Todas las consultas salen directamente de su navegador: el DNS mediante DNS-over-HTTPS en Cloudflare (respaldo: Google), los titulares de red y los países a través de la API de RIPE Stat, los selectores DKIM observados a través del archivo público archive.prove.email, las banderas de flagcdn.com. Un selector que introduzca usted mismo solo se comunica al archivo si hace clic expresamente en el botón de la tarjeta DKIM.

¿Qué se comprueba?

Puntuación y veredicto de spoofing
Todos los resultados se agregan en una puntuación global (0–100). Además, la herramienta resume en una frase qué ocurriría realmente en los destinatarios con un correo suplantado en nombre del dominio. El informe se puede copiar en Markdown para los tickets.
Registros MX
Qué servidores de correo son responsables del dominio, con detección del proveedor (Microsoft 365, SEPPmail, Proofpoint …), Null MX (RFC 7505) y respaldo por registro A. Cada servidor se puede desplegar y muestra direcciones IP, PTR con verificación FCrDNS, el titular de la red (ASN) y el estado TLSA.
DNSSEC
Si la zona está firmada y si el resolver valida las respuestas (bit AD). Sin DNSSEC, DANE no surte ningún efecto.
SPF
El registro SPF se resuelve de forma recursiva: se siguen las cadenas de include y redirect y se cuentan las consultas DNS frente al límite de 10 (RFC 7208), uno de los errores de configuración de SPF más habituales. La herramienta calcula además cuántas direcciones IPv4 autoriza a enviar el registro en total.
DKIM
Se comprueban automáticamente unos 60 selectores habituales de los grandes proveedores (Microsoft 365, Google Workspace, SendGrid, Mailchimp …), además de todos los selectores que el archivo público de DKIM (prove.email) conoce para el dominio. Así aparecen también los selectores con fecha o aleatorios que ninguna lista fija puede adivinar. Las claves encontradas se analizan: tipo y longitud (p. ej. RSA 2048 o Ed25519), delegación CNAME a servicios y claves revocadas (p= vacío); también se pueden consultar selectores propios.
DMARC
Política (p=), direcciones de informe y fallos típicos como registros DMARC duplicados o pct<100.
MTA-STS y TLS-RPT
Si el dominio impone el cifrado del transporte mediante una política y si recibe informes TLS.
DANE / TLSA
Registros TLSA en el puerto 25 de los hosts MX, con un aviso cuando TLSA queda sin efecto por falta de validación DNSSEC.
BIMI
Registro del logotipo y certificado Verified Mark, con un aviso cuando BIMI queda sin efecto porque DMARC no se aplica de forma estricta.

Feedback

¿Le resulta útil esta herramienta? ¿Falta alguna función, o algún resultado es incorrecto? Los comentarios directamente aquí son bienvenidos.

Los comentarios se cargan desde GitHub / Giscus.