¿Qué es DKIM?
DKIM es un estándar de autenticación de correo electrónico que utiliza una firma criptográfica para verificar que un mensaje no se ha alterado durante su transmisión.
Cuando se envía un correo electrónico, el servidor emisor adjunta una firma digital al encabezado del mensaje. El servidor receptor recupera la clave pública del remitente desde el DNS y la utiliza para verificar la firma. Si la firma es válida, se confirma que el mensaje no ha sido modificado.
DKIM funciona junto con SPF y DMARC para formar un marco completo de autenticación de correo electrónico.
¿Qué es DKIM2?
DKIM2 es el sucesor propuesto del estándar DKIM original (RFC 6376), actualmente en desarrollo por el Grupo de Trabajo de Ingeniería de Internet (IETF). La especificación original se publicó en 2011 y se ha implementado ampliamente desde entonces – pero presenta debilidades estructurales que no se comprendieron del todo en el momento de su publicación.
DKIM2 aborda directamente esas deficiencias. Se enfrenta a los ataques de repetición y al backscatter, al tiempo que hace que la firma de correos electrónicos sea más flexible, coherente y eficiente.
La mayor parte del esfuerzo de implementación recae en los servicios que envían correos electrónicos, como Sendgrid, Amazon SES, Mailchimp y Microsoft.
Para los propietarios de dominios, las claves DKIM existentes seguirán funcionando. La compatibilidad con versiones anteriores es una decisión de diseño deliberada, y es lo que hace que la adopción sea posible desde el primer día.
Para servicios DMARC como Sendmarc, una firma DKIM más sólida y fiable se traduce en mejores señales – lo que mejora la precisión de los reportes y la aplicación de las políticas.
¿Qué cambia en DKIM2?
DKIM2 introduce varias mejoras estructurales y criptográficas. A continuación se detallan los cambios más importantes que deben conocer los profesionales de la seguridad y los propietarios de dominios.
Firma estandarizada del encabezado
DKIM2 estandariza qué encabezados deben firmarse, garantizando que todos los encabezados críticos queden cubiertos de forma sistemática. Esto reduce la confusión y subsana las deficiencias que deja la firma parcial.
Mitigación de ataques de repetición
DKIM2 tiene como objetivo hacer frente a los ataques de repetición vinculando los mensajes a sus destinatarios previstos y registrando el momento en que se envió cada mensaje. En conjunto, estas novedades permiten a los sistemas receptores detectar y rechazar los mensajes firmados que se reenvían a los destinatarios.
Prevención de la retrodispersión
DKIM2 aborda el backscatter reenviando el DSN al servidor que gestionó el mensaje por última vez. Esto ayudará a garantizar que los mensajes se envíen a la dirección correcta. Además, hace que el rechazo diferido sea más seguro, ya que da a los sistemas receptores más tiempo para analizar los mensajes antes de aceptarlos o rechazarlos.
Mejora en la gestión de errores
DKIM2 mejora la gestión de los mensajes devueltos y los errores, al permitir que las listas de correo y las pasarelas de seguridad registren los cambios que realizan – y los reviertan. Esto simplifica la verificación en el extremo receptor y facilita la detección de intentos de manipulación.
Flexibilidad criptográfica
DKIM2 admite múltiples algoritmos criptográficos – incluidos RSA, curva elíptica y, potencialmente, algoritmos poscuánticos – lo que facilita abandonar algoritmos obsoletos sin afectar el envío de correos electrónicos. Además, permite incluir más de una firma en un único encabezado DKIM2, de modo que, si un algoritmo falla, el otro puede seguir superando la verificación.
Reducción de la carga administrativa de la verificación
Se espera que DKIM2 reduzca el número de cálculos criptográficos. Cuando un mensaje no ha sido alterado por ningún intermediario, solo sería necesario verificar la primera firma DKIM2, lo que agilizaría el proceso.
Estado de DKIM2 y calendario de la IETF
Normas como DKIM2 suelen surgir a partir de debates en el MAAWG (Grupo de Trabajo contra el Abuso en Mensajería, Malware y Dispositivos Móviles), donde los operadores de correo electrónico colaboran en los nuevos retos antes de que las propuestas pasen al IETF y, finalmente, se conviertan en RFC publicados.
El grupo de trabajo está formado por ingenieros y operadores de grandes proveedores de correo electrónico e intermediarios – organizaciones interesadas en resolver las deficiencias que aborda DKIM2 – lo que confiere a la propuesta un gran impulso práctico.
DKIM2 ha sido adoptado por el grupo de trabajo DKIM del IETF y se encuentra en fase de desarrollo. Aún debe presentarse, editarse y revisarse antes de que pueda publicarse como estándar.
El sector cuenta con un calendario para DKIM2. A partir del cuarto trimestre de 2026, los proveedores, entre ellos Google y Yahoo, comenzarán la verificación experimental. Es probable que los resultados se puedan consultar a través de los reportes agregados de DMARC y los encabezados Authentication-Results. Los despliegues en producción están previstos para el primer trimestre de 2027. Los propietarios de dominios no necesitan tomar ninguna medida por el momento – las implementaciones DKIM existentes siguen siendo válidas.
Sendmarc está siguiendo de cerca la evolución de la propuesta DKIM2. Cuando el protocolo esté finalizado, planeamos alinear nuestra plataforma con la especificación actualizada para que los propietarios de dominios puedan adoptar el nuevo estándar sin complicaciones.
Qué significa DKIM2 para su empresa
DKIM2 soluciona deficiencias de larga data en la forma en que se firman y envían los correos electrónicos. Estos cambios abordan retos operativos y de seguridad reales.
DKIM2 ofrece:
- Mayor protección contra la suplantación de dominios: Vincular los mensajes a sus destinatarios previstos reduce el riesgo de que los atacantes reutilicen firmas válidas para eludir los controles de autenticación.
- Compatibilidad con versiones anteriores: DKIM2 está diseñado para ofrecer compatibilidad con versiones anteriores – las claves DKIM existentes siguen funcionando junto con el estándar actualizado.
- Enrutamiento preciso de los mensajes devueltos: Las notificaciones de devolución viajan de vuelta a través del servidor que gestionó el mensaje por última vez, por lo que los errores de entrega nunca llegan a la bandeja de entrada equivocada.
- Cobertura completa de los encabezados: La firma estandarizada de los encabezados subsana las lagunas que deja la firma parcial, lo que reduce el riesgo de manipulación de los mensajes.
- Infraestructura de firma preparada para el futuro: La compatibilidad con múltiples algoritmos garantiza que, si uno de ellos queda obsoleto, el otro seguirá superando la verificación.
Gestionar la configuración DKIM en múltiples dominios y plataformas de envío es operativamente complejo. Una plataforma diseñada específicamente para este fin garantiza que tu infraestructura de firma se mantenga precisa y actualizada a medida que evolucionan los estándares – sin aumentar la carga de trabajo de los equipos de seguridad y TI, que ya están al límite de su capacidad.
Prepara tu entorno de correo electrónico para lo que está por venir
DKIM2 aún se encuentra en fase de desarrollo, pero las brechas de seguridad que aborda son reales y existen ya en la actualidad. Sendmarc ofrece visibilidad unificada de tus configuraciones de DKIM, SPF y DMARC – para que estés protegido ahora y preparado para lo que viene.