Analizador DKIM gratuito
DKIM firma los mensajes con una clave publicada en DNS. Este analizador descubre los selectores de un dominio, lee las claves públicas y señala las claves débiles, revocadas o en modo de prueba.
Selectores y claves DKIM
Una clave DKIM se publica en «selector._domainkey.dominio»: cada servicio de envío tiene el suyo (Google «google», Microsoft «selector1»/«selector2», etc.). La firma solo vale lo que vale la clave — una clave RSA de 1024 bits está por debajo del estado del arte, por debajo es rompible, y un «p=» vacío señala una clave revocada.
Cómo funciona el analizador
El analizador consulta el DNS público para una lista de selectores comunes, luego lee cada clave encontrada (tipo, tamaño) y detecta las claves revocadas o en modo de prueba. Solo lee datos DNS públicos — no se contacta ningún servidor del dominio. Si el selector del dominio no está en la lista, basta con introducirlo.
Por qué es importante
Sin DKIM válido, la alineación DMARC recae solo en SPF — más frágil al reenvío. Una clave débil o revocada debilita la firma y la confianza de los receptores. Publicar una clave RSA de 2048 bits (o Ed25519) y retirar las claves muertas restaura una base de autenticación saludable.
Preguntas frecuentes
- ¿El análisis supone algún riesgo para el dominio?
- No. El analizador solo lee registros DNS públicos; no se conecta a ningún servidor del dominio y no modifica nada.
- ¿Qué hacer si no se encuentra ningún selector?
- El dominio puede usar un selector fuera de la lista común. El selector aparece en la consola del remitente o en la cabecera «DKIM-Signature» de un mensaje recibido; basta con introducirlo para analizarlo.
- ¿Qué tamaño de clave DKIM conviene?
- RSA de 2048 bits es el estado del arte (M3AAWG); 1024 bits se tolera pero es débil; por debajo, la clave es rompible. Ed25519 es seguro con una clave corta.
