Registros SPF
Autorice los servidores de correo remitentes.
Registros SPF es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Qué resuelve SPF
SPF (Sender Policy Framework) permite al propietario de un dominio publicar una lista de servidores de correo autorizados para enviar mensajes en nombre del dominio. Los servidores receptores consultan esta lista para detectar remitentes falsificados.
SPF responde a una pregunta: ¿Está autorizado a enviar correo para este dominio el servidor que entregó este mensaje? Si no lo está, el mensaje es sospechoso.
Publicado como un registro TXT de DNS
Una política SPF se publica como un registro TXT en el DNS de su dominio. Debe haber exactamente un registro SPF por dominio.
Un ejemplo básico:
; DNS TXT record for company.com
company.com. IN TXT "v=spf1 ip4:198.51.100.4 include:_spf.google.com -all"Cómo comprueban SPF los receptores
Cuando un servidor receptor recibe un mensaje, realiza la comprobación SPF:
- Lee el dominio del MAIL FROM del sobre (el Return-Path)
- Busca el registro TXT de SPF de ese dominio en el DNS
- Compara la IP del servidor que establece la conexión con la lista de servidores autorizados
- Devuelve un resultado: pass, fail, softfail, neutral o none
Tenga en cuenta que SPF comprueba el remitente del sobre, no el encabezado From visible; esta es una limitación importante que se abordará más adelante.
Mecanismos de SPF
Un registro SPF se construye con mecanismos que describen los remitentes autorizados:
ip4:198.51.100.4 authorize a single IPv4 address
ip4:198.51.100.0/24 authorize an IPv4 range
ip6:2001:db8::/32 authorize an IPv6 range
a authorize the domain's A record IP
mx authorize the domain's MX servers
include:_spf.vendor include another domain's SPF (vendors)
all matches everything (use with a qualifier)Calificadores y el mecanismo all
Cada mecanismo puede tener un calificador que establece el resultado cuando coincide:
+ Pass (default if omitted)
- Fail (hard fail - reject)
~ SoftFail (mark suspicious, usually accept)
? Neutral (no policy stated)
Endings:
-all reject anything not listed (strict, recommended)
~all soft-fail unlisted senders (monitoring / rollout)
+all allow everyone (NEVER use - defeats SPF)El mecanismo include para proveedores
La mayoría de las organizaciones envía correo mediante servicios de terceros: Google Workspace, Microsoft 365, plataformas de marketing y sistemas de tickets. El mecanismo include delega en los propios registros SPF de esos proveedores.
Por ejemplo, include:_spf.google.com incorpora los rangos autorizados de Google. Esto facilita el mantenimiento del registro: el proveedor actualiza sus rangos y usted no tiene que hacerlo.
Debe incluirse cada servicio de envío legítimo; de lo contrario, su correo no superará SPF.
El límite de 10 búsquedas DNS
SPF impone un límite estricto: evaluar un registro puede desencadenar como máximo 10 búsquedas DNS. Mecanismos como include, a y mx consumen una búsqueda cada uno, y los includes anidados se acumulan rápidamente.
Superar el límite produce un permerror y la comprobación de SPF falla en la práctica. Medidas para evitarlo:
- Elimine los includes que no utilice
- Use el aplanamiento de SPF para reemplazar los includes por rangos de IP sin procesar
- Consolide los servicios de envío
SPF y el fallo del reenvío
SPF tiene una debilidad conocida: el reenvío lo rompe. Cuando un mensaje se reenvía automáticamente, el servidor de reenvío se convierte en la nueva IP de conexión, que no figura en el registro SPF del dominio original.
El resultado es un fallo de SPF para un mensaje perfectamente legítimo. Esta es una razón fundamental por la que SPF por sí solo no es suficiente y por la que se necesitan DKIM (que sobrevive al reenvío) y la alineación de DMARC junto con SPF.
SPF solo comprueba el sobre
Una limitación crítica: SPF valida el dominio MAIL FROM del sobre, no el encabezado From visible que ve el usuario.
Un atacante puede superar SPF para su propio dominio en el sobre y, aun así, mostrar su dominio en el encabezado From. SPF por sí solo indicaría «pass», aunque el mensaje esté falsificado para el lector.
DMARC cierra esta brecha al exigir que el dominio del sobre o el dominio DKIM esté alineado con el From visible.
Implementación segura de SPF
Implemente SPF cuidadosamente para evitar bloquear mensajes legítimos:
- Haga un inventario de cada servicio que envíe correo en nombre de su dominio
- Construya el registro con todos los includes necesarios
- Comience con
~all(softfail) y supervise si faltan remitentes - Cuando tenga confianza en la configuración, cambie a
-all(hardfail) - Manténgase por debajo del límite de 10 búsquedas
Pruebe el registro con un servicio de comprobación de correo antes y después de cada cambio. Un registro SPF incorrecto puede enviar silenciosamente sus propios mensajes a la carpeta de spam.
Un registro SPF realista
Este es un registro para una organización que utiliza Google Workspace, además de un proveedor de marketing y otro de soporte:
company.com. IN TXT "v=spf1 \
include:_spf.google.com \
include:sendgrid.net \
include:_spf.supportvendor.com \
ip4:198.51.100.4 \
-all"
; Listed senders pass; everything else hard-fails.Comprobación rápida
Compruebe cuánto entiende de SPF.
Resumen
Ha aprendido cómo funciona SPF:
- SPF publica un registro TXT de DNS que enumera los servidores autorizados a enviar correo en nombre de un dominio
- Los receptores comprueban el dominio MAIL FROM del sobre con la IP de conexión
- Se construye con mecanismos (ip4, a, mx, include) y calificadores, y termina en
-allo~all - Tenga cuidado con el límite de 10 búsquedas, los problemas causados por el reenvío y el hecho de que SPF solo comprueba el sobre, no el From visible
- Impleméntelo primero con softfail, supervise los resultados y después cámbielo a hardfail
A continuación, aprenderá cómo DKIM firma los mensajes criptográficamente.
Aprende Cyber Security Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 76
- Lecciones
- 303
Preguntas frecuentes
¿La lección «Registros SPF» es gratis?
Sí — el texto completo de «Registros SPF» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Registros SPF»?
Autorice los servidores de correo remitentes. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Registros SPF»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Cómo funciona el spoofing de correo electrónico
- Registros SPF
- Firma DKIM
- Política y generación de informes DMARC