Comprobador de registros DKIM gratis

Introduce un dominio y un selector DKIM para consultar el registro TXT de clave pública publicado en <selector>._domainkey.<domain> y leer sus etiquetas. Es gratis, funciona al instante en tu navegador sobre DNS-over-HTTPS, sin registro y sin guardar nada.

Deja el selector en blanco para detectarlo automáticamente entre los proveedores más habituales, o introduce el valor s= de la cabecera DKIM-Signature de un correo recibido (por ejemplo google, k1, selector1, default).

Detecta los problemas antes de que te cuesten caro.

Crea una cuenta gratuita de Unspam para guardar tus resultados y repetir estas comprobaciones cuando quieras, así detectas una configuración rota antes de que te cueste caro. Sin tarjeta de crédito.

¿Qué es un registro DKIM?

DKIM (DomainKeys Identified Mail) permite que un servidor de envío adjunte una firma criptográfica a cada mensaje. La clave pública correspondiente se publica en DNS como un registro TXT en <selector>._domainkey.<domain>, donde el selector es una etiqueta que elige el remitente para poder usar varias claves a la vez. El servidor receptor lee el selector en la cabecera DKIM-Signature del mensaje, obtiene esa clave pública y verifica la firma para confirmar que el mensaje no se alteró en tránsito y que procede realmente del dominio firmante. Una firma DKIM válida es también una de las formas en que un mensaje puede alinearse con DMARC y superarlo. Proveedores de correo como Gmail y Yahoo esperan que los remitentes masivos se autentiquen con DKIM, así que tener un registro publicado y correcto forma parte de llegar a la bandeja de entrada.

Cómo interpretar tu resultado

  • El selector

    DKIM se publica por selector, no por dominio, así que tienes que indicar uno. Búscalo en un mensaje que hayas recibido del dominio: abre las cabeceras en crudo y lee la etiqueta s= dentro de la línea DKIM-Signature. Si no puedes ver ninguna cabecera, prueba con selectores habituales como google (Google Workspace), selector1 y selector2 (Microsoft 365), k1 (Mailgun), s1 y s2 (SendGrid), k1, k2 y k3 (Mailchimp), default o dkim.

  • v=DKIM1

    La etiqueta de versión. Debe indicar v=DKIM1 y, cuando aparece, tiene que ser la primera etiqueta del registro. Cualquier otra cosa significa que el registro no es un registro de clave DKIM válido.

  • k=rsa

    El tipo de clave. La mayoría de los registros usan k=rsa; algunas configuraciones modernas usan k=ed25519. Si se omite k=, el valor por defecto es rsa, así que es normal que falte la etiqueta k.

  • p= (clave pública)

    La clave pública codificada en base64. Es el núcleo del registro y debe ser una sola cadena continua, sin espacios ni saltos de línea. RFC 8301 fija un mínimo de 1024 bits para RSA, y hoy lo recomendado son 2048 bits.

  • Una p= vacía significa clave revocada

    Si el registro existe pero p= está vacía (p=), la clave se ha revocado de forma deliberada según RFC 6376. No es lo mismo que no tener ningún registro: una p= vacía indica a los comprobadores que traten como no válida cualquier firma que use ese selector.

Problemas habituales y cómo solucionarlos

No se encontró ningún registro para el selector

La consulta no devuelve nada porque el selector es incorrecto o la clave nunca se publicó. Confirma el selector exacto en la etiqueta s= de una cabecera DKIM-Signature real y vuelve a comprobarlo. Cada selector es independiente, así que la clave correcta puede estar bajo otro selector.

p= vacía (clave revocada)

El registro existe, pero el valor de p= está en blanco, algo que RFC 6376 define como clave revocada. Los servidores receptores darán por no válida cualquier firma realizada con ese selector. Vuelve a publicar el registro con la clave pública actual, o apunta tu plataforma de envío a un selector que aún tenga un valor de p= válido.

Clave pública partida o con espacios de relleno

El valor de p= se pegó repartido en varias cadenas o tiene espacios y saltos de línea sueltos, así que los comprobadores reconstruyen una clave equivocada. Publica la clave base64 como un único valor continuo. Si tu proveedor de DNS divide los registros TXT largos en fragmentos entre comillas, no pasa nada siempre que ningún espacio en blanco caiga dentro de la propia clave.

Falta v=DKIM1 o el orden de las etiquetas es incorrecto

Si el registro no empieza por v=DKIM1, los analizadores pueden rechazarlo. Asegúrate de que la etiqueta de versión esté presente y aparezca la primera, con las etiquetas separadas por punto y coma.

Clave demasiado corta o todavía en modo de pruebas

Una clave RSA de 1024 bits cumple el mínimo antiguo, pero hoy lo recomendado son 2048 bits, y una etiqueta t=y marca el dominio como en pruebas, por lo que los receptores pueden ignorar los fallos. Para el correo en producción, usa una clave de 2048 bits y elimina t=y en cuanto hayas confirmado que la firma funciona.

Tus dudas, resueltas.

¿Cómo encuentro mi selector DKIM?
Abre un mensaje que te hayas enviado a ti mismo o que hayas recibido desde el dominio y consulta sus cabeceras sin procesar. En la cabecera DKIM-Signature, la etiqueta s= contiene el selector y d= contiene el dominio firmante. Si no puedes inspeccionar ninguna cabecera, prueba con selectores habituales como google, selector1, selector2, k1, s1, default o dkim, ya que corresponden a proveedores populares.
¿Por qué un dominio tiene más de un selector DKIM?
Los selectores permiten que un dominio use varias claves a la vez, por ejemplo una por cada servicio de envío o una clave antigua y otra nueva durante una rotación. Cada selector apunta a su propio registro TXT en <selector>._domainkey.<domain>. Por eso debes comprobar un selector concreto y no el dominio a secas.
¿Qué significa una etiqueta p= vacía?
Una p= vacía (p=) es la forma formal de revocar una clave según el RFC 6376. El registro sigue existiendo, pero indica a los comprobadores que la clave ya no sirve y que cualquier firma que use ese selector debe considerarse no válida. Una clave revocada es distinta de un registro inexistente, que suele apuntar a un problema de DNS o a una errata.
¿Este comprobador de DKIM guarda mis datos o necesita una cuenta?
No. La comprobación se ejecuta por completo en tu navegador mediante DNS-over-HTTPS, sin registro y sin guardar nada. Para tener una visión completa de cómo se autentica un dominio, combínalo con nuestras herramientas de entregabilidad y ejecuta una prueba de ubicación en bandeja de entrada.
¿Un registro DKIM válido garantiza que mi correo llegue a la bandeja de entrada?
No. DKIM demuestra que un mensaje fue firmado por el dominio y no se alteró, lo que ayuda con DMARC y con la reputación del remitente, pero la ubicación en bandeja de entrada también depende de SPF, DMARC, la higiene de la lista, el contenido y tu historial de envío. Usa las herramientas de Unspam en conjunto para comprobar toda la configuración.

Un registro correcto es solo el primer paso. Descubre dónde llega de verdad tu correo.