Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 367

DKIM

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es DKIM?

DKIMEstándar de autenticación de correo definido en el RFC 6376 que permite al dominio remitente añadir una firma criptográfica a los mensajes salientes para que los receptores verifiquen que las cabeceras y el cuerpo no fueron alterados.


DomainKeys Identified Mail (DKIM) está especificado en el RFC 6376. El Mail Transfer Agent remitente calcula un hash sobre las cabeceras seleccionadas (elegidas con la etiqueta h=, típicamente From, Subject y Date) y el cuerpo, lo firma y añade una cabecera DKIM-Signature: que indica el dominio firmante (d=) y el selector (s=). El receptor recupera la clave pública desde <selector>._domainkey.<dominio> (un registro DNS TXT) y verifica la firma. Como protege el contenido y no la ruta de transporte, DKIM sobrevive a la mayoría de los reenvíos y aporta el identificador criptográfico con el que DMARC realiza el alineamiento.

Fallos en el mundo real

La longitud de la clave no es opcional. En 2012 el investigador Zachary Harris descubrió que Google firmaba con una clave RSA de 512-bit factorizable; la rompió con unos $75 de cómputo en la nube y envió una falsificación a Larry Page "de parte de" Sergey Brin. eBay, Yahoo, Twitter y Amazon compartían la misma debilidad, y Google migró a 2048-bit en cuestión de días. El RFC 8463 (2018) añadió el algoritmo Ed25519-SHA256, compacto y rápido, pero muchos proveedores de buzones todavía solo validan RSA, por lo que los operadores publican ambos bajo selectores distintos.

Un abuso más sutil es el ataque de replay de DKIM: como DKIM no lleva historial de entrega, un atacante que obtenga un único mensaje firmado válidamente por un dominio de alta reputación puede reenviarlo a miles de víctimas y la firma seguirá verificándose, tomando prestada la reputación del dominio. Las defensas incluyen el oversigning de cabeceras críticas, evitar la etiqueta de longitud de cuerpo l=, establecer una caducidad con la etiqueta x= y rotar las claves con regularidad (según las recomendaciones de M3AAWG).

flowchart LR
  A[MTA remitente] -->|hash cabeceras+cuerpo,<br/>firma con clave privada| B[Anade cabecera DKIM-Signature]
  B --> C[Mensaje en transito]
  C --> D[MTA receptor]
  D -->|consulta selector._domainkey TXT| E[(Clave publica en DNS)]
  E --> D
  D -->|recalcula hash,<br/>verifica firma| F{Valida e intacta?}
  F -->|Si| G[Pasa - alimenta alineamiento DMARC]
  F -->|No| H[Falla - DMARC decide]

Ejemplos

  1. 01

    Un servidor de correo saliente firma los correos de marketing con el selector s1 y la clave d=example.com, habilitando el alineamiento DMARC.

  2. 02

    Rotar una clave DKIM publicando un nuevo selector antes de retirar el anterior para evitar huecos de validación.

Preguntas frecuentes

¿Qué es DKIM?

Estándar de autenticación de correo definido en el RFC 6376 que permite al dominio remitente añadir una firma criptográfica a los mensajes salientes para que los receptores verifiquen que las cabeceras y el cuerpo no fueron alterados. Pertenece a la categoría de Seguridad de red en ciberseguridad.

¿Qué significa DKIM?

Estándar de autenticación de correo definido en el RFC 6376 que permite al dominio remitente añadir una firma criptográfica a los mensajes salientes para que los receptores verifiquen que las cabeceras y el cuerpo no fueron alterados.

¿Cómo defenderse de DKIM?

Las defensas contra DKIM combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para DKIM?

Nombres alternativos comunes: DomainKeys Identified Mail.

Términos relacionados

Véase también