Verificador de SPF y DMARC
Consulta online los registros SPF, DMARC, MTA-STS y CAA de un dominio y mira cómo se valora cada uno. Introduce el dominio desde el que envías correo, por ejemplo example.com en lugar de www.example.com.
Validando el objetivo público…
—
La comprobación de la política DNS de correo aparece primero y abierta, con sus filas de MTA-STS y CAA. Las otras siete comprobaciones pasivas de la misma ejecución se listan debajo, cerradas.
Los valores se acortan y depuran: se eliminan las direcciones IP, los valores de cookies, los tokens y el nombre de usuario de las direcciones de e-mail, y las URL se reducen a esquema y host.
Deja que tu agente lo corrija y vuelve a probar.
Lleva este objetivo a Sitelemetry, conecta Codex o Claude, genera un prompt acotado y repite las comprobaciones.
Qué hace cada registro y cómo se valora
El verificador lee estos registros en el nombre de host que introduces. La falta de SPF, DMARC y MTA-STS solo se señala cuando el host tiene registros MX, porque un host que no recibe correo no los necesita de la misma forma.
| Registro | Dónde se publica | Una buena configuración | Cómo lo valora este verificador |
|---|---|---|---|
MX | Registros MX en el nombre de host. | Presentes en los dominios que reciben correo. | Se cuentan y se muestran; nunca son un hallazgo por sí solos. |
SPF | Un registro TXT que empieza por v=spf1 en el nombre de host. | Exactamente un registro SPF que incluya todos los servicios que envían correo por el dominio. | Ausente cuando el host tiene registros MX: medio. Se muestra el texto del registro. |
| Mecanismo all de SPF | El último término del registro SPF. | -all o ~all. | +all: alto. ?all: bajo. -all y ~all no generan nada. |
| Consultas DNS de SPF | Los términos include, a, mx, ptr, exists y redirect del registro. | Como máximo diez términos que necesiten una consulta DNS. | Más de diez en el registro de nivel superior: medio. Los destinos include: no se expanden, así que las consultas anidadas no se cuentan. |
DMARC | Un registro TXT que empieza por v=DMARC1 en _dmarc.example.com para example.com. | p=quarantine o p=reject cuando los informes muestren que todo el correo legítimo pasa. | Ausente cuando el host tiene registros MX: medio. p=none: bajo. quarantine o reject: aprobado. sp, pct, rua y la alineación no se evalúan. En un subdominio, los receptores también aplican la política DMARC del dominio organizativo, que esta comprobación no lee. |
MTA-STS | Un registro TXT que empieza por v=STSv1 en _mta-sts.example.com, más un archivo de política en el host mta-sts. | El registro y el archivo de política, en modo enforce una vez probados. | Registro ausente cuando el host tiene registros MX: bajo. Solo se comprueba el registro DNS; el archivo de política no se descarga. |
CAA | Registros CAA en el nombre de host. | Registros que solo nombran a las entidades emisoras de certificados que usas. | Cualquier registro CAA: aprobado. Ninguno: bajo. El contenido no se compara con tu certificado. En un subdominio, las entidades emisoras de certificados también respetan el CAA del dominio principal, que esta comprobación no lee. |
DKIM | Registros TXT en selector._domainkey.example.com. | Una clave por cada servicio que firma tu correo. | No se comprueba: los nombres de selector no se pueden descubrir solo con DNS. |
Los informes TLS, DNSSEC y BIMI no se comprueban.
Qué significa cada estado.
- 01AprobadoSe encontró el registro y supera la comprobación.
- 02Bajo · Medio · AltoFalta un registro o está configurado de una forma que esta comprobación señala. El nivel es el mismo que usa el snapshot completo.
- 03ObservadoSe anotó un registro, pero la comprobación no dio ni un aprobado ni un hallazgo.
- 04Nada observadoLa comprobación se ejecutó, pero no encontró ningún registro que mostrar.
- 05No aplicaLa comprobación no aplica, por ejemplo SPF o DMARC cuando el host no tiene registros MX.
- 06No medidoLa consulta DNS falló, así que la comprobación no cuenta como aprobada.
Lo que este verificador no hace.
- 01Lee los registros en el nombre de host exacto que introduces. Para www.example.com consulta www.example.com y _dmarc.www.example.com, no example.com.
- 02El nombre de host debe resolver a una dirección. Un dominio solo de correo sin registro A o AAAA no obtiene resultado aquí.
- 03No comprueba DKIM, los informes TLS ni DNSSEC, y no expande los términos include: de SPF.
- 04Los registros de correo se leen solo del DNS público y no se envía ningún correo. La misma ejecución también hace algunas peticiones normales a la página de inicio para las otras siete comprobaciones. No es una prueba de entregabilidad, ni un escaneo de vulnerabilidades, ni una prueba de penetración.
- 05El resultado es una vista puntual; los cambios de DNS pueden tardar en llegar a todos los resolvers.
Preguntas sobre la comprobación de SPF y DMARC.
¿Por qué www.example.com no muestra ningún registro SPF?
El verificador lee el nombre de host exacto. Los registros de correo suelen estar en el dominio desde el que envías correo, así que introduce directamente example.com.
¿Está mal p=none?
p=none es el modo de supervisión. Es un primer paso normal mientras lees los informes DMARC, por eso se valora como bajo. Pasa a quarantine o reject cuando todo el correo legítimo pase.
¿Por qué no se comprueba DKIM?
Las claves DKIM se publican con nombres de selector que solo conocen los servicios de envío, así que no se pueden encontrar solo con DNS. Compruébalas en la configuración de cada servicio que envía tu correo.
¿Comprueba si mi correo llega a la bandeja de entrada?
No. Los registros de correo se leen solo del DNS público y no se envía ningún correo; la misma ejecución también hace algunas peticiones normales a la página de inicio para las otras comprobaciones. No es un escaneo de vulnerabilidades ni una prueba de penetración. La llegada a la bandeja de entrada también depende del servicio de envío, de su reputación y de cada mensaje.