Herramientas de Seguridad
🩺 Auditor SPF / DMARC / DKIM
Escribe un dominio y comprueba en vivo si está protegido contra la suplantación de correo. Consultamos su SPF, DMARC y DKIM por DNS-over-HTTPS, les ponemos nota, te decimos qué falla y —según en qué punto estés— te trazamos el plan por fases hasta p=reject sin romper el correo legítimo.
📊 ¿Y las grandes empresas? Así están el IBEX 35 y otros índices europeos →
🔔 Vigila tu dominio: te avisamos si cambia su protección · analiza tus informes DMARC · guías paso a paso por proveedor · API pública (JSON)
📐 Cómo puntuamos · metodología 2026.2
La nota combina SPF (35 %), DMARC (40 %) y DKIM (25 %). Es la misma en este auditor, en la página compartible de cada resultado, en la insignia y en el Radar de Postura.
Tope por protección real. La nota no puede ser mejor que la protección contra suplantación que da tu política DMARC: sin DMARC, cualquiera puede suplantar tu dominio en el remitente visible, por bien que estén SPF y DKIM.
| Política DMARC | Nota máxima |
|---|---|
Sin DMARC | F |
Política p inválida | F |
p=none | D |
p=quarantine · pct<100 | C |
p=quarantine | B |
p=reject · pct<100 | B |
p=reject | sin tope |
DKIM no detectado no penaliza. Sin conocer el selector, DKIM no se puede descubrir por DNS, y muchas organizaciones usan selectores propios. Si no lo encontramos con los habituales, la nota sale solo de SPF y DMARC. Si lo encontramos y está mal (clave revocada o de 1024 bits), sí resta.
Extras que no cuentan. También mostramos MTA-STS, TLS-RPT, BIMI, DNSSEC y CAA: protegen el correo en tránsito y tu marca, pero no entran en la nota. De MTA-STS leemos el registro DNS, no la política que se publica por HTTPS.
Escala: A ≥ 90 · B ≥ 75 · C ≥ 55 · D ≥ 35 · F < 35.
Solo leemos registros DNS públicos: los que consulta cualquier servidor de correo al recibir un mensaje tuyo. No enviamos correo ni nos conectamos a tus servidores.