Cómo se usa
- Abre el correo y copia sus cabeceras completas (abajo del campo te explicamos cómo en Gmail, Outlook y Apple Mail).
- Pégalas en el cuadro. El análisis es instantáneo.
- Revisa el semáforo de autenticación y los avisos.
SPF, DKIM y DMARC en pocas palabras
- SPF comprueba que el servidor que envió el correo está autorizado por el dominio del remitente.
- DKIM es una firma digital que demuestra que el mensaje no se modificó y que lo firmó ese dominio.
- DMARC une los dos anteriores con el dominio que ves en “De:” y dice qué hacer si fallan.
Un correo de un banco, una tienda o un organismo público legítimo debería pasar los tres. Un fail en cualquiera es una señal de alarma seria.
Otras señales de phishing
- El nombre visible dice “BBVA” o “SAT”, pero la dirección real es de otro dominio.
- Las respuestas van a una dirección distinta (Reply-To).
- El dominio se parece al real con letras cambiadas o caracteres especiales.
- El mensaje meta prisa: “tu cuenta será bloqueada en 24 horas”.
Ante la duda, no pulses enlaces: entra tú a la web oficial escribiendo la dirección.
Preguntas frecuentes
¿Se envían las cabeceras a algún sitio?
No. El análisis se hace en tu navegador. Las cabeceras pueden contener tu dirección y datos de tu servidor, así que no las publiques.
Dice “sin datos” en SPF/DKIM/DMARC
Asegúrate de copiar las cabeceras completas, no solo el remitente y el asunto. La línea “Authentication-Results” la añade tu proveedor de correo al recibir el mensaje.
¿Te ha sido útil esta herramienta?