Comprobador de registros DKIM
Introduce un dominio y un selector DKIM para recuperar y validar el registro de clave pública DKIM. Confirma que tu configuración DKIM se publica correctamente en DNS.
¿Qué es un registro DKIM?
Un registro DKIM (DomainKeys Identified Mail) es un registro DNS TXT que publica la mitad pública de un par de claves criptográficas. Tu servidor de correo usa la mitad privada para firmar cada mensaje saliente. Los servidores receptores usan la clave pública publicada en DNS para verificar que la firma es válida — confirmando que el mensaje vino de tu dominio y no se modificó en tránsito.
Los registros DKIM se publican en un subdominio específico que combina el selector y tu dominio: selector._domainkey.tudominio.com. El selector es una etiqueta que identifica qué par de claves se usa. Usar selectores permite tener varias claves DKIM a la vez — una por proveedor de correo — y rotar claves sin downtime publicando un selector nuevo antes de retirar el antiguo.
Un registro DKIM típico se ve así: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC... El v=DKIM1 identifica la versión del registro. El k=rsa indica cifrado de clave RSA. El valor p= contiene la clave pública codificada en base64. Algunos registros también incluyen t=s (alineación estricta) o t=y (modo de prueba, que relaja la aplicación).
Cómo encontrar tu selector DKIM
El selector lo define tu proveedor de correo. Aquí dónde encontrarlo en proveedores habituales:
Google Workspace
El selector por defecto es 'google'. Revisa Admin console → Apps → Google Workspace → Gmail → Authenticate email para tu selector actual.
Microsoft 365
Microsoft 365 usa 'selector1' y 'selector2' por defecto. Encuéntralos en Microsoft 365 Defender → Email and collaboration → Policies and rules → DKIM.
SendGrid
SendGrid usa 's1' y 's2' como selectores por defecto. Revisa Settings → Sender Authentication → tu dominio para los selectores actuales.
Amazon SES
Amazon SES usa selectores que empiezan con un identificador único por región y cuenta. Revisa los ajustes de identidad de SES para el valor completo del selector.
Preguntas frecuentes
1. ¿Qué significa que no se encuentre un registro DKIM?
Si no existe registro en selector._domainkey.dominio, la firma DKIM no está configurada para ese selector, o el registro DNS aún no se ha propagado. Revisa la página de configuración DKIM de tu proveedor para confirmar el nombre del selector y si DKIM está activado. Los cambios DNS pueden tardar hasta 48 horas en propagarse globalmente.
2. ¿Cómo encuentro el selector DKIM correcto?
Tu proveedor de correo asigna el selector. Busca en la consola de administración del proveedor, en ajustes de DKIM. Selectores habituales: 'google' para Google Workspace, 'selector1' para Microsoft 365, 'mail' para servidores propios y 's1' para SendGrid. También puedes verlo en la cabecera DKIM-Signature de un email que hayas enviado — busca s=nombredelselector.
3. ¿Puedo tener varios selectores DKIM para un dominio?
Sí. Cada selector es un registro DNS separado en un subdominio distinto. Puedes tener un selector por proveedor de correo, más selectores adicionales para pruebas o rotación de claves. Todos son válidos a la vez. DMARC solo exige al menos un pase DKIM alineado con el dominio From.
4. ¿Qué longitud de clave debe usar mi registro DKIM?
RSA-2048 es el estándar actual. Las claves de menos de 1024 bits las rechazan la mayoría de los servidores de correo modernos. Las de 1024 bits son técnicamente válidas pero se consideran débiles. RSA-2048 ofrece seguridad fuerte y es compatible con todos los proveedores importantes. Las claves Ed25519 son más pequeñas e igual de seguras, pero aún no son universalmente soportadas.
5. Mi registro DKIM existe pero los mensajes siguen fallando DKIM. ¿Por qué?
Causas habituales: el cuerpo o las cabeceras se modificaron en tránsito (algunas listas de correo alteran mensajes); el selector incorrecto figura en la cabecera DKIM-Signature; la clave privada del servidor de correo no coincide con la pública en DNS; o el registro cambió recientemente y la clave antigua está en caché. Usa el Analizador de cabeceras de email para ver la firma DKIM exacta y a qué dominio y selector hace referencia.
6. ¿Qué es el modo de prueba DKIM (t=y)?
El flag t=y en un registro DKIM indica que el dominio está en modo de prueba. Los servidores receptores no deben penalizar fallos DKIM de este dominio — lo tratan como si no hubiera registro DKIM. Quita este flag cuando DKIM funcione correctamente en producción para permitir la aplicación completa.
Explorar más funciones
Descubra todas las potentes funciones que ofrece BillionVerify
Verifica emails para proteger tu puntuación de remitente
DKIM es un pilar de la autenticación de email. Una lista limpia es otro. BillionVerify elimina direcciones inválidas y de riesgo antes de que dañen tu reputación.
100 verificaciones gratis al día · 99,9 % de precisión SMTP · Acceso API instantáneo · Sin tarjeta de crédito