Soluciona que los emails de SendGrid caigan en spam

Cuando el correo de SendGrid cae en spam, la culpa suele ser de los valores por defecto: la firma DKIM con sendgrid.net, el envoltorio de enlaces con ct.sendgrid.net y las IP compartidas atan tu reputación a una plataforma de la que los spammers llevan años abusando a fondo. La autenticación de dominio arregla de una sola vez las dos mitades de DMARC en SendGrid (el CNAME em alinea SPF, y los CNAME s1 y s2 alinean DKIM), lo que convierte esos tres registros en la solución de mayor impacto de esta página. A continuación: las causas específicas de SendGrid, incluidos los bloqueos S3140 y S3150 de Microsoft, y cómo verificar la solución con un envío real.

Por qué los emails de SendGrid acaban en spam.

01

Tu correo lo sigue firmando sendgrid.net, no tu dominio

Una cuenta nueva de SendGrid puede empezar a enviar con nada más que Single Sender Verification, que solo confirma que controlas una dirección From y nada más. El correo sale firmado con DKIM por sendgrid.net, Gmail muestra "via sendgrid.net" junto a tu nombre y la alineación DMARC falla. Desde las reglas de Google y Yahoo de febrero de 2024, cualquiera que envíe más de 5.000 emails al día a Gmail necesita autenticación alineada, y la propia documentación de SendGrid trata Single Sender Verification como una opción para la fase de pruebas. Completa la autenticación de dominio en Settings > Sender Authentication y luego confirma el dominio d= de DKIM en un envío real.

02

Cada enlace con seguimiento se resuelve a través de ct.sendgrid.net

Con el seguimiento de clics activado y sin marca en los enlaces, SendGrid reescribe todos los enlaces a través de su dominio de seguimiento por defecto ct.sendgrid.net, y ese dominio tiene un historial documentado de abuso para phishing: los atacantes ocultan URL maliciosas tras las redirecciones de seguimiento de SendGrid, y filtros corporativos como Microsoft Defender han marcado directamente como maliciosos los enlaces de sendgrid.net. Un dominio de enlace que nunca coincide con tu dominio From, sobre un redirector con ese historial, es una fuerte señal de spam. Configura la marca de enlaces en Settings > Sender Authentication para que los enlaces con seguimiento se resuelvan a través de un subdominio de tu propio dominio.

03

Las cuentas Essentials comparten IP con el problema de abuso de SendGrid

En el plan Essentials cada envío sale de pools de IP compartidas; las IP dedicadas solo llegan con Pro y Premier. SendGrid agrupa a los remitentes de reputación similar, pero aun así viajas sobre la infraestructura de la plataforma que prefieren los spammers y los phishers, incluidas oleadas documentadas de cuentas secuestradas que bombean correo de phishing. No puedes elegir tu pool, así que controla lo que sí puedes: la autenticación de dominio y la marca de enlaces trasladan a tu propio dominio las señales que más pesan para los filtros, y una interacción constante te mantiene agrupado con mejores remitentes.

04

Microsoft está bloqueando la IP de envío: 550 5.7.1 con S3140 o S3150

Outlook.com, Hotmail y Microsoft 365 rechazan con errores 550 5.7.1 que llevan un código S3140 o S3150 cuando ponen la IP de envío en su lista negra; Microsoft no publica ningún significado distinto para los dos códigos. Estos rechazos aparecen en tu lista de Blocks, no en Bounces, y SendGrid ha confirmado que muchos bloqueos S3140/S3150 recientes han afectado a remitentes con buena reputación durante cambios de filtrado del lado de Microsoft. Comprueba tus IP en Microsoft SNDS: resultados en verde junto con bloqueos que se acumulan es un argumento sólido para presentar una solicitud de retirada de la lista y de soporte en olcsupport.office.com con tus dominios, tus IP y el texto exacto del rebote.

