Chapter 3

La autenticación de emails en 2025

La autenticación de emails es una poderosa defensa en la lucha por salvar los emails de los infractores. ¿Indican los resultados de nuestra encuesta que suficientes remitentes utilizan SPF, DKIM y DMARC para mantener las bandejas de entrada seguras ante los estafadores?
Image for La autenticación de emails en 2025

Conclusiones clave sobre las prácticas de autenticación de emails

Si bien la inteligencia artificial generativa promete mucho de cara al futuro, también está dificultando distinguir lo real de lo que no lo es, especialmente en las manos equivocadas. Mientras los remitentes de email utilizan la IA para mejorar la eficiencia y generar ideas de marketing, los estafadores y spammers han descubierto cómo usarla de forma maliciosa.

El phishing ha sido un problema importante durante años. Ahora, con las herramientas de IA generativa, los infractores pueden crear rápidamente emails engañosos que parezcan enviados por cualquier marca. También pueden usar modelos de lenguaje grande (LLM) para personalizar estafas y lograr una ingeniería social más convincente.

Los protocolos de autenticación de emails ayudan a los proveedores de servicios de email a identificarte como un remitente legítimo. Demuestra que eres quien dices ser, que se puede confiar en tus mensajes y que estos deberían entregarse en la bandeja de entrada. ¿Pero hay suficientes remitentes utilizando la autenticación de emails?

66 %

de los remitentes saben que están usando SPF y DKIM para la autenticación de emails.

+11 %

de aumento en los remitentes que saben que están utilizando DMARC en comparación con nuestra encuesta de 2023.

71 %

de los que envían más de 100 mil emails al mes saben que están usando DMARC para la autenticación de emails (el 20 % no está seguro).

El 37 %

de los remitentes que utilizan DMARC sabe que lo está aplicando con una política de rechazo o cuarentena.


Conceptos básicos de la autenticación de emails

La autenticación es uno de los aspectos más técnicos de la entregabilidad del email. Implica registros DNS que los servidores de email receptores deben consultar antes de que se entreguen los mensajes.

A modo de repaso rápido, estos son los registros TXT de DNS relacionados con la autenticación de emails y los conceptos básicos sobre su función:

Sender Policy Framework: el SPF especifica qué direcciones IP están autorizadas a enviar emails en nombre de un dominio. Ayuda a verificar que el email fue enviado por una fuente válida.

DomainKeys Identified Mail: el DKIM utiliza una firma digital criptográfica, la cual permite a los servidores de email receptores verificar que el email proviene del dominio que afirma.

Domain-based Message Authentication, Reporting and Conformance: el DMARC se basa en el SPF y el DKIM al proporcionar una forma para que los propietarios de dominios especifiquen cómo los servidores de email receptores deben gestionar los fallos de autenticación.

Brand Indicators for Message Identification: el BIMI se basa en el DMARC y permite a las marcas mostrar un logotipo verificado junto a los emails en la bandeja de entrada del destinatario cuando se aplica el DMARC.

Los remitentes masivos necesitan usar SPF, DKIM y DMARC si quieren lograr la llegada a la bandeja de entrada con los principales proveedores de servicios de email. Sin embargo, todo remitente puede beneficiarse de utilizar estos tres métodos, y BIMI es la guinda del pastel.

¿Utiliza tu organización SPF y/o DKIM para la autenticación de emails?

25.7% No lo tengo claro
3.3% Utilizamos solo DKIM
4.8% Utilizamos solo SPF
66.2% Utilizamos SPF y DKIM

Uso del SPF y el DKIM

Los protocolos SPF y DKIM son fundamentales para la autenticación de emails. Aunque los remitentes de bajo volumen pueden lograr que sus mensajes lleguen a la bandeja de entrada del email con solo uno de los dos, se recomienda encarecidamente utilizar ambos. Los remitentes masivos deben usar SPF y DKIM para cumplir con los requisitos de Gmail y Yahoo de 2024.

Cerca de dos tercios de todos los remitentes (el 66,2 %) afirman que utilizan tanto el SPF como el DKIM para la autenticación de emails. El 25,7 % de los encuestados no estaba seguro de cómo usaban sus organizaciones el DKIM y el SPF. Menos del 9 % afirmó utilizar solo uno u otro.

