Gratis · sin cuenta

Verificador de SPF y DMARC

Consulta online los registros SPF, DMARC, MTA-STS y CAA de un dominio y mira cómo se valora cada uno. Introduce el dominio desde el que envías correo, por ejemplo example.com en lugar de www.example.com.

Solo señales públicas de bajo impacto. Sin puertos, exploits, credenciales ni objetivos privados.

Sin registro Sin tráfico destructivo Redes privadas bloqueadas
Referencia de registros

Qué hace cada registro y cómo se valora

El verificador lee estos registros en el nombre de host que introduces. La falta de SPF, DMARC y MTA-STS solo se señala cuando el host tiene registros MX, porque un host que no recibe correo no los necesita de la misma forma.

RegistroDónde se publicaUna buena configuraciónCómo lo valora este verificador
MXRegistros MX en el nombre de host.Presentes en los dominios que reciben correo.Se cuentan y se muestran; nunca son un hallazgo por sí solos.
SPFUn registro TXT que empieza por v=spf1 en el nombre de host.Exactamente un registro SPF que incluya todos los servicios que envían correo por el dominio.Ausente cuando el host tiene registros MX: medio. Se muestra el texto del registro.
Mecanismo all de SPFEl último término del registro SPF.-all o ~all.+all: alto. ?all: bajo. -all y ~all no generan nada.
Consultas DNS de SPFLos términos include, a, mx, ptr, exists y redirect del registro.Como máximo diez términos que necesiten una consulta DNS.Más de diez en el registro de nivel superior: medio. Los destinos include: no se expanden, así que las consultas anidadas no se cuentan.
DMARCUn registro TXT que empieza por v=DMARC1 en _dmarc.example.com para example.com.p=quarantine o p=reject cuando los informes muestren que todo el correo legítimo pasa.Ausente cuando el host tiene registros MX: medio. p=none: bajo. quarantine o reject: aprobado. sp, pct, rua y la alineación no se evalúan. En un subdominio, los receptores también aplican la política DMARC del dominio organizativo, que esta comprobación no lee.
MTA-STSUn registro TXT que empieza por v=STSv1 en _mta-sts.example.com, más un archivo de política en el host mta-sts.El registro y el archivo de política, en modo enforce una vez probados.Registro ausente cuando el host tiene registros MX: bajo. Solo se comprueba el registro DNS; el archivo de política no se descarga.
CAARegistros CAA en el nombre de host.Registros que solo nombran a las entidades emisoras de certificados que usas.Cualquier registro CAA: aprobado. Ninguno: bajo. El contenido no se compara con tu certificado. En un subdominio, las entidades emisoras de certificados también respetan el CAA del dominio principal, que esta comprobación no lee.
DKIMRegistros TXT en selector._domainkey.example.com.Una clave por cada servicio que firma tu correo.No se comprueba: los nombres de selector no se pueden descubrir solo con DNS.

Los informes TLS, DNSSEC y BIMI no se comprueban.

Cómo leer el resultado

Qué significa cada estado.

  1. 01AprobadoSe encontró el registro y supera la comprobación.
  2. 02Bajo · Medio · AltoFalta un registro o está configurado de una forma que esta comprobación señala. El nivel es el mismo que usa el snapshot completo.
  3. 03ObservadoSe anotó un registro, pero la comprobación no dio ni un aprobado ni un hallazgo.
  4. 04Nada observadoLa comprobación se ejecutó, pero no encontró ningún registro que mostrar.
  5. 05No aplicaLa comprobación no aplica, por ejemplo SPF o DMARC cuando el host no tiene registros MX.
  6. 06No medidoLa consulta DNS falló, así que la comprobación no cuenta como aprobada.
Alcance

Lo que este verificador no hace.

  1. 01Lee los registros en el nombre de host exacto que introduces. Para www.example.com consulta www.example.com y _dmarc.www.example.com, no example.com.
  2. 02El nombre de host debe resolver a una dirección. Un dominio solo de correo sin registro A o AAAA no obtiene resultado aquí.
  3. 03No comprueba DKIM, los informes TLS ni DNSSEC, y no expande los términos include: de SPF.
  4. 04Los registros de correo se leen solo del DNS público y no se envía ningún correo. La misma ejecución también hace algunas peticiones normales a la página de inicio para las otras siete comprobaciones. No es una prueba de entregabilidad, ni un escaneo de vulnerabilidades, ni una prueba de penetración.
  5. 05El resultado es una vista puntual; los cambios de DNS pueden tardar en llegar a todos los resolvers.
Preguntas frecuentes

Preguntas sobre la comprobación de SPF y DMARC.

¿Por qué www.example.com no muestra ningún registro SPF?

El verificador lee el nombre de host exacto. Los registros de correo suelen estar en el dominio desde el que envías correo, así que introduce directamente example.com.

¿Está mal p=none?

p=none es el modo de supervisión. Es un primer paso normal mientras lees los informes DMARC, por eso se valora como bajo. Pasa a quarantine o reject cuando todo el correo legítimo pase.

¿Por qué no se comprueba DKIM?

Las claves DKIM se publican con nombres de selector que solo conocen los servicios de envío, así que no se pueden encontrar solo con DNS. Compruébalas en la configuración de cada servicio que envía tu correo.

¿Comprueba si mi correo llega a la bandeja de entrada?

No. Los registros de correo se leen solo del DNS público y no se envía ningún correo; la misma ejecución también hace algunas peticiones normales a la página de inicio para las otras comprobaciones. No es un escaneo de vulnerabilidades ni una prueba de penetración. La llegada a la bandeja de entrada también depende del servicio de envío, de su reputación y de cada mensaje.