Cómo funciona
El servidor que envía firma con una clave privada ciertas partes de cada mensaje, como la dirección From, el asunto y el cuerpo. La clave pública correspondiente se publica en el DNS bajo un selector. El servidor que recibe el mensaje obtiene la clave, comprueba la firma y registra si es válida. Si alguien ha modificado el contenido firmado por el camino, la comprobación falla.
Por qué importa
A diferencia de SPF, DKIM suele resistir el reenvío, porque la firma viaja con el mensaje. También permite a los receptores construir una reputación del dominio que firma. Combinado con DMARC, es la principal forma de impedir que los atacantes envíen correos que parezcan venir exactamente de tu dominio.
Configurarlo
Cada servicio que envía correo en nombre de la empresa, como Microsoft 365, Google Workspace, un CRM o una plataforma de marketing, necesita tener DKIM activado con su propio selector y su clave publicada. Conviene usar claves de al menos 2048 bits, rotarlas periódicamente y eliminar las claves de los servicios que ya no se usan.
Lo que no hace
DKIM demuestra que un mensaje viene del dominio que lo firma; no demuestra que ese dominio sea de confianza. Los atacantes pueden firmar correos de phishing con sus propios dominios parecidos, así que DKIM no sustituye a la formación en concienciación ni a la vigilancia de dominios parecidos.




