Definición:
SPF, siglas de Sender Policy Framework, es un protocolo de autenticación de correo electrónico que permite a un dominio publicar qué servidores están autorizados para enviar mensajes en su nombre. La política se guarda como un registro TXT en el DNS y el servidor receptor la compara con la dirección IP que entrega el mensaje.
La comprobación se aplica al dominio usado en el sobre SMTP, normalmente el de MAIL FROM, o a la identidad HELO cuando corresponde. No autentica por sí sola la dirección visible del campo From, el contenido del mensaje ni la identidad de una persona. Por ello, SPF es una señal técnica que los receptores combinan con otras comprobaciones y con sus propias reglas de entrega.
Índice de contenidos
Funcionamiento de la validación SPF
Cuando una plataforma envía un correo, establece una conexión SMTP con el servidor del destinatario. Este identifica la IP de origen y consulta en el DNS la política del dominio declarado en el sobre. La evaluación determina si esa combinación de dominio e IP está autorizada.
El resultado no ordena de forma universal aceptar o rechazar el mensaje. El proveedor receptor puede incorporarlo a sus filtros, guardarlo en la cabecera Authentication-Results o relacionarlo con reputación, contenido y otras señales. Sus reglas de entrega también influyen. Un resultado válido contribuye a la deliverability, pero no garantiza que el correo llegue a la bandeja de entrada.
SPF tampoco sigue siempre intacto durante el transporte. Un reenvío puede hacer que el mensaje llegue desde una IP distinta de las autorizadas por el dominio original. Este comportamiento explica por qué la validación aislada no basta para describir toda la autenticación del correo.
Sintaxis de un registro SPF
La política se publica en un único registro TXT que comienza por v=spf1. A continuación incluye mecanismos y modificadores que describen los orígenes permitidos y el resultado aplicable cuando ninguno coincide.
Los componentes más habituales cumplen funciones diferentes:
- ip4 e ip6: Autorizan direcciones o rangos de red concretos.
- a y mx: Utilizan las direcciones resueltas desde registros A, AAAA o MX del dominio indicado.
- include: Evalúa la política de otro dominio, una opción frecuente al delegar envíos en una plataforma externa.
- all: Coincide con cualquier origen restante y suele cerrar la política con un calificador.
- redirect: Sustituye la evaluación por la política de otro dominio cuando no ha habido coincidencia previa.
- Calificadores: Los prefijos +, -, ~ y ? expresan pass, fail, softfail y neutral.
Los mecanismos que provocan consultas DNS están sujetos a un límite operativo de diez durante una evaluación, conforme a la especificación técnica de SPF. Superarlo puede producir un error permanente, por lo que acumular servicios mediante include sin revisar la política crea una configuración frágil.
Resultados de la comprobación SPF
La evaluación no devuelve únicamente aprobado o rechazado. Produce varios resultados normalizados que describen la coincidencia y el estado de la consulta:
- Pass: La IP está autorizada por la política publicada.
- Fail: La política indica que la IP no debe utilizar el dominio.
- Softfail: La IP probablemente no está autorizada, pero el dominio aplica una señal menos estricta.
- Neutral: La política no afirma si el origen está autorizado.
- None: No existe una política SPF aplicable.
- Temperror: Un problema temporal, como un fallo de DNS, impide completar la evaluación.
- Permerror: La política contiene un error permanente de sintaxis, estructura o procesamiento.
La acción final depende del receptor y de su política. Incluso un pass no demuestra que el mensaje sea legítimo: una cuenta autorizada puede estar comprometida y un dominio malicioso puede publicar SPF correctamente. Por la misma razón, SPF no es un filtro antispam ni una protección completa frente al phishing.
Autenticación complementaria del correo
SPF comprueba la ruta de envío asociada al sobre SMTP. DKIM, en cambio, añade una firma criptográfica vinculada a un dominio y permite detectar determinadas alteraciones del mensaje. DMARC utiliza los resultados de SPF y DKIM y exige que al menos uno esté alineado con el dominio visible en From para aplicar una política de dominio.
Esta combinación aborda limitaciones que SPF no resuelve por separado. La alineación de DMARC relaciona la autenticación con la identidad visible, mientras que DKIM puede conservarse durante algunos reenvíos si el mensaje firmado no cambia. Ningún mecanismo clasifica por sí solo todo el spam ni acredita la intención del remitente.
Mantenimiento de una política SPF
Una política fiable debe representar todos los sistemas que envían correo para el dominio: infraestructura propia, proveedores transaccionales, herramientas de soporte y plataformas de email marketing. La tarea principal es mantener un inventario actualizado y retirar autorizaciones que ya no se utilizan.
La gestión puede seguir estas comprobaciones:
- Unificar el registro: Publicar una sola política SPF por nombre de dominio y combinar en ella los orígenes necesarios.
- Controlar consultas: Revisar include, a, mx, exists y redirect para no superar el límite de procesamiento.
- Validar servicios: Confirmar que cada plataforma utiliza el dominio de sobre previsto y proporciona instrucciones vigentes.
- Probar los cambios: Comprobar sintaxis, resultados y flujos legítimos antes de aplicar una política restrictiva.
- Revisar incidencias: Analizar fallos, reenvíos y cambios de proveedor junto con los informes de autenticación disponibles.
Una política demasiado permisiva autoriza más infraestructura de la necesaria; una demasiado estricta puede perjudicar envíos legítimos. El objetivo es mantener una autorización precisa, coordinada con DKIM, DMARC y la configuración real de cada canal de correo.
