6 min de lectura Por Excello Mail Team

Descifrar una Clave DKIM Cuesta 8 Dólares. Seis Proveedores de Correo Aún Aceptan Claves Así de Débiles.

Una prueba de Red Sift a 19 proveedores de correo encontró que solo el 47 por ciento valida firmas DKIM Ed25519 modernas, mientras que seis todavía aceptan claves RSA de 512 bits, las mismas que un conocido experimento de 2025 logró factorizar en 86 horas por menos de ocho dólares. Esto es lo que significa la brecha entre la promesa criptográfica del DKIM y su aplicación real para los propietarios de dominios.

El DKIM es la parte de la autenticación de correo que demuestra que un mensaje no fue alterado en tránsito y que realmente fue firmado por el dominio que dice representar. Esa garantía es tan sólida como la clave que hace la firma y como el proveedor de correo que realmente la verifica. Una prueba reciente de Red Sift a 19 proveedores de correo importantes encontró que ambos supuestos son más frágiles de lo que la mayoría de los propietarios de dominios creen: menos de la mitad valida el algoritmo de firma moderno que debería reemplazar al RSA, y seis todavía aceptan claves RSA lo suficientemente cortas como para romperse en un fin de semana por menos de lo que cuesta un sándwich.

Los Dos Números Que Importan

Las pruebas de Red Sift encontraron que solo 9 de 19 proveedores de correo, el 47 por ciento, validan correctamente las firmas DKIM Ed25519. El Ed25519 es el algoritmo de curva elíptica diseñado para reemplazar al RSA en DKIM: las claves son más pequeñas, la verificación es de 10 a 20 veces más rápida, y la criptografía no arrastra ninguna de las debilidades heredadas del RSA. Google firma el correo saliente de Gmail con Ed25519 desde 2019. Aun así, Gmail, Microsoft 365 y Yahoo, los tres proveedores que reciben la mayor porción del correo del mundo, no validan las firmas Ed25519 entrantes en absoluto. Un dominio que firme exclusivamente con Ed25519 hoy vería su DKIM fallar en silencio en la verificación en los proveedores hacia donde probablemente se dirige la mayor parte de su correo.

El segundo número es más alarmante. Seis de los proveedores que probó Red Sift todavía aceptan claves RSA más cortas de 1024 bits, claves que el IETF prohibió formalmente para el DKIM en 2018 bajo el RFC 8301, precisamente porque son demasiado débiles como para confiar en ellas. Se encontró que HEY acepta firmas tanto de 512 como de 768 bits. LaPoste, la plataforma de correo del servicio postal francés, aceptó una firma de 512 bits y devolvió un resultado de “firma válida”. Ambos resultados significan que un atacante que falsifica una firma con una clave factorizada aún puede pasar la verificación en esos proveedores.

Por Qué una Clave de 512 Bits No Es un Problema Teórico

Esto no es un riesgo hipotético. En un experimento de 2025 ampliamente difundido, investigadores tomaron una clave DKIM RSA de 512 bits real y la factorizaron por completo usando CADO-NFS en un servidor de nube de Hetzner con 8 vCPU. El proceso tomó aproximadamente 86 horas y costó menos de 8 dólares. Con la clave privada recuperada, falsificaron firmas DKIM y enviaron mensajes de prueba a varios proveedores de correo. Gmail, Outlook, Zoho, Fastmail, Proton Mail, GMX y OnMail rechazaron correctamente las firmas falsificadas porque la clave era demasiado corta. Yahoo Mail, Mailfence y Tuta las aceptaron como válidas. Los mismos investigadores escanearon el millón de sitios web más importantes y encontraron más de 1.700 que todavía publicaban claves DKIM RSA más cortas de 1024 bits, incluyendo al menos un dominio bien conocido.

Al juntar ambos estudios, el panorama se mantiene consistente durante todo un año: una porción significativa del ecosistema de proveedores de correo tratará una firma criptográficamente rota como prueba de que un mensaje es auténtico, y ocho dólares de cómputo en la nube alcanzan para producir una.

Por Qué Esto Importa Incluso Si Ya Usa Claves de 2048 Bits

Si su dominio ya firma con una clave RSA de 2048 bits, nada de esto es una amenaza directa hoy. La exposición corre por otros dos caminos. Primero, si su DNS todavía tiene selectores antiguos y olvidados que publican claves de 512 u 768 bits de una migración de hace años, esos registros están activos y son utilizables por cualquiera que los encuentre, sin importar qué use su selector principal actual. Segundo, la brecha en el soporte de Ed25519 significa que si quiere aprovechar el rendimiento y los beneficios criptográficos de migrar a Ed25519, no puede simplemente hacer un cambio directo. La firma dual, publicar tanto una firma Ed25519 como una firma RSA de 2048 bits en el mismo mensaje, es el único enfoque que mantiene el correo autenticando correctamente tanto en los proveedores que soportan el algoritmo nuevo como en la gran mayoría que todavía no lo hace.

Qué Deben Hacer los Propietarios de Dominios

Auditar cada selector DKIM que su dominio haya publicado alguna vez, no solo el activo. Los selectores antiguos de proveedores de correo migrados o sistemas de correo dados de baja suelen permanecer en el DNS mucho después de dejar de usarse para firmar legítimamente, y una clave débil ahí es tan explotable como una en uso activo.

Establecer el RSA de 2048 bits como el mínimo, no el de 1024. Las claves de 1024 bits todavía se verifican en la mayoría de los proveedores, pero se consideran débiles según los estándares criptográficos actuales; ya no hay ninguna razón operativa para usar menos de 2048 bits en una clave nueva o rotada.

Tratar el Ed25519 como un complemento, no como un reemplazo, hasta que el soporte de los proveedores lo alcance. Publíquelo junto al RSA de 2048 bits en lugar de en su lugar, para que el correo siga autenticando en Gmail, Microsoft 365 y Yahoo mientras obtiene los beneficios donde sí está soportado.

Rotar las claves DKIM según un calendario, no solo cuando algo falla. Una clave que era fuerte al generarse no se debilita por sí sola, pero un calendario de rotación detecta selectores olvidados, limita el valor de cualquier clave que llegue a filtrarse, y mantiene su práctica de firma auditable.

La Conclusión

Todo el modelo de autenticación del DMARC descansa en que el SPF y el DKIM realmente signifiquen algo cuando pasan. Un DKIM aprobado se supone que indica que un mensaje no fue manipulado y que realmente vino del dominio que dice representar. Cuando seis proveedores de correo validan una firma de una clave que cuesta ocho dólares romper, y los tres proveedores más grandes del planeta todavía no pueden verificar el algoritmo pensado para solucionar ese problema, el resultado de “aprobado” tiene menos certeza de la que la mayoría de los propietarios de dominios asume. Corregir la configuración de su propio DKIM, fuerza de clave actual, selectores limpios y un calendario de rotación sensato, es la parte de esta brecha que está completamente bajo su control.


Excello Mail supervisa la configuración DKIM de su dominio junto con la aplicación de su DMARC, señalando claves débiles, selectores obsoletos y vacíos en la rotación antes de que se conviertan en la oportunidad de alguien más. Regístrese gratis en Excello Mail para ver hoy mismo la fortaleza real de la configuración de autenticación de su correo.