clave pública (especialmente las claves RSA de 2048 bits o superiores) supera este límite, el registro debe dividirse en múltiples fragmentos entrecomillados dentro del mismo registro TXT. El servidor DNS se encarga de unir estas cadenas en orden para reconstruir el registro completo. Si la presentación de las comillas es incorrecta o si un fragmento individual excede los 255 bytes, el registro quedará malformado y los servidores de correo no podrán interpretar la clave pública.

    Análisis local frente a consultas DNS activas

    Esta herramienta realiza un análisis sintáctico y criptográfico del texto del registro de manera local. El procesamiento se ejecuta directamente en el navegador del usuario; BroBroGo no carga ni guarda el registro introducido.

    Es importante diferenciar este análisis de una verificación de entrega completa. La herramienta no realiza consultas DNS para verificar si el registro está publicado en un dominio específico, ni comprueba firmas de correos electrónicos reales, ni valida la existencia de selectores en servidores externos. Su propósito es servir como una revisión técnica de la configuración del texto del registro antes de su publicación en la zona DNS o durante la resolución de problemas de formato.

    Errores comunes y advertencias de seguridad

    Durante la configuración de un registro DKIM, existen diversos fallos de sintaxis y de seguridad que pueden invalidar la autenticación:

    • Claves RSA débiles: Las claves RSA con un tamaño inferior a 1024 bits se consideran inválidas debido a su vulnerabilidad criptográfica. Asimismo, las claves RSA de menos de 2048 bits se reportan como más débiles de lo recomendado para los estándares de seguridad actuales.
    • Algoritmos obsoletos: El uso de sha1 está obsoleto para las firmas DKIM y no debe utilizarse bajo ninguna circunstancia debido a debilidades de seguridad conocidas.
    • Errores de formato y duplicados: La presencia de etiquetas duplicadas, la falta de signos de igualdad en los pares clave-valor o nombres de etiquetas malformados impiden la correcta lectura del registro.
    • Estructura de versión incorrecta: Si la etiqueta v no es la primera o si contiene un valor distinto a DKIM1, el registro infringe las especificaciones del estándar.

    Preguntas frecuentes

    ¿Por qué los registros largos DKIM se dividen en cadenas entre comillas? Un registro DNS TXT puede contener varias cadenas de caracteres, cada una de las cuales está limitada a bytes 255. DNS une las cadenas en orden, por lo que todos los fragmentos deben permanecer dentro de un registro TXT.

    ¿Qué tipos de claves DKIM reconoce este verificador? Reconoce las claves públicas RSA y Ed25519, verifica su formato Base64 e informa que las claves RSA debajo de los bits 1024 no son válidas y las claves debajo de los bits 2048 son más débiles de lo recomendado.

    ¿Un resultado limpio prueba que DKIM está funcionando? No. Esta página verifica solo el texto del registro que usted pega. No consulta DNS, no verifica la firma de un mensaje, no confirma el nombre del selector ni demuestra que los receptores de correo pueden recuperar el registro.

    ¿Qué ocurre si el valor de la etiqueta de clave pública "p" se deja vacío? Un valor p vacío publica una clave DKIM revocada. Esto indica explícitamente a los servidores de correo receptores que la clave asociada a ese selector ha sido invalidada y ya no debe utilizarse para verificar firmas.