SPF y DMARC: detén la suplantación de email de tu dominio
SPF y DMARC son registros DNS que indican a los servidores de correo receptores qué servidores pueden enviar email por tu dominio y qué hacer con los mensajes que fallan. Sin ellos, cualquiera puede suplantar tu dominio en emails de phishing.
Qué es
SPF (Sender Policy Framework) es un registro TXT que lista los servidores autorizados a enviar, p. ej. v=spf1 include:_spf.google.com -all. El -all significa 'rechaza todo lo demás'.
DMARC se apoya en SPF y DKIM y se publica en _dmarc.tudominio.com. Su política (p=none, quarantine o reject) le dice a los receptores cómo manejar los mensajes que fallan la autenticación.
Por qué importa
Sin SPF/DMARC, los atacantes pueden enviar correo que parece venir de [email protected], haciendo mucho más convincente el phishing contra tus clientes y tu equipo.
Un SPF permisivo (+all) o una política DMARC dejada en p=none ofrecen poca protección real: el correo suplantado se sigue entregando.
Cómo solucionarlo
Lista tus remitentes reales y termina con -all.
yourdomain.com. TXT "v=spf1 include:_spf.google.com -all"Empieza en p=none para monitorear y pasa a quarantine o reject cuando hayas confirmado que el correo legítimo pasa.
_dmarc.yourdomain.com. TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"Publicar dos registros SPF es un error permanente que desactiva SPF. Combina todos tus includes en un único registro.
Preguntas frecuentes
¿Cuál es la diferencia entre SPF, DKIM y DMARC?
SPF autoriza los servidores de envío, DKIM firma criptográficamente los mensajes, y DMARC los une y le dice a los receptores cómo actuar ante los fallos.
¿Aplicar DMARC bloqueará mi email legítimo?
Puede pasar si un remitente real no está cubierto por SPF/DKIM. Por eso empiezas en p=none, lees los reportes y luego endureces.
¿Tu app está afectada?
AppSafe verifica este y docenas de problemas más en un solo escaneo gratis.
Escanear mi app gratisGuías relacionadas
Subdomain takeover: cómo ocurre y cómo prevenirlo
Un CNAME colgante es una puerta abierta en tu dominio.
HTTP Strict Transport Security (HSTS) explicado
Obliga a que cada conexión use HTTPS, incluso la primera.
Por qué tu sitio necesita una redirección de HTTP a HTTPS
No dejes abierta la puerta insegura.