Respuesta corta

SPF (Sender Policy Framework) es un estándar de autenticación del correo que permite al propietario de un dominio publicar, en un registro DNS, qué servidores pueden enviar correo en nombre de ese dominio. Los servidores que reciben el correo lo consultan para detectar mensajes enviados desde orígenes no autorizados.

Cómo funciona

El propietario del dominio publica un registro TXT en el DNS con las direcciones IP y los servicios autorizados a enviar su correo, como sus propios servidores, Microsoft 365 o Google Workspace, y plataformas de marketing o facturación. Cuando llega un mensaje, el servidor que lo recibe comprueba si el servidor de envío está en esa lista y registra el resultado como válido o fallido.

Sus límites

SPF comprueba la dirección técnica de envío que se usa durante la entrega (el Return Path), no la dirección From que ve el destinatario. Por eso un atacante puede superar SPF con su propio dominio mientras muestra el tuyo. SPF también suele fallar cuando los correos se reenvían, y un registro no puede requerir más de 10 consultas DNS, un límite que las empresas con muchos servicios de envío pueden superar sin darse cuenta.

SPF, DKIM y DMARC

SPF funciona mejor junto con DKIM, que firma los mensajes, y DMARC, que vincula ambas comprobaciones a la dirección From visible e indica a los receptores qué hacer cuando fallan. Desde 2024, Google y Yahoo exigen SPF, DKIM y DMARC a las organizaciones que envían grandes volúmenes de correo a sus usuarios.

Configurarlo bien

Incluir todos los servicios de envío legítimos, quitar los que ya no se usan, terminar el registro con un fallo suave (~all) o un fallo estricto (-all) en lugar de permitirlo todo, y revisar los informes de DMARC para detectar servicios olvidados. Un registro que falta o está mal facilita suplantar a la empresa en ataques de phishing y fraudes BEC.

Términos relacionados

Sigue leyendo sobre este tema

Gestión de la superficie de ataque interna y externa, nube y seguridad de aplicaciones: detección de vulnerabilidades y priorización por riesgo real.

Ir a la guía del tema