Herramientas de Seguridad

🩺 Auditor SPF / DMARC / DKIM

Escribe un dominio y comprueba en vivo si está protegido contra la suplantación de correo. Consultamos su SPF, DMARC y DKIM por DNS-over-HTTPS, les ponemos nota, te decimos qué falla y —según en qué punto estés— te trazamos el plan por fases hasta p=reject sin romper el correo legítimo.

📊 ¿Y las grandes empresas? Así está el IBEX 35 →

📐 Cómo puntuamos · metodología 2026.2

La nota combina SPF (35 %), DMARC (40 %) y DKIM (25 %). Es la misma en este auditor, en la página compartible de cada resultado, en la insignia y en el Radar de Postura.

Tope por protección real. La nota no puede ser mejor que la protección contra suplantación que da tu política DMARC: sin DMARC, cualquiera puede suplantar tu dominio en el remitente visible, por bien que estén SPF y DKIM.

Política DMARCNota máxima
Sin DMARCF
Política p inválidaF
p=noneD
p=quarantine · pct<100C
p=quarantineB
p=reject · pct<100B
p=rejectsin tope

DKIM no detectado no penaliza. Sin conocer el selector, DKIM no se puede descubrir por DNS, y muchas organizaciones usan selectores propios. Si no lo encontramos con los habituales, la nota sale solo de SPF y DMARC. Si lo encontramos y está mal (clave revocada o de 1024 bits), sí resta.

Escala: A ≥ 90 · B ≥ 75 · C ≥ 55 · D ≥ 35 · F < 35.

Solo leemos registros DNS públicos: los que consulta cualquier servidor de correo al recibir un mensaje tuyo. No enviamos correo ni nos conectamos a tus servidores.

Preguntas frecuentes

¿Cómo consulta los registros sin backend?
Usa DNS-over-HTTPS de Cloudflare desde tu navegador para leer los TXT de SPF, DMARC y DKIM del dominio. No hay servidor intermedio: la consulta va de tu navegador al resolutor DNS, y el dominio que auditas es información pública.
¿Por qué a veces no detecta el DKIM?
DKIM se publica bajo un "selector" (selector._domainkey.dominio) que no se puede adivinar de forma fiable. Probamos los selectores más comunes; si el tuyo es propio, escríbelo en el campo de selectores para que lo compruebe.
¿Cómo se calcula la nota?
Cada registro se puntúa por separado (política del "all" en SPF, p/rua/pct en DMARC, presencia y fuerza de la clave en DKIM) y se combinan dando más peso a DMARC y SPF, que son los que realmente frenan la suplantación. La nota va de A a F.
¿Y si encuentra fallos?
Cada fallo viene con la explicación de cómo corregirlo, y un enlace al Generador SPF/DMARC/DKIM para construir el registro correcto y publicarlo en tu DNS.