Qué es SPF y cómo comprobar el de tu dominio
La respuesta corta
SPF es un registro TXT del DNS de tu dominio que dice qué servidores pueden enviar correo en tu nombre. Empieza por v=spf1, enumera esos servidores (con include, ip4 o mx) y acaba con una regla para el resto: ~all (sospechoso) o -all (rechazar). Solo puede haber uno por dominio y no debe superar 10 consultas DNS. Por sí solo no frena las suplantaciones: necesita DMARC.

SPF (Sender Policy Framework) es una lista que publicas en el DNS de tu dominio con los servidores que tienen permiso para enviar correo en tu nombre. Cuando alguien recibe un correo de tu dominio, su servidor consulta esa lista y comprueba si el correo salió de uno de ellos.
Es la primera de las tres piezas que protegen un dominio. Las otras dos son DKIM y DMARC, y las explicamos juntas en SPF, DKIM y DMARC con un ejemplo.
Cómo se lee un registro SPF
Un registro SPF es un TXT en la raíz de tu dominio. Por ejemplo, para tuempresa.example:
v=spf1 mx include:_spf.correo-proveedor.example ip4:203.0.113.25 ~all
Se lee de izquierda a derecha:
v=spf1: «esto es un registro SPF». Siempre va primero.mx: pueden enviar los servidores que reciben tu correo (los de tu registro MX).include:_spf.correo-proveedor.example: pueden enviar los servidores que tu proveedor (Microsoft 365, Google, tu hosting o tu herramienta de boletines) publica en su propio SPF.ip4:203.0.113.25: puede enviar esta IP concreta, por ejemplo el servidor de tu web o de tu ERP. Para IPv6 existeip6:.~all: todo lo demás, sospechoso (softfail).
El final es lo que decide qué hacer con el resto:
| Final | Significa |
|---|---|
-all |
Lo que no esté en la lista no está autorizado (fail). |
~all |
Lo que no esté en la lista es sospechoso (softfail). |
?all |
No digo nada sobre el resto (neutral). Apenas protege. |
+all |
Cualquiera puede enviar en tu nombre. No lo uses nunca. |
Lo que SPF comprueba (y lo que no)
SPF comprueba el remitente del sobre, la dirección técnica a la que vuelven los rebotes (Return-Path), no la que ve la persona en el campo «De». Por eso, por sí solo, no impide que alguien ponga tu dirección en el «De» de un correo falso.
Lo que une las dos cosas es DMARC: exige que el dominio que ve el destinatario coincida con el que ha validado SPF o DKIM, y dice qué hacer si no coincide. Está explicado en qué es DMARC y cómo configurarlo.
El límite de las 10 consultas
Para evaluar un SPF, el servidor que recibe tu correo puede tener que hacer consultas DNS: cada include, a, mx, exists o redirect cuenta, y los include que hay dentro de cada include también. La norma pone un máximo de 10 consultas. Si tu registro lo supera, la comprobación da error (permerror) y es como no tener SPF.
Pasa a menudo cuando se van añadiendo servicios: el correo, la web, la herramienta de boletines, el CRM, la de facturas… Si te acercas al límite:
- quita los servicios que ya no usas;
- cambia los
includede servicios que envían desde una o dos IP fijas por susip4:; - usa un subdominio para los envíos masivos (por ejemplo,
boletin.tuempresa.example), con su propio SPF.
Los errores más habituales
- Dos registros SPF en el mismo dominio, casi siempre porque se añadió uno nuevo en vez de editar el que había. Se juntan en uno.
- Olvidar un servicio que envía en tu nombre: la web que manda formularios, la herramienta de boletines o la de facturas. Sus correos fallarán el SPF.
+allo?all: un SPF que deja enviar a cualquiera no protege nada.- Escribirlo en el sitio equivocado: en el panel del correo en vez de en el DNS, o en un subdominio en vez de en la raíz.
- Pensar que con SPF basta: sin DMARC, nadie sabe qué hacer con un correo que suplanta tu dominio.
Cómo comprobar el SPF de tu dominio
La forma rápida es el comprobador gratuito: escribes tu dominio y te dice si tienes SPF, si es demasiado permisivo y, de paso, cómo están tu DKIM, tu DMARC, tus listas negras y el cifrado del servidor.
Si quieres ver el registro tal cual, en un ordenador con terminal:
nslookup -type=TXT tuempresa.example
Y si recibes un correo de alguien y quieres saber si pasó el SPF, mira el original del mensaje: en Gmail, Mostrar original; en Outlook, las cabeceras, en la línea Authentication-Results. Si pone spf=pass, el correo salió de un servidor autorizado por ese dominio.
Siguiente paso
Con SPF bien puesto, lo siguiente es DKIM y, sobre todo, DMARC. Las guías de Microsoft 365, Google Workspace y Plesk o cPanel explican cómo hacerlo en cada plataforma.
Preguntas frecuentes
¿Dónde se pone el registro SPF?
En la zona DNS de tu dominio, como un registro de tipo TXT en la raíz (el nombre suele ser @ o se deja vacío). Se cambia en el proveedor donde tengas el DNS, que no siempre es donde tienes el correo.
¿Qué es mejor, ~all o -all?
~all marca como sospechoso lo que no está en la lista; -all pide rechazarlo. Si tienes la lista completa y comprobada, -all es más estricto. En la práctica, lo que decide qué pasa con un correo que suplanta tu dominio es tu política DMARC.
¿Puedo tener dos registros SPF?
No. Si un dominio publica dos registros que empiezan por v=spf1, la comprobación da error y es como no tener SPF. Hay que juntar todo en uno solo.