Herramienta gratuita
Generador DKIM
Crea una clave DKIM y su registro DNS sin que la clave toque nunca un servidor
Genera un par de claves DKIM RSA 2048 o Ed25519 con la criptografía de tu propio navegador. Descarga la clave privada como archivo PEM, copia el registro TXT de selector._domainkey, publícalo y empieza a firmar.
El par de claves lo genera la API WebCrypto en tu navegador y nunca sale de él. Esta página no hace ninguna petición de red durante la generación: sin subidas, sin balizas, sin consultas DNS. La clave privada solo existe en esta página hasta que la descargas.
Tu registro DKIM
Publica un registro TXT en
con este valor
Clave privada
PEM PKCS#8, generado en local. Instálalo en el servidor que firma tu correo y mantenlo en secreto — nunca se nos envió, así que esta descarga es la única copia.
Descargar clave privada (PEM)Cuando el registro esté publicado, verifícalo con el verificador DKIM. verificador DKIM
Cómo configurar DKIM con este generador
De cero a correo firmado en cuatro pasos: generar, publicar, firmar, verificar.
-
1
Genera el par de claves
Elige un nombre de selector y un tipo de clave, y genera. RSA de 2048 bits es la opción segura; Ed25519 solo si sabes que tus receptores lo admiten.
-
2
Publica el registro TXT
Agrega un registro TXT en {selector}._domainkey en tu zona DNS con el valor generado. Los cambios de DNS suelen propagarse en minutos o unas pocas horas.
-
3
Instala la clave privada
Descarga el archivo PEM y configura tu servidor de correo, OpenDKIM, rspamd o tu pasarela para firmar el correo saliente con él, usando el mismo nombre de selector.
-
4
Verifica el registro
Ejecuta el verificador DKIM sobre tu dominio y selector para confirmar que la clave publicada se puede leer, tiene la fuerza esperada y está activa.
Cuándo necesitas tu propia clave DKIM
La mayoría de los proveedores gestionados te dan un registro o CNAME ya hecho. Necesitas generar tu propia clave cuando:
- Administras tu propio servidor de correo con Postfix y OpenDKIM o rspamd.
- Configuras una pasarela o appliance de correo que firma a la salida.
- Rotas una clave existente a un selector nuevo, de forma programada o tras una exposición.
- Reemplazas una clave débil de 1024 bits por una de 2048 bits.
- Agregas una clave Ed25519 junto a tu clave RSA para los receptores compatibles con la RFC 8463.
- Configuras DKIM en un entorno de pruebas sin tocar las claves de producción.
Entender las claves DKIM
Qué significa el registro generado
Un registro de clave DKIM tiene tres etiquetas: v=DKIM1 declara la versión del registro y va primero, k= indica el tipo de clave (rsa o ed25519) y p= lleva la clave pública codificada en base64. Para RSA, el valor de p= es el SubjectPublicKeyInfo codificado en DER — la misma salida que openssl rsa -pubout. Un p= vacío tiene un significado definido: la clave está revocada.
Por qué RSA de 2048 bits es el valor por defecto
La RFC 8301, que actualizó la criptografía original de DKIM, fija las reglas actuales: los verificadores deben rechazar claves de menos de 1024 bits, los firmantes deben usar al menos 1024 bits y deberían usar 2048 bits o más. Una clave RSA de 1024 bits todavía se verifica en todas partes, pero se considera débil frente a la factorización moderna; 2048 bits es el tamaño que conviene generar hoy. Las claves más largas también funcionan — los verificadores deben admitir hasta 4096 bits — pero aportan poco en la práctica y complican la publicación en el DNS.
Las claves Ed25519 y el estado de su soporte
La RFC 8463 agregó Ed25519 como segundo algoritmo DKIM: claves de 256 bits con una seguridad comparable a claves RSA mucho mayores, y un valor de p= tan corto que los límites de los registros TXT dejan de importar. Dos salvedades. En el registro DNS, p= es la clave pública en bruto de 32 bytes codificada en base64 — no la envoltura DER que se usa para RSA, una diferencia que rompe muchas configuraciones hechas a mano. Y el soporte en recepción sigue siendo la excepción: una clave Ed25519 debe publicarse junto a una clave RSA, firmando con ambas, no sola. En el navegador, la generación Ed25519 con WebCrypto funciona en las versiones actuales de Chrome y Edge (137+), Firefox (130+) y Safari (17+); esta herramienta detecta el soporte y desactiva la opción donde falta.
