Las claves se generan en tu navegador y nunca salen de él

Herramienta gratuita

Generador DKIM

Crea una clave DKIM y su registro DNS sin que la clave toque nunca un servidor

Genera un par de claves DKIM RSA 2048 o Ed25519 con la criptografía de tu propio navegador. Descarga la clave privada como archivo PEM, copia el registro TXT de selector._domainkey, publícalo y empieza a firmar.

El selector da nombre a tu clave en el DNS. Elige el que quieras — los selectores con fecha como dkim-202608 hacen evidente la próxima rotación.

Tipo de clave

El par de claves lo genera la API WebCrypto en tu navegador y nunca sale de él. Esta página no hace ninguna petición de red durante la generación: sin subidas, sin balizas, sin consultas DNS. La clave privada solo existe en esta página hasta que la descargas.

Cómo configurar DKIM con este generador

De cero a correo firmado en cuatro pasos: generar, publicar, firmar, verificar.

  1. 1

    Genera el par de claves

    Elige un nombre de selector y un tipo de clave, y genera. RSA de 2048 bits es la opción segura; Ed25519 solo si sabes que tus receptores lo admiten.

  2. 2

    Publica el registro TXT

    Agrega un registro TXT en {selector}._domainkey en tu zona DNS con el valor generado. Los cambios de DNS suelen propagarse en minutos o unas pocas horas.

  3. 3

    Instala la clave privada

    Descarga el archivo PEM y configura tu servidor de correo, OpenDKIM, rspamd o tu pasarela para firmar el correo saliente con él, usando el mismo nombre de selector.

  4. 4

    Verifica el registro

    Ejecuta el verificador DKIM sobre tu dominio y selector para confirmar que la clave publicada se puede leer, tiene la fuerza esperada y está activa.

Cuándo necesitas tu propia clave DKIM

La mayoría de los proveedores gestionados te dan un registro o CNAME ya hecho. Necesitas generar tu propia clave cuando:

  • Administras tu propio servidor de correo con Postfix y OpenDKIM o rspamd.
  • Configuras una pasarela o appliance de correo que firma a la salida.
  • Rotas una clave existente a un selector nuevo, de forma programada o tras una exposición.
  • Reemplazas una clave débil de 1024 bits por una de 2048 bits.
  • Agregas una clave Ed25519 junto a tu clave RSA para los receptores compatibles con la RFC 8463.
  • Configuras DKIM en un entorno de pruebas sin tocar las claves de producción.

Entender las claves DKIM

Qué significa el registro generado

Un registro de clave DKIM tiene tres etiquetas: v=DKIM1 declara la versión del registro y va primero, k= indica el tipo de clave (rsa o ed25519) y p= lleva la clave pública codificada en base64. Para RSA, el valor de p= es el SubjectPublicKeyInfo codificado en DER — la misma salida que openssl rsa -pubout. Un p= vacío tiene un significado definido: la clave está revocada.

Por qué RSA de 2048 bits es el valor por defecto

La RFC 8301, que actualizó la criptografía original de DKIM, fija las reglas actuales: los verificadores deben rechazar claves de menos de 1024 bits, los firmantes deben usar al menos 1024 bits y deberían usar 2048 bits o más. Una clave RSA de 1024 bits todavía se verifica en todas partes, pero se considera débil frente a la factorización moderna; 2048 bits es el tamaño que conviene generar hoy. Las claves más largas también funcionan — los verificadores deben admitir hasta 4096 bits — pero aportan poco en la práctica y complican la publicación en el DNS.

Las claves Ed25519 y el estado de su soporte

La RFC 8463 agregó Ed25519 como segundo algoritmo DKIM: claves de 256 bits con una seguridad comparable a claves RSA mucho mayores, y un valor de p= tan corto que los límites de los registros TXT dejan de importar. Dos salvedades. En el registro DNS, p= es la clave pública en bruto de 32 bytes codificada en base64 — no la envoltura DER que se usa para RSA, una diferencia que rompe muchas configuraciones hechas a mano. Y el soporte en recepción sigue siendo la excepción: una clave Ed25519 debe publicarse junto a una clave RSA, firmando con ambas, no sola. En el navegador, la generación Ed25519 con WebCrypto funciona en las versiones actuales de Chrome y Edge (137+), Firefox (130+) y Safari (17+); esta herramienta detecta el soporte y desactiva la opción donde falta.