05

Una IP dedicada nueva pasó directa a volumen completo

Los planes Pro y Premier incluyen una IP dedicada, y el cambio es un detonante habitual de que el correo caiga de golpe en spam: la IP nueva no tiene ningún historial, así que los proveedores limitan o mandan a spam el volumen alto que sale de ella. La recomendación de SendGrid es calentarla poco a poco durante semanas, empezando por tus destinatarios más comprometidos. Usa el calentamiento de IP automatizado de SendGrid cuando añadas la IP, o sigue un plan de subida manual, y después mantén el volumen constante, porque una IP que envía a ráfagas se vuelve a enfriar.

06

Se vaciaron, purgaron o ignoraron las listas de supresión

SendGrid suprime automáticamente los rebotes duros, las denuncias de spam y las bajas, y luego descarta en silencio los envíos futuros a esas direcciones. De ahí se derivan dos fallos. Borrar entradas (o activar la purga de rebotes) reenvía correo a direcciones muertas y a quienes se han quejado, que es justo el comportamiento que hunde la reputación de la IP y del dominio. Y como los descartes son silenciosos, a veces los remitentes "arreglan" el correo que falta vaciando las listas; revisa el Activity Feed en busca de eventos Dropped antes de tocarlas.

Cómo autentica SendGrid tu correo.

La autenticación de dominio en SendGrid arregla las dos mitades de DMARC a la vez: el CNAME em mueve el Return-Path para que SPF quede alineado, y los CNAME s1/s2 trasladan la firma DKIM a tu dominio. Es más de lo que pueden ofrecer los ESP que solo hacen DKIM, y todo el proceso vive en Settings > Sender Authentication.

registro por defecto el problema la solución
DKIM Sin autenticación de dominio, SendGrid firma el correo como sendgrid.net. La Single Sender Verification no cambia eso; solo verifica una dirección From. El dominio d= de DKIM nunca coincide con tu dominio From, la alineación de DMARC falla y Gmail muestra "via sendgrid.net" junto al nombre de tu remitente. Entra en Settings > Sender Authentication > Authenticate Your Domain y publica los dos CNAME de DKIM (s1._domainkey y s2._domainkey, que apuntan a hosts como s1.domainkey.u1234567.wl123.sendgrid.net); con la seguridad automatizada activada, SendGrid rota las claves detrás de los CNAME por ti.
SPF El Return-Path por defecto es una dirección sendgrid.net, así que SPF pasa contra el dominio de SendGrid en lugar del tuyo. SPF sin alineación no aporta nada a DMARC, y el dominio de rebote no genera ninguna reputación para tu marca. El tercer CNAME del mismo asistente (em1234.yourdomain.com apuntando a u1234567.wl123.sendgrid.net) delega un subdominio de return-path a SendGrid, que publica ahí el registro SPF; con la seguridad automatizada activada, no añadas include:sendgrid.net a tu SPF raíz.
DMARC El asistente Authenticate Your Domain te entrega un registro TXT _dmarc (v=DMARC1; p=none;), pero publicarlo depende de ti, y el correo sale tanto si lo haces como si no. Google y Yahoo exigen un registro DMARC en los dominios From de los remitentes masivos, y una política de aplicación (quarantine o reject) sin DKIM y SPF alineados manda tu propio correo a spam. Publica v=DMARC1; p=none; con una dirección de informes rua en _dmarc.yourdomain.com, vigila los informes mientras los CNAME se asientan y luego endurece la política cuando los envíos alineados salgan limpios.
Link branding El seguimiento de clics reescribe todos los enlaces a través de ct.sendgrid.net hasta que personalizas un subdominio de enlaces con tu marca. ct.sendgrid.net tiene un historial documentado de abuso para phishing y lo marcan los filtros de URL corporativos, y el dominio del enlace nunca coincide con tu dominio From. En Settings > Sender Authentication, completa el flujo Brand Your Links y publica sus CNAME (un host url1234 más un host numérico, ambos apuntando a sendgrid.net) para que los enlaces con seguimiento se resuelvan a través de tu propio subdominio.

