DKIM

    Autenticación de correo que firma criptográficamente los mensajes con la clave privada del dominio.

    DKIM (DomainKeys Identified Mail) permite a un servidor de correo añadir una firma criptográfica a los mensajes salientes. La firma cubre cabeceras seleccionadas y el cuerpo del mensaje, y se inserta en el mensaje como cabecera DKIM-Signature.

    La clave pública correspondiente se publica como registro TXT en el DNS en selector._domainkey.example.com. El selector permite rotar claves o tener varias activas en paralelo; un servidor receptor lee el selector en la cabecera de firma, obtiene la clave pública vía DNS y verifica la firma.

    Los pares de claves suelen ser de 1024 o 2048 bits — 2048 bits es la recomendación actual, aunque la clave pública asociada deba entonces trocearse en varias cadenas dentro del TXT. La etiqueta c= elige la canonicalización: simple es estricta con los espacios en blanco, relaxed tolera ciertas reescrituras por parte de relays intermedios. La etiqueta opcional l= limita la firma a los primeros N bytes del cuerpo; resulta cómoda para listas de correo pero abre la puerta a añadidos no firmados, por lo que suele desaconsejarse.

    Una firma DKIM válida demuestra que el mensaje fue autorizado por alguien que controla la clave de firma del dominio y que el contenido firmado no se ha modificado en tránsito. Como la firma viaja con el mensaje, DKIM sobrevive a los reenvíos mejor que SPF. Junto con SPF y DMARC, DKIM es la base de la autenticación moderna de correo.

    Puntos clave

    • Firma criptográfica añadida al correo saliente
    • Par de claves asimétricas pública/privada (1024 o 2048 bits)
    • Clave pública publicada en DNS como TXT bajo selector._domainkey
    • Firma guardada en la cabecera DKIM-Signature
    • Verifica autorización del remitente e integridad del mensaje
    • Los selectores permiten rotación y claves en paralelo
    • Sobrevive mejor que SPF a los reenvíos

    Términos relacionados

    Herramientas relacionadas