Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 370

DMARC

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es DMARC?

DMARCEstándar de autenticación de correo definido en el RFC 7489 que permite al propietario de un dominio publicar una política que indica a los receptores qué hacer con los mensajes que fallan SPF o DKIM y las comprobaciones de alineamiento de dominio.


Domain-based Message Authentication, Reporting and Conformance (DMARC), especificado en el RFC 7489, se apoya en SPF (RFC 7208) y DKIM (RFC 6376) exigiendo el alineamiento de identificadores entre el dominio visible del From: y el dominio autenticado por SPF o DKIM. Esto cierra la brecha que dejan abierta esos dos protocolos: SPF y DKIM validan cada uno un dominio, pero ninguno garantiza que sea el que realmente ve el destinatario. El propietario del dominio publica un registro TXT en _dmarc.<domain> que contiene una política (p=none, quarantine o reject), el tratamiento de subdominios (sp=), el modo de alineamiento (aspf/adkim, relajado o estricto), un porcentaje de despliegue (pct=) y las URIs de informes (rua, ruf).

Despliegue y aplicación

La vía segura de despliegue empieza por p=none: los informes XML agregados (RFC 7489) revelan cada remitente legítimo —incluidas las plataformas de marketing y de venta de entradas olvidadas— para que puedan autenticarse antes de endurecer la política a quarantine y luego a reject. Saltarse este paso hace desaparecer correo real.

DMARC sustenta BIMI (que muestra el logotipo de marca verificado solo con p=quarantine/reject) y se convirtió en un requisito práctico cuando las reglas de remitentes masivos de Google y Yahoo entraron en vigor en February 2024, exigiendo a los remitentes de ~5,000 o más mensajes/día a Gmail que superen SPF o DKIM alineados, publiquen al menos p=none y ofrezcan la baja con un solo clic (one-click unsubscribe). La revisión DMARCbis publicada en 2026 deja obsoleto el RFC 7489, mantiene el funcionamiento de los registros v=DMARC1 y sustituye las consultas a la Public Suffix List por un "Tree Walk" de DNS para encontrar el dominio organizativo.

flowchart TD
  A[Mensaje entrante] --> B{SPF correcto?}
  A --> C{DKIM correcto?}
  B --> D{From alineado<br/>con dominio SPF?}
  C --> E{From alineado<br/>con dominio DKIM?}
  D --> F{Alguna comprobacion<br/>pasa y alinea?}
  E --> F
  F -->|Si| G[DMARC correcto - entregar]
  F -->|No| H[Aplicar politica p=]
  H --> I[none: monitorizar]
  H --> J[quarantine: carpeta de spam]
  H --> K[reject: rebotar]
  G & H --> L[Enviar informe agregado rua al propietario]

Ejemplos

  1. 01

    Publicar v=DMARC1; p=reject; rua=mailto:dmarc@example.com para imponer autenticación estricta en example.com.

  2. 02

    Usar los informes XML agregados para descubrir y autenticar una plataforma de marketing olvidada antes de pasar de p=none a p=reject.

Preguntas frecuentes

¿Qué es DMARC?

Estándar de autenticación de correo definido en el RFC 7489 que permite al propietario de un dominio publicar una política que indica a los receptores qué hacer con los mensajes que fallan SPF o DKIM y las comprobaciones de alineamiento de dominio. Pertenece a la categoría de Seguridad de red en ciberseguridad.

¿Qué significa DMARC?

Estándar de autenticación de correo definido en el RFC 7489 que permite al propietario de un dominio publicar una política que indica a los receptores qué hacer con los mensajes que fallan SPF o DKIM y las comprobaciones de alineamiento de dominio.

¿Cómo defenderse de DMARC?

Las defensas contra DMARC combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para DMARC?

Nombres alternativos comunes: Domain-based Message Authentication, Reporting and Conformance.

Términos relacionados

Véase también