Argos OSINT
Seguridad e identidad

Auditor de configuración de email: SPF, DKIM y DMARC de un dominio

Introduce un dominio y comprueba su configuración de autenticación de email: registros SPF, DMARC y DKIM. Detecta si el dominio está protegido contra suplantación (phishing) o si tiene fallos comunes de configuración.

Introduce un dominio para auditar su configuración SPF, DMARC y DKIM.

Por qué SPF, DMARC y DKIM son la primera línea contra el phishing

Sin SPF y DMARC, cualquiera en internet puede mandar un email diciendo ser tú desde tu dominio. Muchos servidores lo detectan y lo tiran a spam, pero otros lo dejan pasar. Con SPF+DMARC bien configurados, esa suplantación es detectada y rechazada por Gmail, Outlook, iCloud y todos los proveedores serios.

Es un tema aburrido pero crítico: la mayoría de campañas de phishing dirigido explotan dominios de empresas con SPF débil o sin DMARC. Auditarlo es literalmente el primer paso de cualquier revisión de seguridad de correo.

Esta herramienta consulta los registros TXT del dominio vía DoH de Cloudflare y los interpreta según los RFC 7208 (SPF) y RFC 7489 (DMARC). Todo en tu navegador.

Preguntas frecuentes

¿Qué es SPF?

Sender Policy Framework es un registro DNS TXT que declara qué servidores están autorizados a enviar correo en nombre de tu dominio. Cuando otro servidor recibe un email supuestamente tuyo, comprueba si la IP remitente coincide con las autorizadas en tu SPF. Si no coincide, el mensaje se considera sospechoso.

¿Y DMARC?

DMARC (Domain-based Message Authentication, Reporting and Conformance) es la política que le dice al receptor qué hacer si SPF o DKIM fallan: aceptar (p=none), poner en spam (p=quarantine) o rechazar (p=reject). Sin DMARC, cada receptor decide por su cuenta.

¿Qué es DKIM y por qué solo comprobáis selectores comunes?

DKIM firma cada mensaje con una clave privada, y la clave pública se publica en DNS bajo un "selector" arbitrario elegido por el dominio (google, k1, s1, default, mail…). Como no hay forma de listar todos los selectores de un dominio, probamos los más comunes. Que no encontremos ninguno no significa que no exista.

¿Qué política DMARC debo poner?

Empieza con "p=none" y añade "rua=mailto:tu-email@dominio.com" para recibir reportes. Cuando lleves 2-4 semanas sin ver rechazos legítimos en los reportes, sube a "p=quarantine" y finalmente "p=reject". Saltar directo a "p=reject" sin fase de monitoreo puede tirar mails legítimos que no habías configurado.