DMARCbis:
La próxima generación de autenticación de correo electrónico

DMARCbis ofrece reportes más sólidos, políticas más clarasy una detección de límites más inteligente con el DNS Tree Walk.

Sendmarc es compatible con DMARCbis, para que puedas adoptar la norma actualizada sin interrupciones. Una excepción es la etiqueta psd, para la que no hemos añadido compatibilidad porque se aplica específicamente a los dominios de sufijo público.

¿Qué es DMARCbis?


¿Qué está cambiando en DMARCbis? Actualizaciones clave


Asegura su dominio para el futuro

DMARCbis Preguntas frecuentes

¿Qué es DMARCbis y en qué se diferencia del estándar DMARC original?

DMARCbis es el RFC 9989, la actualización de la IETF a DMARC en 2026. Reemplaza al RFC 7489 y hace que DMARC pase de ser un documento informativo a un estándar propuesto. El mecanismo no cambia: los propietarios de dominios publican una política, y los receptores evalúan el mensaje frente a ella y actúan en consecuencia. Lo que añade DMARCbis es precisión: definiciones más claras, requisitos formales de conformidad y etiquetas actualizadas.

¿Las empresas deben cambiar ahora sus registros DMARC por DMARCbis?

No se requiere ninguna acción inmediata. Los registros existentes siguen funcionando, y las etiquetas obsoletas pct, rf y ri se ignoran. Las empresas deben eliminar las etiquetas obsoletas en la próxima actualización programada del DNS.

¿Quién debe prestar atención a DMARCbis, y por qué?

DMARCbis afecta a cualquiera que publique o evalúe un registro DMARC, incluidos los propietarios de dominios, los administradores de TI y de correo electrónico, los proveedores de buzones de correo y los MSP.

¿Qué es el DNS Tree Walk, y por qué importa?

El DNS Tree Walk es la forma en que DMARCbis localiza el Dominio Organizativo de un dominio, reemplazando el antiguo método de la Public Suffix List. Un receptor consulta los niveles hasta que encuentra un registro DMARC publicado.

¿Qué es la etiqueta np, y en qué se diferencia de sp?

La etiqueta sp establece la política para los subdominios existentes. La nueva etiqueta np, añadida en el RFC 9989, establece la política para los subdominios que no existen en el DNS, cerrando una brecha que permitía a los atacantes enviar correo desde subdominios ficticios.

¿Por qué se eliminó la etiqueta pct, y cómo funcionan ahora las pruebas?

El RFC 9989 elimina la etiqueta pct, junto con rf y ri, porque pct solo se aplicaba con precisión en 0 o 100 por ciento. Se sustituye por una etiqueta t (modo de prueba) más simple. La implementación por etapas sigue funcionando igual: se avanza de p=none a p=quarantine y a p=reject, usando los reportes agregados para confirmar la autenticación en cada etapa.

¿Qué cambia para los receptores y los reportes bajo DMARCbis?

El RFC 9989 añade una sección de conformidad que define lo que requiere la participación completa en DMARC por parte de los propietarios de dominios y los receptores de correo, formalizando lo que antes era una práctica recomendada informal. El RFC 9990 y el RFC 9991 actualizan la información de los reportes agregados y forenses.

¿Cómo mejora DMARCbis la seguridad del correo electrónico?

DMARCbis no cambia lo que hace la aplicación de políticas. Un dominio en p=reject sigue haciendo que los receptores rechacen el correo no autenticado; no detiene los intentos, y no cubre los dominios similares ni las cuentas comprometidas. Lo que DMARCbis mejora es la coherencia: un método estándar de Tree Walk, la etiqueta np para subdominios sin uso y una sección de conformidad que los equipos pueden citar en auditorías y reportes de cumplimiento.

¿Cómo aborda DMARCbis los desafíos de las listas de correo?

DMARCbis no resuelve el problema de fondo: el reenvío y las listas de correo aún pueden romper la alineación de DMARC. En su lugar, el RFC 9989 añade orientación, desaconsejando p=reject para los dominios cuyos usuarios envían correo a listas de distribución.