Una vez actualizados estos registros, confirma que pasan con el comprobador de SPF, el comprobador de DKIM y el comprobador de DMARC gratuitos de Unspam.

Cómo probar una campaña de SendGrid con Unspam.

Las rutas de prueba de SendGrid no se comportan como los envíos de producción. Los emails de prueba de Marketing Campaigns salen con "Test -" antepuesto al asunto y sin enlaces reales, las vistas previas de Email Testing renderizan el mensaje sin un envío normal, y el modo sandbox de la Email API valida el payload sin entregar nada. La única prueba honesta es un envío real a una dirección de prueba.

  1. 01

    Consigue tu dirección de prueba de Unspam

    Inicia una prueba antispam o una prueba de ubicación en bandeja de entrada en Unspam y copia la dirección de prueba que genera. Las pruebas de ubicación incluyen direcciones de prueba en Gmail, Outlook, Yahoo, Zoho, ProtonMail y AOL.

  2. 02

    Añade la dirección de prueba como contacto en SendGrid

    Para Marketing Campaigns, ve a Marketing > Contacts > Add Contacts, añade la dirección manualmente y mantén los buzones de prueba en su propia lista con un nombre como Deliverability seeds. Para la Email API, salta este paso: la dirección de prueba va directamente a tu campo de destinatario.

  3. 03

    Envía el mensaje real, no una prueba

    Marketing Campaigns: construye el Single Send exactamente como va a salir, elige la lista de buzones de prueba en Recipients y usa Send Immediately, no el botón de prueba. Email API: dispara tu plantilla de producción a través de la misma llamada a la API o ruta SMTP que usa tu app, con el buzón de prueba como destinatario y el modo sandbox desactivado.

  4. 04

    Lee los resultados en Unspam

    Revisa la puntuación de spam al estilo SpamAssassin, los veredictos de SPF, DKIM y DMARC del envío real (el dominio d= de DKIM debería ser el tuyo a través de los selectores s1/s2, y el Return-Path tu subdominio em), la ubicación por proveedor, las vistas previas en clientes y el mapa de calor de seguimiento ocular con IA. El asistente de correcciones con IA señala qué cambiar antes de la campaña real.

  5. 05

    Revisa el Activity Feed si un buzón de prueba nunca recibe nada y vuelve a probar

    Si la dirección de prueba alguna vez rebotó o marcó un mensaje como spam, SendGrid descarta el envío en silencio: busca un evento Dropped y elimina solo esa supresión. Aplica las correcciones, vuelve a enviar a la misma lista de buzones de prueba y compara las ejecuciones. El plan gratuito cubre 10 pruebas antispam, 10 vistas previas, 10 mapas de calor y 3 pruebas de ubicación en bandeja de entrada al mes sin tarjeta; los planes de pago empiezan en $9 al mes con reembolso de 14 días.

La misma prueba renderiza tu campaña en más de 50 clientes de correo reales, entre ellos Gmail, Outlook, Apple Mail, iPhone y Android, cada uno en modo claro y oscuro, mediante vistas previas en clientes de correo, para que confirmes la ubicación y el renderizado de una sola vez.

Funciones de SendGrid que afectan a la entrega sin que lo notes.

Las direcciones suprimidas se descartan sin rebote

Un envío a cualquier dirección que esté en Bounces, Spam Reports o Global Unsubscribes genera un evento Dropped en el Activity Feed y ningún email llega a salir de SendGrid. Nada te avisa en el momento del envío. Cuando un destinatario o una dirección de prueba nunca recibió un mensaje, revisa Suppressions antes de culpar a los filtros de spam.

Los bloqueos y los rebotes se comportan de forma distinta

Un rebote suprime una dirección de forma permanente; un bloqueo no. Los eventos de bloqueo (listas de denegación, bloqueos de ISP como el S3140/S3150 de Microsoft, filtrado de contenido) dejan la dirección apta para envíos, así que la siguiente campaña la reintenta. Es útil para problemas temporales de IP, pero significa que los bloqueos nunca se resuelven solos mediante la supresión: lee el texto de Block Reason y corrige la causa de fondo.

