Verificador SPF y DMARC para tu dominio
Seguridad del email comprobada automáticamente y calificada de A a F
¿Qué comprueba el verificador SPF y DMARC?
Registro SPF incluido el recuento de consultas DNS frente al límite RFC de 10
Política DMARC – detecta si p=none deja tu protección sin efecto
Claves de firma DKIM en 15 selectores habituales
Cifrado de transporte: STARTTLS, MTA-STS, TLS-RPT y DANE
Servidores MX y certificados incluida la validez restante y la cadena de certificación
Una nota global de A a F con un desglose transparente de los puntos
Cómo funciona la comprobación de seguridad del email
4 pasos para una evaluación completa de tu configuración de email
-
1 Paso 1
Introduce la URL
Indica la dirección de tu web. El dominio de email que se va a comprobar se deriva de ella automáticamente.
-
2 Paso 2
Leer los registros DNS
InspectWP consulta los registros SPF, DMARC, DKIM, MTA-STS, BIMI, TLS-RPT y MX de tu dominio y valida cada entrada en busca de errores de sintaxis.
-
3 Paso 3
Probar los servidores de correo
Para los servidores MX más importantes se abre una conexión SMTP real para comprobar STARTTLS, la versión de TLS y el certificado.
-
4 Paso 4
Recibir el resultado y tu nota
Obtienes cada registro en lenguaje claro, una nota global de A a F y avisos concretos sobre qué ajuste cambiar a continuación.
Estos registros de email se comprueban
Cada registro cumple su propia función – sólo juntos suman una protección eficaz
- SPF Protección básica
- Define qué servidores pueden enviar correo en nombre de tu dominio. El registro no puede provocar más de 10 consultas DNS; por encima de ese límite, los servidores receptores lo consideran defectuoso y lo ignoran.
- DMARC Máxima ponderación
- Indica a los servidores receptores qué hacer con los mensajes que no superan SPF y DKIM. Sin DMARC, SPF y DKIM quedan en gran medida sin consecuencias.
- DKIM Protección básica
- Firma criptográficamente los mensajes salientes para que las manipulaciones en tránsito resulten evidentes. El selector no está estandarizado, por eso InspectWP comprueba 15 nombres habituales.
- STARTTLS Seguridad de transporte
- Cifra la conexión entre el servidor de correo emisor y el receptor. InspectWP lo comprueba con una conexión SMTP real, no sólo a partir de los registros DNS.
- MTA-STS Seguridad de transporte
- Obliga a los servidores emisores a entregar tu correo exclusivamente por una conexión cifrada. Se comprueban tanto el registro DNS como la disponibilidad del archivo de política.
- DANE Avanzado
- Ancla el certificado de tu servidor de correo en el DNS y protege así frente a certificados sustituidos. Sólo tiene sentido con DNSSEC activo: sin DNSSEC la comprobación no puntúa.
- TLS-RPT Supervisión
- Te permite recibir informes cuando falla la entrega cifrada a tu dominio. Sin esos informes, los problemas de transporte pasan desapercibidos.
- BIMI Impacto de marca
- Muestra el logotipo de tu marca junto al mensaje en la bandeja de entrada. Requiere una política DMARC ya aplicada y actúa por tanto como confirmación de una configuración limpia.
Así se calcula tu nota de A a F
La puntuación no es una estimación, sino un cálculo de puntos ponderado
| Comprobación | Puntos | Valoración |
|---|---|---|
| DMARC | 30 | p=reject puntuación completa, p=quarantine dos tercios, p=none un tercio |
| SPF | 25 | Puntuación completa por debajo de 8 consultas, descuento a partir de 8, descuento claro por encima del límite RFC de 10 |
| DKIM | 25 | Puntuación completa en cuanto se encuentra una clave de firma válida |
| STARTTLS | 15 | Puntuación completa si todos los servidores comprobados cifran – proporcional si sólo lo hace una parte |
| MTA-STS | 10 | Puntuación completa con una política aplicada (modo enforce), 7 puntos en modo testing, 5 puntos por el registro DNS por sí solo o el modo none |
| BIMI | 10 | Puntuación completa con un registro válido |
| DANE | 5 | Sólo puntúa si DNSSEC está activo para el dominio |
| TLS-RPT | 5 | Puntuación completa con una dirección de informes configurada |
Qué significan las notas
-
A desde 85%
Configuración ejemplar – la protección antispoofing y el cifrado de transporte están activos
-
B 70–84%
Base sólida, aún faltan algunas características adicionales
-
C 50–69%
Protección básica presente, pero con huecos perceptibles
-
D 28–49%
Sólo hay fragmentos configurados – el abuso del dominio es una perspectiva realista
-
F por debajo de 28%
Sin protección eficaz – tu dominio puede falsificarse prácticamente a voluntad
Las comprobaciones que fueron técnicamente imposibles de ejecutar ni siquiera entran en el cálculo. Si tus servidores de correo rechazan conexiones desde nuestra IP de prueba, por ejemplo, eso no baja tu nota: los puntos simplemente desaparecen de ambos lados.
Las tres políticas DMARC comparadas
El error más frecuente no es un registro ausente, sino uno sin efecto
-
p=none
Los servidores receptores siguen entregando los mensajes falsificados y sólo te envían informes. Útil como estado transitorio durante el despliegue; como estado permanente no ofrece ninguna protección.
Sólo válido como punto de partida -
p=quarantine
Los mensajes que no superan la comprobación acaban en la carpeta de spam. Un buen paso intermedio en cuanto los informes te muestran que tus propias vías de envío están limpias.
Paso intermedio razonable -
p=reject
Los mensajes falsificados se rechazan ya en la recepción y nunca llegan al destinatario. Es el objetivo de todo despliegue de DMARC y obtiene la puntuación completa.
Objetivo recomendado
Evita la suplantación de email con el verificador SPF y DMARC
Sin registros SPF, DKIM y DMARC correctamente configurados, prácticamente cualquiera puede enviar correo en nombre de tu dominio. Los destinatarios ven tu nombre de remitente mientras el mensaje procede de un servidor ajeno: el punto de partida clásico del phishing y del fraude de facturas. La comprobación de email de InspectWP lee todos los registros DNS relevantes de tu dominio, valida su sintaxis y te indica en lenguaje claro qué hueco podría aprovechar un atacante. Un caso especialmente frecuente: el registro DMARC existe, pero está en p=none y por tanto indica expresamente a los servidores receptores que entreguen igualmente los mensajes falsificados.
Cifrado de transporte y puntuación de seguridad
SPF, DKIM y DMARC responden a la pregunta de quién puede enviar en tu nombre. Que el mensaje pueda leerse por el camino lo decide el cifrado de transporte. Para comprobarlo, InspectWP abre una conexión SMTP real con tus servidores de correo y verifica si ofrecen STARTTLS, qué versión de TLS hablan y cuánto tiempo sigue siendo válido su certificado. Además se evalúan MTA-STS, TLS-RPT y DANE. Todos los resultados individuales alimentan una puntuación con nota de A a F, de modo que las comprobaciones técnicamente imposibles de ejecutar no mejoran ni empeoran la valoración.
Miles de propietarios de sitios web confían en InspectWP
Los números hablan por sí solos
Preguntas frecuentes sobre el verificador SPF y DMARC
Todo lo que necesitas saber sobre el test de seguridad del email
Más herramientas útiles
Estas comprobaciones cubren temas relacionados