Cómo funciona
El propietario del dominio publica un registro TXT en el DNS con las direcciones IP y los servicios autorizados a enviar su correo, como sus propios servidores, Microsoft 365 o Google Workspace, y plataformas de marketing o facturación. Cuando llega un mensaje, el servidor que lo recibe comprueba si el servidor de envío está en esa lista y registra el resultado como válido o fallido.
Sus límites
SPF comprueba la dirección técnica de envío que se usa durante la entrega (el Return Path), no la dirección From que ve el destinatario. Por eso un atacante puede superar SPF con su propio dominio mientras muestra el tuyo. SPF también suele fallar cuando los correos se reenvían, y un registro no puede requerir más de 10 consultas DNS, un límite que las empresas con muchos servicios de envío pueden superar sin darse cuenta.
SPF, DKIM y DMARC
SPF funciona mejor junto con DKIM, que firma los mensajes, y DMARC, que vincula ambas comprobaciones a la dirección From visible e indica a los receptores qué hacer cuando fallan. Desde 2024, Google y Yahoo exigen SPF, DKIM y DMARC a las organizaciones que envían grandes volúmenes de correo a sus usuarios.
Configurarlo bien
Incluir todos los servicios de envío legítimos, quitar los que ya no se usan, terminar el registro con un fallo suave (~all) o un fallo estricto (-all) en lugar de permitirlo todo, y revisar los informes de DMARC para detectar servicios olvidados. Un registro que falta o está mal facilita suplantar a la empresa en ataques de phishing y fraudes BEC.