Los envíos de prueba se delatan solos

Marketing Campaigns antepone "Test -" al asunto de cada email de prueba y no activa los enlaces reales, así que el mensaje que puntúan los filtros no es el que reciben tus clientes. La ubicación en bandeja de entrada de un envío de prueba no demuestra nada en ningún sentido. Valídalo con un Single Send real, o con una llamada a la API en producción, hacia buzones de prueba.

Single Sender Verification es un atajo para pruebas, no una autenticación

Demuestra que controlas una dirección From; no firma nada ni alinea nada. La documentación de SendGrid desaconseja los single senders con buzones gratuitos (gmail.com, outlook.com) porque Google, Yahoo y Microsoft aplican DMARC en sus propios dominios, así que ese correo acaba en spam o se rechaza. Todo lo que salga a producción necesita autenticación de dominio.

Con qué se encuentran los remitentes reales de SendGrid.

Los problemas de entregabilidad que más sufren los remitentes de SendGrid, cada uno con la solución que lo resuelve.

Outlook limitó todo nuestro correo con 451 4.7.650, y por nuestra parte no había cambiado nada

Remitentes con IP dedicadas y sanas informan de oleadas de aplazamientos temporales (soft deferrals) con el mensaje '451 4.7.650 ... temporarily rate limited due to IP reputation' en Outlook, Hotmail y Live, incluso con un 99 por ciento de reputación en SendGrid y un SNDS limpio. El correo no se rechaza, solo se reintenta durante un máximo de 72 horas, y la primera respuesta automática de Microsoft suele ser 'nothing detected', lo que deja a la gente atascada.

La solución Confirma que la IP está en verde en Microsoft SNDS y que el rDNS resuelve, y luego trata esto como una limitación del lado de Microsoft, no como algo que arreglar en SendGrid. Abre un ticket en olcsupport.office.com y responde a la primera respuesta automática de 'nothing detected' para solicitar una escalada; entonces Microsoft restablece el límite de throttling de tu IP para que coincida con tu reputación y la entrega suele normalizarse en cuestión de horas. En una IP establecida que está en verde en SNDS, no reduzcas la marcha al mínimo ni reinicies el calentamiento. Lo contrario solo aplica si estos aplazamientos afectan a una IP realmente nueva en pleno calentamiento o a una que no está en verde en SNDS: en ese caso, reduce el volumen y ajusta el ritmo del aumento.

SendGrid puso nuestra cuenta nueva 'under review' sin avisar y nuestros emails de registro dejaron de salir

Toda cuenta nueva de SendGrid pasa por una retención de verificación antes de poder enviar, y una cuenta establecida puede cambiar a 'warned' o 'suspended' ante una caída de la entregabilidad o quejas de spam. Mientras está suspendida, las solicitudes de envío se encolan durante un máximo de 72 horas y luego caducan en silencio, así que los remitentes asumen que hay un problema con el filtro antispam cuando el correo nunca llegó a salir de SendGrid.

La solución Revisa la bandeja de entrada del email de administrador en busca de la notificación de SendGrid (solicitud de verificación, aviso de 'at risk for suspension' o notificación de suspensión) y respóndela directamente, ya que se dirige al equipo de revisión de cuentas y cumplimiento; el soporte general no puede reactivar una cuenta marcada. Para una cuenta nueva, responde cuanto antes a las preguntas sobre el propósito del envío para levantar la retención, lo que normalmente se resuelve en 24 a 72 horas. Ten en cuenta que los estados difieren: una cuenta 'warned' puede seguir enviando mientras respondes, pero una cuenta suspendida tiene el correo encolado hasta 72 horas y luego descartado. Para evitar el desencadenante, mantén bajas las tasas de rebote y de quejas de spam, ya que SendGrid marca cuentas cuando cae la proporción de entregados sobre procesados o suben las quejas.