Registros TXT y el límite de 255 caracteres

Una cadena de caracteres individual dentro de un registro TXT admite como máximo 255 bytes, y un valor de p= de RSA 2048 bits supera ese límite. Es un caso previsto: un registro TXT puede contener varias cadenas, y los verificadores DKIM las concatenan antes de analizarlas. La mayoría de los proveedores DNS dividen los valores largos automáticamente. Si el tuyo rechaza el registro, divide el valor en dos cadenas entre comillas — el corte puede caer en cualquier punto, incluso en mitad de la clave.

Rotar claves DKIM

Rotar significa publicar una clave nueva con un selector nuevo, cambiar tu firmante a ella y solo entonces revocar el selector antiguo vaciando su etiqueta p=. Mantén el registro antiguo publicado hasta que el correo firmado con él haya salido de las colas de los receptores — lo habitual son unos días. Nunca reutilices un nombre de selector para una clave nueva, y nunca revoques la clave antigua antes de comprobar que la nueva firma: esos dos errores causan la mayoría de las caídas de DKIM autoinfligidas.

Manejar la clave privada

La clave privada pertenece al servidor que firma y a ningún otro sitio. Restringe sus permisos de archivo al proceso de firma, nunca la subas a un repositorio y nunca la pegues en el DNS — el registro solo lleva la mitad pública. Si la clave privada se filtra, cualquiera puede firmar correo en nombre de tu dominio hasta que rotes: genera un reemplazo con un selector nuevo de inmediato y revoca la clave expuesta.

Generar es la mitad del trabajo. Después de publicar, confirma el registro con el verificador DKIM — obtiene el registro tal como lo ven los receptores, decodifica el tipo y la fuerza de la clave, y detecta valores truncados o mal divididos antes de que te cuesten entregabilidad.

Preguntas frecuentes

¿Qué crea este generador DKIM?
Dos cosas: una clave privada en formato PEM PKCS#8, que instalas en el servidor o software que firma tu correo saliente, y la clave pública correspondiente empaquetada como valor de registro TXT (v=DKIM1; k=rsa; p=...) que publicas en {selector}._domainkey.{domain}.
¿Es seguro generar una clave DKIM en un navegador?
El par de claves lo genera la API WebCrypto de tu propio navegador, en tu equipo. Esta página no hace ninguna petición de red durante la generación: la clave privada nunca se sube ni se registra, y desaparece al salir de la página si no la descargas. Si tu política exige generar las claves en el propio servidor que firma, usa openssl allí — el formato del registro es idéntico.
¿Elijo RSA o Ed25519?
RSA de 2048 bits, salvo que sepas que tus receptores admiten Ed25519. La RFC 8301 obliga a los firmantes a usar claves RSA de al menos 1024 bits y recomienda 2048 bits o más; todos los verificadores DKIM admiten RSA. Ed25519 (RFC 8463) ofrece una seguridad equivalente con claves mucho más cortas, pero el soporte en recepción sigue siendo limitado, así que publícala junto a una clave RSA, no en su lugar.
¿Cómo publico el registro generado?
Agrega un registro TXT en la zona DNS de tu dominio con el nombre de host {selector}._domainkey (algunos proveedores DNS piden el nombre completo {selector}._domainkey.{domain}) y el valor generado como contenido. Después configura tu servidor de correo o software de envío para firmar con la clave privada y ese nombre de selector.
¿Por qué mi proveedor DNS rechaza el registro por ser demasiado largo?
Una cadena de caracteres individual en un registro TXT admite como máximo 255 bytes, y una clave pública RSA de 2048 bits produce un valor más largo. La RFC 6376 lo resuelve dividiendo el valor en varias cadenas entre comillas, que los verificadores concatenan. La mayoría de los proveedores DNS dividen automáticamente; si el tuyo no lo hace, corta el valor de p= en dos cadenas entre comillas por cualquier punto.
¿Qué hago con el archivo de la clave privada?
Instálalo en lo que firme tu correo saliente: OpenDKIM o rspamd en un servidor propio, o la configuración DKIM de tu pasarela de correo. Mantenlo en secreto y nunca lo publiques en el DNS — allí solo va el registro público. Si la clave se expone alguna vez, genera una nueva con un selector nuevo y revoca el registro antiguo.
¿Este generador DKIM es gratis?
Sí. El generador es completamente gratuito y sin registro. Como la generación ocurre por completo en tu navegador, nunca vemos tus claves — no hay nada que guardar por nuestra parte.

Ahora comprueba que tu firma DKIM funciona

Un registro publicado no garantiza que los receptores acepten tus firmas. Crea una cuenta gratuita para revisar tus informes agregados DMARC y ver las tasas de éxito de DKIM por remitente. Los planes de pago te alertan en cuanto cambia tu registro DKIM, SPF, DMARC o MX — incluida una clave revocada o rota.