Verificador de registros SPF: cómo probar, leer y corregir tu SPF
Un verificador de registros SPF te dice en segundos si tu dominio puede suplantarse. Aprende a leer, probar y corregir tu SPF y a cumplir las nuevas reglas de Gmail, Yahoo y Microsoft.
Ejecuta la misma comprobación ahora — gratis
Introduce tu dominio y obtén una auditoría de 9 puntos — DNS, SPF/DKIM/DMARC, SSL, cabeceras de seguridad, exposición en dark web — en 60 segundos.
Sin registro · <60s · Procesamiento GDPR/UE
El correo electrónico sigue siendo la principal vía de entrada de los atacantes a las organizaciones, y el truco más barato es hacerse pasar por ti. El Centro de Denuncias de Delitos en Internet (IC3) del FBI registró 193.407 denuncias de phishing y suplantación en 2024, más que cualquier otro delito, y 2.770 millones de dólares en pérdidas por fraude del CEO (BEC) (Informe anual del IC3 2024). La primera línea de defensa contra la falsificación de tu dominio es un registro SPF correctamente publicado, y la forma más rápida de saber si el tuyo está sano es pasarlo por un verificador de registros SPF.
Esta guía explica qué es SPF, cómo leer un registro línea por línea, cómo comprobarlo manualmente y con una herramienta gratuita, y los errores exactos que detecta un verificador antes de que arruinen tu entregabilidad.
Comprobación rápida: el escaneo gratuito de 60 segundos de FortifyNet valida SPF, DKIM y DMARC a la vez. Ejecuta un escaneo gratis y consulta tu puntuación de autenticación al instante.
¿Qué es un registro SPF?
SPF (Sender Policy Framework) es un estándar de autenticación de correo, definido en RFC 7208, que permite al propietario de un dominio publicar la lista de servidores de correo autorizados a enviar en nombre de su dominio. Reside en el DNS como un único registro TXT que empieza por v=spf1. Cuando un servidor receptor recibe un mensaje, consulta ese registro y comprueba si la dirección IP del servidor emisor está autorizada.
Un registro típico tiene este aspecto:
v=spf1 include:_spf.google.com include:sendgrid.net ip4:198.51.100.10 ~all
Un matiz crucial: SPF autentica el remitente del sobre (la dirección oculta MAIL FROM / Return-Path), no la dirección From: que ven tus destinatarios. Esa brecha es justo por lo que SPF necesita a DMARC a su lado; más sobre esto abajo.
Guías relacionadas: ¿Qué es DMARC? · Configuración de seguridad DNS
Por qué necesitas un verificador de registros SPF
Desde febrero de 2024, Google y Yahoo exigen SPF a todos los remitentes, además de SPF + DKIM + DMARC completos a quienes envían 5.000 o más mensajes diarios a sus usuarios. Microsoft empezó a aplicar las mismas reglas en mayo de 2025 (Red Sift). Desde noviembre de 2025, Gmail rechaza directamente el correo masivo no conforme con errores 550 en lugar de aplazarlo. Una sola errata en tu registro SPF puede hacer que tus facturas, restablecimientos de contraseña y boletines reboten: no que vayan a spam, sino que reboten.
Un verificador importa porque SPF falla en silencio. El correo fluye hasta el día en que un receptor decide que tu registro está roto, y entonces deja de fluir. Un verificador convierte esos problemas invisibles en un aprobado o suspenso claro sobre el que actuar.
Cómo leer tu registro SPF
Un registro SPF es una lista de mecanismos (qué remitentes se permiten) y calificadores (qué hacer con los demás).
Los mecanismos habituales son ip4/ip6 (una dirección o rango concreto), a (el registro A del dominio), mx (sus servidores de correo), include (delegar en el SPF de otro dominio, como tu proveedor de correo) y all (coincide con todo, siempre al final).
El calificador delante de all es el carácter más importante de todo el registro:
| Calificador | Símbolo | Resultado SPF | Qué suelen hacer los receptores |
|---|---|---|---|
| Pass | + | Autorizado | Entrega normal |
| Fail (hardfail) | -all | No autorizado | Rechaza el mensaje |
| Softfail | ~all | Probablemente no autorizado | Acepta, pero marca como sospechoso |
| Neutral | ?all | Sin pronunciamiento | Entrega; sin opinión |
La mejor práctica en 2026 es combinar ~all (softfail) con una política DMARC p=reject. M3AAWG y la mayoría de los equipos de entregabilidad recomiendan ya esta combinación porque DMARC se convierte en la capa de aplicación real, mientras que el softfail evita bloquear por accidente a un remitente legítimo olvidado (Valimail). Nunca publiques +all: autoriza a todo internet a enviar como tú.
Cómo comprobar tu registro SPF (paso a paso)
Puedes inspeccionar el registro SPF de cualquier dominio desde una terminal:
- macOS/Linux:
dig TXT example.com +short - Windows:
nslookup -type=TXT example.com
Busca la línea que empieza por v=spf1. Si ves dos, ya es un problema (mira abajo). Leer el registro en bruto te dice qué hay publicado, pero no cuenta las consultas DNS ni señala errores de política: ahí es donde un verificador dedicado resulta útil.
Para comprobar SPF, DKIM y DMARC de una sola vez, ejecuta el escaneo gratuito de FortifyNet: introduce tu dominio y obtendrás cada registro analizado, el recuento de consultas DNS y una lista priorizada de correcciones en aproximadamente un minuto.