Nuestros restablecimientos de contraseña empezaron a caer en spam justo después de lanzar una campaña de marketing

Por defecto, SendGrid envía el correo transaccional y el de marketing con la misma identidad y reputación de IP, y el correo de marketing arrastra la reputación hacia abajo por su menor interacción y sus mayores quejas. Cuando una campaña promocional dispara las quejas, el golpe sigue a tus OTP, recibos y restablecimientos de contraseña hasta la carpeta de spam.

La solución Separa los flujos en el nivel que juzgan los ISP: el dominio de envío. Firma el correo transaccional y el de marketing desde subdominios distintos (por ejemplo mail.yourbrand.com para marketing y txn.yourbrand.com para restablecimientos de contraseña y recibos), cada uno autenticado por dominio en Settings > Sender Authentication, para que las quejas contra el subdominio de marketing no sigan a un transaccional firmado por separado con DKIM. Cambiar solo el dominio From visible no basta; el correo debe estar firmado con DKIM por el subdominio separado. Crea también un subusuario por flujo para tener estadísticas y reputación independientes. En Pro o Premier, pon cada subusuario en su propia IP o pool dedicado una vez que envíes a volumen (aproximadamente más de 250.000 mensajes al mes); Essentials no puede dividir la reputación de IP ni usar subusuarios, así que ahí la separación por subdominio es el arreglo que importa.

Nuestras tasas de apertura y de clic en SendGrid tienen una pinta increíble, y los suscriptores no paran de desaparecer de la lista

Con el seguimiento de aperturas y clics activado, las pasarelas de seguridad corporativas cargan cada enlace rastreado (a través de ct.sendgrid.net) en un sandbox antes de que el destinatario vea el email, incluido el enlace de baja. Eso infla las aperturas y los clics, y un GET sobre el enlace de baja rastreado puede dar de baja en silencio a destinatarios válidos que nunca perdiste de verdad.

La solución No te fíes de los recuentos brutos de aperturas y clics para tomar decisiones de entregabilidad; SendGrid confirma que no puede distinguir un clic de un bot de uno humano y lo registra todo, así que corrobóralo con respuestas, conversiones o la ubicación en buzones de prueba. Haz que el control de un clic del proveedor de buzón sea la vía principal de baja: activa Subscription Tracking para que SendGrid emita las cabeceras List-Unsubscribe y List-Unsubscribe-Post: List-Unsubscribe=One-Click (RFC 8058), donde la baja ocurre en un POST que los escáneres no envían. Si mantienes un enlace en el cuerpo, asegúrate de que un GET solo muestre una página de confirmación y de que solo un POST dé de baja, o usa Group Unsubscribe. Filtra la actividad no humana con el Event Webhook, y vigila los grupos de clics o bajas que llegan en cuestión de segundos tras un envío desde el mismo dominio corporativo.

SendGrid destroza nuestra cabecera List-Unsubscribe, así que la baja de un clic se rompe en Gmail y las quejas suben

Los remitentes informan de que, en cuanto el valor de la cabecera List-Unsubscribe supera los 77 bytes, el relay SMTP de SendGrid lo codifica en MIME, algo que Gmail y Outlook no pueden interpretar, así que el control de baja de un clic desaparece. Los destinatarios molestos pulsan denunciar como spam en lugar de darse de baja, lo que eleva las tasas de quejas y empuja la ubicación hacia el spam. Pasa desapercibido porque la vista Mostrar original de Gmail decodifica la cabecera, así que a simple vista parece correcta.

La solución Mantén el valor de la cabecera List-Unsubscribe en 77 bytes o menos para que SendGrid lo retransmita sin cambios: usa una URL de baja corta en una ruta de dominio simple en lugar de una cadena de consulta larga y, si estás cerca del límite, envía una sola entrada https o mailto en vez de las dos. Confirma la cabecera en bruto en un envío real inspeccionando el código fuente del mensaje en el buzón receptor, no en el Mostrar original decodificado de Gmail, y verifica que sigue siendo ASCII plano. Envía también la cabecera List-Unsubscribe-Post: List-Unsubscribe=One-Click para que Gmail y Yahoo respeten la baja de un clic, ya que una cabecera rota cuenta en contra de los requisitos para remitentes masivos de 2024.

