Verificar SPF, DKIM y DMARC
Consulta los registros DNS de un dominio: SPF, DMARC, DKIM, MX, CAA y DNSSEC.
Esta herramienta consulta DNS público vía Cloudflare (1.1.1.1) — solo envía el nombre de dominio. Ningún archivo ni contenido tuyo sale del navegador.
¿Cómo compruebo si mi dominio tiene SPF, DKIM y DMARC bien configurados?
Escribe tu dominio y Docuboxer consulta en segundos sus registros MX, SPF, DMARC, DKIM, CAA y la señal DNSSEC, con un veredicto claro (correcto, advertencia o problema) y una explicación en español de qué significa cada uno. Es gratis, sin registro y sin límite de consultas. A diferencia del resto de herramientas de Docuboxer, esta sí hace una llamada de red: consulta un resolver DNS público (Cloudflare, vía DNS-over-HTTPS) porque los registros DNS solo existen ahí, no en tu navegador. Lo único que sale de tu equipo es el nombre del dominio que escribes — ningún archivo, correo ni contenido tuyo se sube a ningún sitio. Sirve tanto si acabas de configurar el correo de tu empresa y quieres confirmar que quedó bien, como si estás auditando la seguridad de un dominio ajeno o investigando por qué tus correos están cayendo en spam.
Cómo usar Verificar SPF, DKIM y DMARC
- Escribe el dominio que quieres analizar (por ejemplo, empresa.com). Si pegas una URL completa, la herramienta la limpia automáticamente y se queda solo con el dominio.
- Si buscas un problema de DKIM concreto, indica el selector correcto en el campo opcional — aparece en la cabecera DKIM-Signature de un correo real que hayas recibido de ese dominio, o prueba con los presets comunes (default, google, k1, s1, selector1, selector2).
- Pulsa "Verificar dominio" para lanzar la consulta DNS. En unos segundos verás un veredicto por cada área: MX, SPF, DMARC, DKIM, CAA y DNSSEC.
- Revisa el registro crudo y la explicación de cada sección. Cada advertencia o problema incluye por qué importa y, cuando aplica, cómo se traduce en riesgo real (por ejemplo, correo que cae en spam o que se puede suplantar).
- Copia el resumen o descarga el reporte en .txt para adjuntarlo a un ticket, compartirlo con tu proveedor de correo o guardarlo como evidencia de una auditoría.
Casos de uso comunes
Confirmar que el correo transaccional no cae en spam
Después de configurar SendGrid, Mailgun o Amazon SES para enviar facturas o notificaciones, verifica que el SPF incluya el proveedor y que DMARC no esté bloqueando silenciosamente esos envíos.
Auditar la seguridad anti-suplantación antes de un pentest o cumplimiento
Revisa de un vistazo si un dominio tiene DMARC en p=reject, SPF con terminador estricto y DKIM activo, tres controles que suelen pedir los checklists de seguridad de correo y los frameworks de cumplimiento.
Depurar por qué un correo llegó a spam
Consulta el dominio remitente para ver si le falta SPF, si el DMARC está en modo monitoreo (p=none) o si el selector DKIM que usó el proveedor de correo no coincide con el publicado en DNS.
Verificar la migración de proveedor de correo
Al cambiar de Google Workspace a Microsoft 365 (o viceversa), confirma que los registros MX apuntan al proveedor correcto y que el SPF no se quedó con includes del proveedor anterior, lo que rompería la entregabilidad.
Comprobar quién puede emitir certificados SSL para tu dominio
Revisa los registros CAA para saber si cualquier autoridad certificadora puede emitir un certificado en tu nombre o si ya restringiste esa capacidad a una entidad concreta como Let's Encrypt o DigiCert.
Preguntas frecuentes
¿Por qué esta herramienta consulta internet si las demás de Docuboxer son 100% locales?
Porque los registros DNS de un dominio no existen en tu navegador: viven en servidores DNS públicos. Para leerlos hace falta preguntarle a un resolver, en este caso Cloudflare vía DNS-over-HTTPS. Es una de las pocas tools de Docuboxer que hacen una llamada de red (la otra es el validador de Open Graph cuando le das una URL), y solo envía el nombre del dominio — nunca archivos, correos ni contenido tuyo.
¿Qué significa que mi SPF termine en ~all en vez de -all?
~all (softfail) le dice a los servidores destino que marquen como sospechoso el correo de origen no autorizado, pero normalmente no lo rechacen. -all (hardfail) pide rechazarlo directamente. ~all es una configuración razonable y muy extendida; -all es más estricta pero exige tener el SPF completo y bien mantenido para no bloquear correo legítimo por error.
¿Por qué no encuentra mi registro DKIM si sé que existe?
DKIM se publica bajo un nombre que incluye un "selector" elegido por tu proveedor de correo (por ejemplo selector1._domainkey.tudominio.com), y ese selector no es adivinable desde fuera. Si no lo indicas, la herramienta prueba con presets comunes, pero si tu proveedor usa uno distinto, no encontrará nada — y eso no significa que tu dominio no tenga DKIM, solo que no se consultó el selector correcto. Revisa la cabecera DKIM-Signature de un correo real para obtenerlo.
¿Es obligatorio tener DMARC si ya tengo SPF y DKIM?
No es obligatorio, pero sin DMARC, SPF y DKIM no bastan: nada le indica a los servidores destino qué hacer cuando un correo falla esas comprobaciones, así que la suplantación de tu dominio sigue siendo posible. DMARC es la pieza que cierra el círculo, y además te da reportes (rua) de quién está enviando correo en tu nombre.
¿Qué pasa si mi SPF supera las 10 consultas DNS permitidas?
El estándar SPF limita a 10 el número de mecanismos que generan una consulta DNS adicional (include, a, mx, ptr, exists, redirect). Superar ese límite hace que muchos servidores de correo dejen de poder evaluar el registro (error PermError) y, en la práctica, traten el SPF como si no existiera. Es un fallo silencioso muy común cuando se acumulan integraciones de terceros con el tiempo.
¿Por qué el resultado de DNSSEC dice "advertencia" en vez de confirmar que no lo tengo?
El flag AD de la respuesta DNS indica si el resolver validó criptográficamente esa consulta puntual, no si recorrió toda la cadena de confianza del dominio. Es una señal útil pero parcial, así que un AD=0 se muestra como advertencia inconclusa y no como un fallo confirmado — DNSSEC sigue siendo opcional y relativamente poco desplegado incluso en dominios bien administrados.