Qué protege de verdad DMARC y qué queda fuera de su alcance

Fuentes: What DMARC Actually Protects You From, and What It Does Not

DMARC es un protocolo de autenticación de correo definido en RFC 9989 que responde a una pregunta deliberadamente estrecha: ¿autorizó el dueño del dominio visible From el envío de un mensaje y puede demostrarse mediante un resultado SPF o DKIM alineado? El artículo de SenderLedger desmonta la idea, frecuente en equipos técnicos, de que DMARC actúa como filtro de spam, de phishing o como señal general de confianza, y explica por qué ninguna de esas funciones se corresponde con su diseño.

El texto repasa primero los tres pilares: SPF, una lista de servidores autorizados publicada en DNS; DKIM, una firma criptográfica que verifica integridad y origen; y DMARC, que los conecta con la dirección visible. Insiste en que toda comprobación DMARC versa sobre la dirección From que ve el usuario, no sobre la dirección oculta de sobre, lo que resulta clave para entender el concepto de alineación (relaxed o strict).

El núcleo del artículo diferencia con precisión lo que DMARC sí cubre del resto de amenazas. Protege frente a la suplantación de dominio exacto cuando se publica p=reject y ofrece informes agregados (RFC 9990) que permiten auditar quién envía en nombre del dominio. En cambio, no detiene dominios visualmente parecidos, la suplantación del nombre mostrado, las cuentas legítimas comprometidas, los dominios autenticados pero maliciosos, ni decide la colocación en bandeja. Tampoco resuelve los falsos negativos derivados de reenvíos y listas de correo. La conclusión es directa: una autenticación correcta solo acredita procedencia, no veracidad ni seguridad del contenido, por lo que un equipo que crea estar blindado contra phishing tras alcanzar p=reject habrá descuidado las capas que cubren todo lo que DMARC deja fuera.