La entregabilidad en SendGrid, tus dudas resueltas.

¿Por qué Gmail muestra "via sendgrid.net" junto al nombre de mi remitente?

Tu dominio no está autenticado, así que SendGrid firma el correo como sendgrid.net y Gmail señala el desajuste con la etiqueta via. Completa la autenticación de dominio en Settings > Sender Authentication; en cuanto validen los CNAME de em y s1/s2, la etiqueta desaparece y tu propio dominio empieza a construir reputación.

Outlook empezó de repente a rechazar mi correo con 550 5.7.1 y un código S3140 o S3150. ¿He roto algo?

No necesariamente. S3140 y S3150 son bloqueos de IP de Microsoft, y SendGrid ha confirmado que oleadas recientes han afectado a remitentes con buena reputación durante cambios en el filtrado del lado de Microsoft. Comprueba las IP de envío en Microsoft SNDS: si aparecen en verde mientras se acumulan los bloqueos, envía una solicitud de retirada de la lista y de soporte en olcsupport.office.com con tus dominios, tus IP y el texto exacto del rebote. Si SNDS muestra amarillo o rojo, corrige primero las fuentes de quejas y rebotes.

¿Una IP dedicada me sacará de la carpeta de spam?

Normalmente no. Las IP dedicadas vienen con los planes Pro y Premier, y una recién estrenada está más fría que cualquier pool compartido: cero historial significa limitación de velocidad hasta completar semanas de calentamiento. Un volumen bajo o irregular en una IP dedicada rinde peor que un pool compartido sano. Corrige primero la autenticación, el branding de enlaces y la calidad de la lista; pásate a una IP dedicada por volumen y control, no como remedio contra el spam.

¿Puede Unspam conectarse a mi cuenta de SendGrid y hacer envíos de prueba automáticamente?

No. Unspam no se integra con la API de SendGrid ni con la API de ningún otro ESP. El flujo es manual por diseño: añade la dirección de prueba de Unspam como contacto o destinatario de API, envía un mensaje real a través de tu ruta de producción y lee los resultados en Unspam. Esa es la única forma de probar el correo, la firma y los enlaces exactos que reciben tus destinatarios.

El correo a algunas direcciones nunca llega y no hay ningún rebote. ¿A dónde ha ido?

Casi con toda seguridad es una supresión. SendGrid descarta los envíos a direcciones que están en Bounces, Spam Reports y Unsubscribes sin intentar la entrega, y registra un evento Dropped en el Activity Feed. No borres las listas en masa para arreglarlo: volver a enviar a direcciones muertas y que se quejan es justo lo que daña la reputación. Elimina solo las direcciones que puedas demostrar que son válidas y que quieren recibir tu correo.

¿Es peor la entregabilidad en los planes más baratos de SendGrid?

La diferencia de infraestructura es real, pero pequeña. Las cuentas Essentials envían desde pools de IP compartidas, y los valores por defecto de SendGrid arrastran lastre: el plan gratuito, durante mucho tiempo favorito de spammers y secuestradores de cuentas, se retiró por completo en 2025, pero la firma sendgrid.net y los enlaces ct.sendgrid.net todavía te atan a ese historial. La solución es la separación, no mejorar de plan: la autenticación de dominio y el branding de enlaces trasladan tu reputación a tu propio dominio en cualquier plan.

Los detalles de la plataforma SendGrid se verificaron con la documentación disponible públicamente en June 2026 y pueden haber cambiado desde entonces. SendGrid es una marca comercial de su respectivo propietario. Unspam no está afiliada a SendGrid ni cuenta con su respaldo.

Prueba tu próxima campaña de SendGrid antes de que lo hagan tus suscriptores.