El límite de 10 consultas DNS (el error que más detectan los verificadores)
Es el fallo de SPF más común y permanece invisible hasta que golpea. RFC 7208 establece que una evaluación de SPF puede generar como máximo 10 consultas DNS. Los mecanismos include, a, mx, ptr y exists y el modificador redirect cuentan todos; ip4, ip6 y all, no. Si superas 10, el receptor devuelve un PermError, que suspende SPF para cada mensaje que envías (DMARCLY).
Hay un segundo límite más discreto: un máximo de 2 consultas “void” (mecanismos que no resuelven en nada). Un include muerto que apunta a un proveedor desaparecido puede hacer que lo superes.
Es fácil rebasar las 10 consultas sin darte cuenta. Cada include: de un proveedor SaaS (Google, Microsoft 365, un CRM, un servicio de soporte, una plataforma de marketing) puede contener a su vez includes anidados, así que tres o cuatro proveedores suelen bastar. La solución es el “aplanamiento de SPF”: sustituir los includes anidados por los rangos de IP que resuelven, o consolidar proveedores.
Errores de SPF habituales que señala un verificador
| Qué encuentra el verificador | Resultado que provoca | Cómo corregirlo |
|---|---|---|
| Más de 10 consultas DNS | PermError | Aplana o elimina include:; consolida remitentes |
| Más de 2 consultas void | PermError | Elimina includes, a o mx que no resuelven |
| Dos o más registros SPF | PermError | Fusiona todo en un registro TXT v=spf1 |
| Una cadena de más de 255 caracteres | Registro inválido/truncado | Divídela en varias cadenas entre comillas en el mismo registro TXT |
Presencia de +all | Aprueba toda falsificación | Sustitúyelo por ~all o -all de inmediato |
Sin mecanismo all | Política ambigua | Termina el registro con ~all (o -all) |
La brecha de autenticación, en un gráfico
La mayoría de los dominios siguen equivocándose. De 73,3 millones de dominios analizados en diciembre de 2025, el 83,9 % no tenía ningún registro DMARC y solo el 2,5 % aplicaba p=reject, lo que significa que la gran mayoría puede suplantarse con escasa resistencia (investigación de adopción de DMARC, 2025). SPF es la base que hace posible lo demás.
Fuente: investigación de adopción de DMARC, diciembre de 2025 (muestra de 73,3 millones de dominios). SPF alimenta las comprobaciones de DMARC mostradas.
Lista de buenas prácticas de SPF
- Publica exactamente un registro TXT
v=spf1por dominio emisor. - Autoriza cada fuente legítima: tu host de correo, plataforma de marketing, CRM, sistema de tickets y cualquier servidor que envíe en tu nombre.
- Mantén el total de consultas DNS en 10 o menos; aplana al añadir proveedores.
- Termina con
~ally respáldalo con DMARCp=reject(o usa-allen dominios aparcados que no envían). - Añade SPF también a subdominios y dominios aparcados: los atacantes adoran los que no se usan. Un dominio que nunca envía correo debería publicar
v=spf1 -all. - Vuelve a comprobar tras cada cambio de proveedores de correo; el SPF se desvía a medida que cambia tu stack.
SPF, DKIM y DMARC: la imagen completa
SPF por sí solo es necesario pero no suficiente. Tres registros funcionan juntos:
- SPF autoriza los servidores emisores (el remitente del sobre).
- DKIM firma criptográficamente cada mensaje para que no pueda manipularse en tránsito.
- DMARC vincula SPF y DKIM al dominio
From:visible (alineación), indica a los receptores qué hacer cuando falla la autenticación y te envía informes.
Necesitas los tres para cumplir con Google, Yahoo y Microsoft, y para detener de verdad la suplantación. Cuando tu SPF pase, continúa con nuestra guía de DMARC y usa la alternativa a MXToolbox para comprobaciones continuas de DNS y registros de correo.
Preguntas frecuentes
¿Con qué frecuencia debo comprobar mi registro SPF? Tras cada cambio de proveedores de correo y, como mínimo, una vez por trimestre. El SPF se desvía en silencio a medida que añades y quitas herramientas SaaS.
¿Puedo tener dos registros SPF? No. Un dominio debe publicar exactamente un registro TXT v=spf1; dos o más provocan un PermError. Combínalos en un único registro.
¿Detiene SPF toda la suplantación? No. SPF solo comprueba el remitente del sobre, así que los atacantes aún pueden falsificar la dirección From: visible. DMARC cierra esa brecha exigiendo alineación, y por eso necesitas ambos.
¿Qué diferencia hay entre ~all y -all? ~all (softfail) indica a los receptores que los remitentes no listados probablemente no están autorizados, pero que los acepten y marquen; -all (hardfail) les dice que rechacen directamente. La mayoría de remitentes usan ~all más aplicación de DMARC.
¿Es fiable un verificador de SPF gratuito? Sí. Un buen verificador realiza la misma resolución DNS y recuento de consultas que un servidor de correo receptor. El escaneo de FortifyNet también valida DKIM y DMARC en la misma pasada.
Comprueba tu registro SPF ahora
Un registro SPF roto es invisible hasta que tu correo deja de llegar, y ahora que Google, Yahoo y Microsoft rechazan directamente el correo no autenticado, no puedes permitirte adivinar. Ejecuta el escaneo gratuito de 60 segundos de FortifyNet para validar SPF, DKIM y DMARC, contar tus consultas DNS y obtener una lista de correcciones clara y priorizada. Sin registro.
Frequently Asked Questions
Verifica tu dominio ahora
Ejecuta una auditoría gratuita y comprueba si tu dominio tiene los problemas descritos.