Una lista negra de DNS responde con direcciones. Le preguntas por una IP o un dominio y contesta con algo dentro de 127.0.0.0/8, o con nada. La trampa es que la misma respuesta significa cosas distintas en zonas distintas, y un lector que aplique una sola tabla a todas se equivoca en las dos direcciones: esconde entradas reales e inventa entradas que no existen.
Capturamos lo que devuelven de verdad 37 zonas, tres rondas cada una a través de dos resolutores independientes, anotando cada respuesta distinta. Ocho de ellas no se comportan como predeciría una tabla compartida.
El RFC 5782 da una regla universal, y es un apretón de manos
La especificación exige que toda lista negra de DNS liste la dirección 127.0.0.2 y deje sin listar 127.0.0.1. Ese par es un apretón de manos, no un dato: consultar los dos demuestra que la zona está viva y responde con la verdad en el momento en que preguntaste.
También zanja qué significa "listado" en general. Cualquier registro A dentro de 127.0.0.0/8 es una entrada. No una coincidencia con 127.0.0.2 en concreto, que es el fallo más común de los comprobadores caseros, porque hay bastantes zonas que responden con otra cosa.
Todo lo que viene a partir de aquí es una zona declarando una excepción a sus propios códigos, algo a lo que tiene derecho y de lo que hay que avisar a quien lee.
El mismo código significa cosas distintas en zonas distintas
Esto es lo que registraron nuestras sondas al pedir a cada zona la entrada de prueba del RFC 5782.
| Zona | Respuesta a la entrada de prueba | Qué falla con una tabla compartida |
|---|---|---|
| La mayoría de zonas | 127.0.0.2 | nada |
| DroneBL | 127.0.0.1 | se retiene como código de acceso y esconde una entrada real |
| Suomispam | 127.0.0.99 | una comparación con 127.0.0.2 informa de "no listado" |
| Scientific Spam RHSBL | 127.0.1.2 | lo mismo, porque el tercer octeto no es cero |
| SURBL Multi | 127.0.0.254 | leído como máscara de bits imprime seis categorías de abuso a la vez |
| Mailspike | 127.0.0.10, .11, .12, .13 juntos | cuatro etiquetas de reputación contradictorias en una fila |
| FMB DBL, NSBL, Short | 188.165.244.8 | fuera de 127.0.0.0/8 por completo |
Dos de estos merecen ampliarse, porque apuntan en direcciones opuestas.
El 127.0.0.1 de DroneBL es una entrada real. En casi cualquier otra zona ese valor es un código de acceso, de prueba o de lista blanca, así que lo seguro por defecto es retenerlo. El identificador de clase de DroneBL es el último octeto, y la clase 1 es su clase de pruebas, así que el valor por defecto esconde en silencio todo lo que dice. 0Spam hace lo mismo, verificado contra direcciones reales cuyos registros TXT llevan evidencias de abuso fechadas.
El 127.0.0.254 de SURBL es una entrada sin categoría. SURBL Multi es una máscara de bits sumada, así que 4 significa una cosa, 8 otra, y una suma significa todas. Leído así, 254 anuncia seis categorías de abuso a la vez. Su propio registro TXT llama al nombre punto de prueba permanente, que es una afirmación mucho más estrecha.
Una respuesta fuera de 127.0.0.0/8 significa que la zona ha parado
Las tres zonas de FMB respondieron a nuestras sondas con 188.165.244.8, una dirección enrutable. Una lista negra solo responde dentro de 127.0.0.0/8, así que una dirección real aquí significa que está respondiendo otra cosa: normalmente un dominio caducado al que un proveedor de aparcamiento le pone comodín.
Ese modo de fallo es el peligroso, porque es silencioso en la dirección de "todo va bien". Una zona con comodín responde a cada consulta con la misma dirección, así que un lector que trate cualquier respuesta como una entrada informa de que todo sujeto del planeta está listado, y un lector que solo reconozca 127.0.0.2 informa de que todo sujeto está limpio para siempre. Ninguna de las dos es una medición. Lo correcto es llamarlo respuesta ilegible, que no es ninguna de las dos.
NXDOMAIN es limpio, salvo que la zona esté muerta
NXDOMAIN significa que el sujeto no está en la lista. Esa es la respuesta normal, común y correcta, y la mayoría de consultas la devuelven.
