Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

SPF, DKIM y DMARC — qué prueba cada uno

4 tareas · 40 min · Principiante

El mismo correo de nómina, ahora por dentro de la autenticación. Hay tres mecanismos que un servidor de correo comprueba al recibir un mensaje, y cada uno responde una pregunta distinta —no la misma tres veces—. SPF pregunta si el servidor tenía permiso para enviar por ese dominio; DKIM, si el correo llegó entero y quién lo firmó; DMARC, si el dominio que firmó o que autorizó el envío es el mismo que la persona ve en «De». La trampa que esta sala enseña es que un correo puede pasar SPF y DKIM «limpio» y seguir siendo un fraude, porque esos dos miran el dominio del sobre, y es DMARC —que compara con el «De»— el que se cae. Aquí no se abre nada: se lee el resultado que la pasarela ya escribió.

0 de 4 · 0%

Objetivo de la sala

El mismo correo de nómina, ahora por dentro de la autenticación. Hay tres mecanismos que un servidor de correo comprueba al recibir un mensaje, y cada uno responde una pregunta distinta —no la misma tres veces—. SPF pregunta si el servidor tenía permiso para enviar por ese dominio; DKIM, si el correo llegó entero y quién lo firmó; DMARC, si el dominio que firmó o que autorizó el envío es el mismo que la persona ve en «De». La trampa que esta sala enseña es que un correo puede pasar SPF y DKIM «limpio» y seguir siendo un fraude, porque esos dos miran el dominio del sobre, y es DMARC —que compara con el «De»— el que se cae. Aquí no se abre nada: se lee el resultado que la pasarela ya escribió.

Cuando la pasarela dice que SPF y DKIM dieron «pass», lo primero que hay que preguntar es: ¿pass para qué dominio? Porque esos dos mecanismos validan el dominio del sobre (el Return-Path, el que viste en la sala anterior), no el que aparece en «De». Un atacante que controla su propio dominio puede hacer que SPF y DKIM pasen para ese dominio suyo sin problema.

Abre el laboratorio, mira el resultado de autenticación y escribe el dominio por el que SPF y DKIM dieron «pass».

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el dominio para el que SPF y DKIM dieron «pass».

Ver pista de ayuda

En la tabla `autenticacion`, la columna `dominio` de las filas de SPF y DKIM. No es el dominio que se ve en «De».

DMARC es el mecanismo que cierra el hueco: exige que el dominio que validó SPF o DKIM alinee con el dominio del «De». Si el «De» dice delta.corp pero quien pasó la autenticación fue otro dominio, DMARC no alinea y da su veredicto en contra. Ese veredicto es el que, con la política publicada por delta.corp, mandó el correo a no deseados.

Escribe el resultado que DMARC dio para delta.corp.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el resultado de DMARC para el dominio delta.corp, tal como lo escribe la pasarela.

Ver pista de ayuda

En la tabla `autenticacion`, la fila de DMARC: su columna `resultado`. Es una palabra corta en inglés, la que usa la pasarela cuando la comprobación no se supera.

Esta es la idea que separa a quien entiende el correo de quien solo lee etiquetas de colores.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

El correo pasó SPF. ¿Eso prueba que lo envió delta.corp?

Ver pista de ayuda

¿Sobre qué dominio corre SPF: el del sobre o el que se ve en «De»?

El correo no llegó a la bandeja de entrada: cayó en no deseados, y por eso alguien lo encontró y lo reportó en vez de picar.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué hizo que este correo terminara en la carpeta de no deseados?

Ver pista de ayuda

Mira la tabla `politicas`: qué pide delta.corp que se haga con un correo suyo que no autentica bien.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Pasarela de correo · Delta Cargo — autenticacion del correo DC-2026-0463
Authentication-Results · consultas previstas

Tablas

autenticacion

  • mecanismo
  • resultado
  • dominio
  • alinea_con_from

politicas

  • dominio
  • registro
  • contenido

from

  • campo
  • valor
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad