Descargar

DKIM, SPF y DMARC

Cómo verifica FOLD por sí mismo las firmas DKIM y cómo las combina con los resultados SPF y DMARC de tu servidor de correo.

FOLD evalúa a un remitente a partir de dos fuentes: los resultados que tu propio servidor de correo registró cuando llegó el mensaje y su propia comprobación DKIM. Ambas funcionan en Mac, iPhone y iPad.

Los resultados de tu servidor

Los servidores receptores añaden un encabezado Authentication-Results con sus veredictos SPF, DKIM y DMARC. Un remitente también puede añadir encabezados de este tipo, así que FOLD solo confía en un encabezado cuyo nombre de servidor coincide exactamente con el servidor IMAP de tu cuenta. Todas las demás copias se ignoran.

FOLD toma SPF y DMARC de este encabezado; no evalúa SPF por sí mismo. Si tu proveedor escribe el encabezado con un nombre distinto del de su servidor IMAP, FOLD no tiene veredicto SPF ni DMARC para tu correo y muestra el estado neutro descrito en indicaciones.

La comprobación DKIM propia de FOLD

Para cada DKIM-Signature de un mensaje, FOLD:

  1. Exige que el encabezado From esté entre los encabezados firmados.
  2. Recalcula el hash del cuerpo con la canonicalización de la firma (simple o relaxed).
  3. Obtiene la clave pública del DNS (selector._domainkey.domain).
  4. Verifica la firma con rsa-sha256 o ed25519-sha256.

Se rechazan las firmas rsa-sha1, las claves RSA de menos de 1024 bits y las claves que el dominio ha revocado. Una firma de una clave marcada como de prueba (t=y) no cuenta como superada.

Cómo se combinan los resultados

La comprobación DKIM propia puede confirmar o endurecer el veredicto de tu servidor, nunca suavizarlo:

  • Una firma válida del dominio del remitente confirma DKIM.
  • Una firma no válida que dice proceder del dominio del remitente convierte el mensaje en No se pudo verificar el remitente, aunque tu servidor dijera lo contrario. Las listas de correo quedan exentas, porque modifican los mensajes de forma legítima.
  • Los errores de DNS o una clave que falta dejan sin cambios el veredicto de tu servidor y se muestran como no verificable.

DMARC se considera alineado cuando el dominio que supera la comprobación coincide con el dominio del remitente o comparte sus dos últimas etiquetas. FOLD todavía no usa la Public Suffix List, así que, para dominios bajo sufijos como co.uk, esta comparación es demasiado permisiva. Un mensaje con más de un encabezado From se trata siempre como posible suplantación.

Cuándo se hace la comprobación

FOLD comprueba un mensaje cuando descarga por primera vez el mensaje completo: cuando lo abres o cuando carga por adelantado el mensaje siguiente. El mensaje aparece de inmediato; el veredicto llega un momento después. Las consultas DNS van al resolvedor que usa tu dispositivo.

El resultado se guarda con el mensaje. Si el DNS falló, FOLD vuelve a intentarlo la próxima vez que abras el mensaje con conexión.