Si filtramos estos resultados en función de los volúmenes de envío, más del 75 % de los encuestados que envían más de 50,000 emails al mes confían en que utilizan ambos protocolos. El mayor grado de incertidumbre en torno al SPF y el DKIM procedía de los remitentes de bajo volumen, con menos de 50,000 emails al mes.

En cuanto a quienes no están seguros acerca de la autenticación DKIM y el SPF, lo más probable es que utilicen al menos uno de los dos. La mayoría de los proveedores de servicios de envío de emails (ESP) requieren que estos protocolos estén configurados antes de enviar ningún email. En algunos casos, un ESP puede usar sus propios registros SPF y DKIM en nombre de remitentes más pequeños en una IP compartida.

¿Aproximadamente con qué frecuencia rotas las claves DKIM?

3.1% Cada 3 meses
3.4% Cada 6 meses
5.5% Cada 12 meses
47.7% Solo después de un problema de seguridad
40.3% No estoy seguro

Rotación de claves DKIM

El protocolo DKIM incluye un par de claves, una pública y una privada, que se utilizan para autenticar un dominio de envío. La clave privada contiene la firma digital encriptada y se envía junto con los mensajes de email. La clave pública se encuentra en el DNS y se compara con la clave privada para verificar la autenticidad del mensaje.

Las claves DKIM se deben cambiar periódicamente. Esta práctica se conoce como rotación de claves DKIM. Es necesario porque estas claves se pueden ver expuestas, lo que abre la puerta a que los infractores hagan daño de verdad.

La rotación de claves DKIM se parece mucho a cambiar las contraseñas de tu cuenta personal para mantenerla segura. Por desgracia, no parece que los remitentes tengan la costumbre de rotar las claves DKIM.

El 47,7 % de los remitentes que usan DKIM admiten que solo rotarán las claves tras un problema de seguridad. Para entonces, podría ser demasiado tarde. Otro 40 % de los remitentes de nuestra encuesta afirman no estar seguros acerca de las prácticas de rotación de claves DKIM.

Solo un 12 % combinado de remitentes afirman tener un plazo aproximado para rotar las claves DKIM. El otro 88 % podría estar poniendo en riesgo tanto a sus clientes y suscriptores como la reputación de su marca.

Si alguien roba tus claves DKIM, ni siquiera necesita utilizar spoofing o suplantación. Son literalmente capaces de firmar emails como si se hubieran enviado desde tu dominio.

Como parte de las mejores prácticas, se considera que las claves DKIM se deben rotar al menos cada 6 o 12 meses. Si tus claves DKIM se filtran o un infractor logra descifrarlas, cámbialas lo antes posible. Visita el centro de ayuda de Sinch Mailgun para descubrir cómo actualizar o rotar tus claves DKIM.

Remitentes que usan DMARC para la autenticación de emails (2023 frente a 2024)

2023
2024

Adopción de DMARC

Es justo decir que el aspecto más importante de las nuevas normas de Google y Yahoo para los remitentes masivos es el requisito de DMARC. El DMARC ofrece una forma de aprovechar la potencia del SPF y del DKIM para lograr una autenticación de emails sólida.

Los resultados de nuestra encuesta muestran un repunte en la adopción del DMARC en comparación con los resultados que publicamos en el informe sobre el Estado de la entregabilidad del email en 2023. En 2024, el 53,8 % de los remitentes nos dijo que usaban el DMARC. Esto representa un aumento del 11 % frente al 42,6 % que implementó el DMARC en 2023.

Remitentes que utilizan DMARC en 2024 (Comparación de volumen mensual)

No estoy seguro
No

Como era de esperar debido al requisito de DMARC de Google, el aumento parece ser aún más marcado entre los remitentes masivos. Aunque alrededor del 56 % de los remitentes con el mayor volumen habían configurado DMARC en 2023, en 2024 esta cifra ascendía a un 70 % o más aproximadamente.

Políticas de DMARC

Al configurar el DMARC, los remitentes deben elegir una política específica que indique a los servidores de email receptores cómo gestionar los mensajes que fallen el SPF o el DKIM. Así es cómo funciona cada una de las tres políticas:

1. None (p=none): esta política de DMARC indica a los servidores de email receptores que no hagan nada si un mensaje falla la autenticación.

2. Cuarentena (p=quarantine): esta política de DMARC indica a los servidores de email receptores que los fallos de autenticación se deben filtrar como spam.

