Lee tus informes DMARC

Si tu dominio tiene registro DMARC (la regla que dice qué hacer cuando un correo falla las comprobaciones del remitente), los grandes proveedores te mandan cada día un informe —un XML comprimido— con todos los servidores que enviaron correo en nombre de tu dominio. Es la única lista que vas a tener de todo lo que envía como tú, incluidas partes de tu propia empresa que ya habías olvidado.

Cargando la herramienta…

Cómo funciona

  1. Guarda los adjuntos de informe del buzón que indica tu registro DMARC (la dirección rua=), o arrástralos directamente desde el mensaje.
  2. Suéltalos aquí todos a la vez: entiende .xml, .xml.gz y .zip.
  3. Mira primero las fuentes que fallan: cada una es o algo tuyo que hay que arreglar, o alguien suplantando tu dominio.

Por qué no se sube nada

Todo lo que hace esta página lo ejecuta código que corre dentro de la pestaña de tu navegador, con el mismo motor que dibuja las páginas web. El archivo se lee del disco a la memoria de la pestaña, se transforma ahí y se vuelve a escribir como descarga. No se envía a ninguna parte: ni a nosotros, ni a terceros.

Compruébalo tú mismo

  1. Abre las herramientas de desarrollo del navegador (F12) y elige la pestaña «Red».
  2. Carga tu archivo y ejecuta la herramienta.
  3. Las únicas peticiones que verás descargan el código de la propia herramienta —y, en unas pocas herramientas pesadas, su motor de código abierto desde un CDN público—, más un pequeño aviso de visita a loreatec.jp (dirección y título de la página, nada más). Ninguna lleva tu archivo.

Compruébalo tú mismo →

Preguntas frecuentes

¿Por qué llegan mis informes en .gz y en .zip?

El estándar deja elegir a cada organización que informa. Google envía .zip; Microsoft y casi todos los demás, .xml.gz. Este visor abre los tres en el navegador: gzip con la descompresión propia del navegador y zip con una librería de código abierto incluida.

Una fuente pasa SPF pero falla DMARC. ¿Cómo?

Eso es lo que DMARC llama «alineación». Que SPF pase significa que algún dominio autorizó ese servidor, pero el dominio comprobado es la dirección de retorno oculta, no la línea From que ven tus destinatarios. DMARC exige además que las dos coincidan. Un servicio de envío que usa su propia dirección de retorno pasa SPF para sí mismo y falla la alineación para ti. La solución es configurar con ese servicio una dirección de retorno propia (return-path), o apoyarte en DKIM firmado con tu dominio.

¿Qué debo hacer antes de pasar a p=reject?

Hay que identificar todas las fuentes que fallan en esta tabla. Algunas serán legítimas: un servidor antiguo, un CRM, una pasarela de pago, un escáner. Cada una necesita SPF o DKIM bien configurado. Lo que quede después es suplantación, y rechazarla es justo el objetivo. Si pasas a reject con fuentes sin identificar todavía en la lista, se perderá correo real sin previo aviso.

¿Estos ficheros salen de mi navegador?

No. Se descomprimen y se analizan aquí. Con los informes DMARC eso importa más de lo normal: contienen las direcciones IP de todo lo que envía en tu nombre, es decir, un mapa de tu infraestructura.

¿Y los informes forenses (ruf)?

Esos no son resúmenes: cada uno es un único mensaje fallido, que te llega como un correo normal. Ábrelo con el visor de .eml o con el analizador de cabeceras. La mayoría de los receptores grandes no los envían, por motivos de privacidad.