Constructor de Registro SPF
Construye el registro TXT `v=spf1` que le dice a los servidores de correo receptores qué hosts están permitidos para enviar correo desde tu dominio. Pon tus IPs de envío, proveedores externos (Google Workspace, Microsoft 365, Mailgun, etc.), y elige un calificador all de cierre. La herramienta mantiene un conteo de búsquedas DNS — SPF tiene un límite duro de 10 búsquedas por evaluación, y excederlo produce un permerror que rompe la entrega. Las advertencias se encienden para los errores comunes: `+all`, `?all` neutral, registros que desbordan un chunk TXT de 255 bytes.
v=spf1 mx ~all
- `~all` softfail es el valor bootstrap seguro. Aprieta a `-all` una vez que los reportes DMARC se vean limpios.
Publica como registro TXT en tu dominio apex. Solo un registro SPF por dominio — múltiples son error de configuración.
Cómo usar
- Empieza desde el preset relaxed (`~all`) mientras descubres remitentes — soft-fail es indulgente con correo legítimo-pero-no-listado.
- Añade cada proveedor externo vía include: — nunca pegues sus IPs directamente, rotan.
- Aprieta a `-all` una vez que tus reportes DMARC muestren que no faltan fuentes legítimas.
Preguntas frecuentes
- ¿Por qué el límite de 10 búsquedas es importante?
- RFC 7208 limita la evaluación SPF a 10 búsquedas DNS por chequeo (cada include:, a, mx, ptr, exists cuesta una). Si lo excedes, el verificador devuelve permerror, que la mayoría de las políticas DMARC estrictas tratan como fallo.
- ¿Es más seguro `-all` o `~all`?
- `-all` (hardfail) es la meta una vez que estás seguro de que cada remitente está listado — DMARC `p=reject` solo se activa para fallos duros. `~all` (softfail) es el ajuste de bootstrap más seguro; el correo aún llega pero en cuarentena.
Herramientas relacionadas
Constructor de Registro DMARC
Compón un registro TXT `_dmarc` — política, política de subdominio, despliegue por porcentaje, alineación, reporting rua/ruf — con advertencias de seguridad.
Analizador de Encabezados de Email
Pega un encabezado raw de email para recorrer los saltos Received en orden, ver el retardo por salto y leer los veredictos SPF/DKIM/DMARC.
Generador y parser de registros DKIM
Construye o parsea un registro DNS TXT DKIM (DomainKeys Identified Mail) — pega tu clave pública, elige selector, tipo de clave (RSA/Ed25519), hash y flags, y obtén el registro completo, el nombre `selector._domainkey` y una versión troceada para registros que superan 255 caracteres.
Divisor de Registro TXT (Chunks de 255 Bytes)
Divide un registro TXT SPF, DKIM o DMARC largo en los chunks de 255 bytes que requiere el protocolo DNS — emite sintaxis BIND, archivo zone genérico, Cloudflare o Route 53.
Constructor de Content-Security-Policy
Construye un encabezado CSP desde listas de fuentes por directiva, con tres presets iniciales y advertencias en vivo para los wildcards peligrosos.
Constructor de Cabecera Permissions-Policy
Construye la cabecera de respuesta `Permissions-Policy` — alterna cámara, micrófono, geolocalización, pago, pantalla completa y más de 20 otras funciones de navegador por allowlist de origen.