3. Rechazo (p=reject): esta política de DMARC es la más estricta. Indica a los servidores de email receptores que los fallos de autenticación no se deben entregar en absoluto.

¿Cuál es tu política de DMARC actual?

31.8% p=none
19.3% p=quarantine
17.6% p=reject
31.3% No estoy seguro

El requisito de DMARC de Google y Yahoo solo dictaba que los remitentes utilizaran una política p=none. Esto se debe a que, por ahora, los proveedores de servicios de email están intentando que los remitentes den el primer paso hacia su cumplimiento.

La política p=none fue la política que más usaron los remitentes en 2023, lo que se ha mantenido en nuestra última encuesta. El 31,8 % de los remitentes que usan DMARC tiene su política configurada como None, el 19,3 % utiliza Quarantine y el 17,7 % tiene una política configurada como Reject.

Implementación de la política de DMARC (2023 frente a 2024)

2023
2024

En 2023, alrededor del 23 % de los remitentes tenía sus políticas de DMARC configuradas en None. Sin embargo, el cambio más notable fue una disminución en los remitentes que no estaban seguros de qué política se utilizaba. Aunque el 31,3 % de los remitentes de la encuesta de este año no está seguro de su política de DMARC, la cifra se ha reducido frente a más del 40 % de 2023.

Este resultado sugiere que los nuevos requisitos de los remitentes no solo fomentaron la adopción del DMARC, sino que también aumentaron la concienciación en torno al estándar y sus políticas específicas.

«El DMARC llena un vacío que tanto el SPF como el DKIM habían dejado, al introducir el concepto de alineación… cierra esa brecha y se asegura de que eres quien dices ser. Te permite establecer una política de DMARC que indique: rechazar, cuarentena o monitorizar. Ahora mismo, los proveedores de servicios de email no están exigiendo nada más estricto que p=none, pero eso podría cambiar»
Photo of Alison Gootee
Alison Gootee Especialista en promoción de la entregabilidad, Sinch Mailgun

Requisitos del DMARC hoy y en el futuro

Existe un problema a la hora de utilizar la política de DMARC p=none. No hace gran cosa para mejorar tu autenticación. Los mensajes que fallen el DKIM o el SPF se podrían seguir entregando en las bandejas de entrada de email. Técnicamente, no estás aplicando el DMARC hasta que implementas una política p=quarantine o p=reject.

¿Implementarán los remitentes que usan p=none una política de DMARC más estricta el próximo año?

10.1% Sí. Aplicaremos una política más estricta pronto
15.4% Solo si se exigen políticas más estrictas
61.2% Solo si se exigen políticas más estrictas
13.3% No. Cumplimos con los requisitos usando p=none

La política p=none está diseñada para que se use para probar el DMARC durante la configuración. En última instancia, se supone que los remitentes deben cambiar la política. Entonces, ¿es eso lo que tienen planificado hacer los remitentes de nuestra encuesta?

Los resultados muestran que un 25,5 % combinado de los remitentes que usan p=none planean actualizar la política durante el próximo año. Sin embargo, el 61 % solo lo hará si es un requisito y un 13 % no planea actualizarla porque ya cumplen con los requisitos de DMARC actuales.

«El objetivo final ideal es contar con una política p=reject. Para eso está el DMARC. Para garantizar que tu dominio no se pueda suplantar y proteger a nuestros clientes mutuos frente al abuso»
Photo of Marcel Becker
Marcel Becker Director sénior de Gestión de productos en Yahoo

Los remitentes que planean esperar hasta que se exija aplicar el DMARC quizá no tengan que esperar mucho. Los representantes de Gmail y Yahoo nos comentaron que al final exigirán una política más estricta. Los remitentes que ya han dado pasos para aplicar DMARC llevan ventaja, y están haciendo lo correcto.

Image for Implementación del BIMI

Implementación del BIMI

Si necesitas otra razón para elegir una política de DMARC más estricta, quizá el BIMI sirva de ayuda. Esta especificación permite que los remitentes muestren un logotipo verificado junto a sus emails. Sin embargo, para poder optar a un logotipo del BIMI, es necesario estar aplicando el DMARC con una política de rechazo o cuarentena.