Registros TXT y el límite de 255 caracteres
Una cadena de caracteres individual dentro de un registro TXT admite como máximo 255 bytes, y un valor de p= de RSA 2048 bits supera ese límite. Es un caso previsto: un registro TXT puede contener varias cadenas, y los verificadores DKIM las concatenan antes de analizarlas. La mayoría de los proveedores DNS dividen los valores largos automáticamente. Si el tuyo rechaza el registro, divide el valor en dos cadenas entre comillas — el corte puede caer en cualquier punto, incluso en mitad de la clave.
Rotar claves DKIM
Rotar significa publicar una clave nueva con un selector nuevo, cambiar tu firmante a ella y solo entonces revocar el selector antiguo vaciando su etiqueta p=. Mantén el registro antiguo publicado hasta que el correo firmado con él haya salido de las colas de los receptores — lo habitual son unos días. Nunca reutilices un nombre de selector para una clave nueva, y nunca revoques la clave antigua antes de comprobar que la nueva firma: esos dos errores causan la mayoría de las caídas de DKIM autoinfligidas.
Manejar la clave privada
La clave privada pertenece al servidor que firma y a ningún otro sitio. Restringe sus permisos de archivo al proceso de firma, nunca la subas a un repositorio y nunca la pegues en el DNS — el registro solo lleva la mitad pública. Si la clave privada se filtra, cualquiera puede firmar correo en nombre de tu dominio hasta que rotes: genera un reemplazo con un selector nuevo de inmediato y revoca la clave expuesta.
Generar es la mitad del trabajo. Después de publicar, confirma el registro con el verificador DKIM — obtiene el registro tal como lo ven los receptores, decodifica el tipo y la fuerza de la clave, y detecta valores truncados o mal divididos antes de que te cuesten entregabilidad.
Preguntas frecuentes
- ¿Qué crea este generador DKIM?
- Dos cosas: una clave privada en formato PEM PKCS#8, que instalas en el servidor o software que firma tu correo saliente, y la clave pública correspondiente empaquetada como valor de registro TXT (v=DKIM1; k=rsa; p=...) que publicas en {selector}._domainkey.{domain}.
- ¿Es seguro generar una clave DKIM en un navegador?
- El par de claves lo genera la API WebCrypto de tu propio navegador, en tu equipo. Esta página no hace ninguna petición de red durante la generación: la clave privada nunca se sube ni se registra, y desaparece al salir de la página si no la descargas. Si tu política exige generar las claves en el propio servidor que firma, usa openssl allí — el formato del registro es idéntico.
- ¿Elijo RSA o Ed25519?
- RSA de 2048 bits, salvo que sepas que tus receptores admiten Ed25519. La RFC 8301 obliga a los firmantes a usar claves RSA de al menos 1024 bits y recomienda 2048 bits o más; todos los verificadores DKIM admiten RSA. Ed25519 (RFC 8463) ofrece una seguridad equivalente con claves mucho más cortas, pero el soporte en recepción sigue siendo limitado, así que publícala junto a una clave RSA, no en su lugar.
- ¿Cómo publico el registro generado?
- Agrega un registro TXT en la zona DNS de tu dominio con el nombre de host {selector}._domainkey (algunos proveedores DNS piden el nombre completo {selector}._domainkey.{domain}) y el valor generado como contenido. Después configura tu servidor de correo o software de envío para firmar con la clave privada y ese nombre de selector.
- ¿Por qué mi proveedor DNS rechaza el registro por ser demasiado largo?
- Una cadena de caracteres individual en un registro TXT admite como máximo 255 bytes, y una clave pública RSA de 2048 bits produce un valor más largo. La RFC 6376 lo resuelve dividiendo el valor en varias cadenas entre comillas, que los verificadores concatenan. La mayoría de los proveedores DNS dividen automáticamente; si el tuyo no lo hace, corta el valor de p= en dos cadenas entre comillas por cualquier punto.
- ¿Qué hago con el archivo de la clave privada?
- Instálalo en lo que firme tu correo saliente: OpenDKIM o rspamd en un servidor propio, o la configuración DKIM de tu pasarela de correo. Mantenlo en secreto y nunca lo publiques en el DNS — allí solo va el registro público. Si la clave se expone alguna vez, genera una nueva con un selector nuevo y revoca el registro antiguo.
- ¿Este generador DKIM es gratis?
- Sí. El generador es completamente gratuito y sin registro. Como la generación ocurre por completo en tu navegador, nunca vemos tus claves — no hay nada que guardar por nuestra parte.
Ahora comprueba que tu firma DKIM funciona
Un registro publicado no garantiza que los receptores acepten tus firmas. Crea una cuenta gratuita para revisar tus informes agregados DMARC y ver las tasas de éxito de DKIM por remitente. Los planes de pago te alertan en cuanto cambia tu registro DKIM, SPF, DMARC o MX — incluida una clave revocada o rota.