Pero una zona que ha cerrado también devuelve NXDOMAIN, incluida su propia entrada de prueba, y las dos son indistinguibles sin el apretón de manos. SORBS, que funcionó dos décadas y aparece en muchísimas listas de tareas de retirada escritas antes de que cerrara, respondió NXDOMAIN a 127.0.0.2 en los dos resolutores cuando preguntamos. Un comprobador que siga cargando esa zona informa de un resultado limpio para cada dirección, para siempre, y el resultado parece exactamente una buena noticia.
Por eso merece la pena ejecutar el apretón de manos en vez de darlo por hecho. Una zona que no puede demostrar que está viva debería informarse como ilegible y no contarse en un total de limpias.
Un rechazo no es una entrada, y uno de ellos es invisible
Dos de las listas más grandes rechazan las consultas que llegan por resolutores públicos abiertos, y lo hacen de formas distintas.
Spamhaus publica un rango de error en 127.255.x cuyos valores, dice su operador, no deben leerse como que el sujeto esté listado. Preguntada por 127.0.0.2, Spamhaus ZEN devolvió 127.255.255.254 por un resolutor público y NXDOMAIN por otro. El primero está dentro de 127.0.0.0/8 y parece una entrada bajo la regla general. El segundo parece limpio.
URIBL rechaza de forma más legible: responde 127.0.0.1 y adjunta un registro TXT diciendo que la consulta fue rechazada, nombrando la dirección del resolutor. Sigue siendo un código que un lector ingenuo podría archivar mal, pero al menos el rechazo está dicho.
Las dos son la razón de que nuestro comprobador de listas negras de IP y nuestro comprobador de listas negras de dominio muestren estas listas como enlaces de comprobación directa y no como filas. Una fila que solo puede decir una cosa no es un resultado, y una respuesta ilegible nunca es una respuesta ausente. La salida de la mayor de ellas es el tema de nuestra guía sobre cómo salir de Spamhaus.
Una zona con grados responde con un conjunto, no con un valor
Mailspike devuelve un nivel de reputación en vez de un sí. Su entrada de prueba responde en todas las clases de listado a la vez, de 127.0.0.10 a .13, y el orden de los registros varía entre consultas.
Eso rompe dos lectores obvios. Mapear cada registro imprime cuatro etiquetas contradictorias en una fila. Leer el primer registro hace que la etiqueta baile entre ejecuciones para la misma entrada. La lectura correcta es quedarse con el peor grado presente, porque una reputación es un grado y no un conjunto, y decir con claridad cuándo un código no es de los que la zona documenta en vez de redondearlo al valor conocido más suave.
Cuenta operadores, no filas
"Listado en 4 de 22" se lee como cuatro organizaciones de acuerdo. Comprueba si lo es. UCEPROTECT publica tres niveles que escalan de una dirección a un bloque de red y a una red entera, y una cuarta zona bajo otro nombre de dominio delegada a los mismos servidores de nombres. Una queja contra un proveedor de alojamiento puede encender cuatro filas con una sola opinión, algo que cubre al completo nuestra guía sobre los niveles de UCEPROTECT.
Las filas siguen valiendo por sí mismas, porque una entrada a nivel de red es de verdad un hecho distinto de una a nivel de dirección. Lo que no debe multiplicar es el titular.
Cómo leer tu propio resultado
- Comprueba el apretón de manos antes que el veredicto. Una zona que no puede responder a su propia entrada de prueba no te está diciendo nada sobre ti.
- Trata una respuesta ilegible como ilegible. Ni limpia ni listada. Ausente significa publica algo; ilegible significa que hay algo publicado y no funciona.
- Lee cada código contra su propia zona, incluidos los que parecen universales.
- Mira quién te lista, no cuántas filas hay. Varias filas de un operador son una opinión.
- Comprueba si la entrada te está afectando siquiera antes de pagar a nadie. En los dominios que probamos para el Unspam 2026 Email Deliverability Benchmark, solo el 0,30% aparece en una lista negra de dominios, así que una entrada de dominio es lo bastante rara como para confirmarla antes de actuar.
La zona con el apretón de manos más limpio de las listas grandes, y con un proceso de retirada que declara sus propios plazos, está cubierta en nuestra guía sobre cómo salir de Barracuda.
Para ver un resultado de listas negras junto a la autenticación y el contenido, y no a solas donde es fácil sobreinterpretarlo, haz una prueba de spam gratis.