Gmail, Apple Mail y Yahoo Mail son compatibles con el BIMI, pero de momento Outlook no lo es. Este es el aspecto que podría tener un logotipo del BIMI en la bandeja de entrada:

¿Has configurado el BIMI para obtener un logotipo de la bandeja de entrada verificado?

5.7%
11.4% Estamos en ello
58.4% No
24.5% No estoy seguro

Entonces, ¿cuánta popularidad tiene el BIMI? El sitio web BIMI Radar rastrea más de 72 millones de dominios para comprobar lo que denomina como «BIMI-readiness». En el momento de redactar este artículo, el sitio indica que solo un 3,8 % de esos dominios podría optar a un logotipo del BIMI. Eso significa que la gran mayoría no usa el DMARC o no cuenta con una política lo suficientemente estricta.

Nuestra última encuesta preguntó a los remitentes de emails si ya habían implementado el BIMI. Los resultados muestran que el 5,7 % de los encuestados usa el BIMI, mientras que otro 11,4 % está trabajando para implementar la especificación. Aun así, casi el 60 % de los remitentes no usa el BIMI.

El BIMI no afecta de manera directa a la entregabilidad ni hace nada por autenticar tus emails. No obstante, se asocia con la autenticación porque solo los remitentes que han invertido su esfuerzo en torno al DMARC pueden mostrar un logotipo de la bandeja de entrada verificado. Como puedes imaginar, esto tiene sus ventajas para muchas marcas.

30,3 %

Confianza del cliente y el suscriptor

22,3 %

Proteger la reputación de la marca

21,8 %

Generar concienciación de marca

13,3 %

Seguridad de emails

¿Por qué los remitentes buscan obtener un logotipo del BIMI?

Queríamos averiguar qué había impulsado a los remitentes que utilizan el BIMI a buscar un logotipo de la bandeja de entrada. ¿Qué esperaban conseguir con ello? Esto es lo que afirman dichos remitentes como el motivo principal para la implementación del BIMI:

No cabe duda de que un logotipo de la bandeja de entrada aporta un valor extra a la marca a través de tus emails. Aunque el BIMI en sí no hace nada por mejorar la seguridad de los emails, es una prueba de que un remitente ha tomado otras medidas al respecto. Es posible que los destinatarios tengan más probabilidades de abrir los emails que muestren un logotipo de la bandeja de entrada e interactuar con ellos porque parecen ser más fiables.

El 7,4 % de los encuestados nos comentó que implementó el BIMI para potenciar la interacción por email. Y esto podría ser muy cierto. Un estudio de 2021 sobre los logotipos de la bandeja de entrada sugiere que tienen un impacto positivo sobre métricas de interacción como la tasa de apertura.

Cómo la autenticación de emails beneficia a los remitentes:

• Evita que tu marca sea suplantada.

• Protege a los clientes frente a amenazas de seguridad.

• Fomenta una buena reputación como remitente.

• Conduce a una mejor llegada a la bandeja de entrada.

Cómo ayuda la autenticación de emails a los proveedores de servicios de email:

• Ayuda a identificar los remitentes legítimos frente a los mensajes maliciosos.

• Fomenta la integridad de su producto.

• Hace que las personas sigan utilizando el email para las comunicaciones de la marca.

• Ofrece orientación sobre cómo filtrar los fallos de autenticación.

Cómo asiste la autenticación de emails a los destinatarios:

• Evita que los emails de phishing, el spam y el malware lleguen a sus bandejas de entrada.

• Crea confianza hacia las marcas de las que quieren tener noticias.

• Mejora la experiencia de la bandeja de entrada al reducir los emails no deseados

Por qué merece la pena esforzarse en la autenticación de emails

Configurar la autenticación de emails se puede complicar, pero todo ese trabajo merece la pena. Es beneficioso para todos los involucrados… menos para los spammers y los estafadores.

Los resultados de nuestra encuesta muestran que la comunidad del email está progresando respecto a la autenticación y la seguridad de la bandeja de entrada, pero todavía queda margen de mejora.

Hablemos de Mailgun.

Servicios de entregabilidad: Obtén orientación experta

Con los servicios de entregabilidad de Sinch Mailgun, contarás con tu propio mánager técnico de la cuenta (TAM) para ayudarte a lidiar con las complejidades de lograr la llegada a la bandeja de entrada. Ponte en contacto con nosotros para obtener más información.