La autenticación de correo electrónico está evolucionando, y las claves DKIM Ed25519 prometen ventajas claras frente al RSA tradicional: claves más pequeñas, verificación más rápida y garantías criptográficas más sólidas. Pero esos beneficios solo importan si los proveedores de casillas de correo realmente son compatibles con el estándar. Para averiguarlo, Red Sift analizó el comportamiento de DKIM en las principales plataformas de correo electrónico para responder preguntas críticas para los administradores de correo: ¿se pueden implementar hoy las claves Ed25519 de forma segura sin arriesgar fallos de autenticación?
También probamos cómo manejan los proveedores las claves DKIM débiles, incluidas las claves RSA de menos de 1024 bits que deberían rechazarse, para ver dónde persisten brechas de seguridad críticas. Los resultados muestran qué proveedores han adoptado la criptografía moderna, cuáles se están quedando atrás, y qué significa eso para su estrategia de seguridad del correo electrónico.
¿Qué es Ed25519?
Ed25519 es un algoritmo de firma de curva elíptica moderno que ofrece ventajas atractivas frente a las claves RSA tradicionales para DKIM. Mientras que RSA-2048 usa claves de 2048 bits, Ed25519 logra una seguridad equivalente o superior con solo 256 bits, una reducción de 8 veces que resulta especialmente valiosa para los registros DNS donde el espacio es limitado.
La verificación de firmas Ed25519 también es de 10 a 20 veces más rápida que RSA-2048, lo que reduce la sobrecarga computacional para los proveedores de casillas de correo que procesan grandes volúmenes de correo. El algoritmo proporciona aproximadamente 128 bits de seguridad (comparable a RSA-3072) y es resistente a ataques de temporización por diseño, eliminando una vulnerabilidad común en las implementaciones de RSA.
Metodología de prueba
Probamos 19 proveedores de casillas de correo importantes enviando correos electrónicos firmados con cinco configuraciones diferentes de claves DKIM:
- RSA de 512 bits (criptográficamente débil, factorizable en horas)
- RSA de 768 bits (débil, factorizable en meses con recursos moderados)
- RSA de 1536 bits (aceptable, pero no estándar)
- RSA de 4096 bits (fuerte, potencialmente costoso a nivel computacional)
- Ed25519 (curva elíptica de 256 bits, estándar moderno)
Cada proveedor recibió correos de prueba desde el dominio dkim.testsift.com con los selectores DKIM correspondientes. Luego examinamos los encabezados Authentication-Results, u otros encabezados propietarios del proveedor, para determinar si las firmas se aprobaban, fallaban o eran rechazadas por motivos de política.
Compatibilidad con Ed25519: la brecha de adopción
Solo 9 de 19 proveedores (47%) validan correctamente las firmas DKIM Ed25519:
Proveedores compatibles con Ed25519
- Fastmail
- GMX
- HEY
- Hostpoint
- LaPoste (FR)
- MXroute
- Migadu
- Proton Mail
- Soverin
Proveedores sin compatibilidad con Ed25519
10 proveedores (53%) no logran validar las firmas Ed25519, con respuestas de error variables:
Proveedor | Respuesta de error | Gravedad |
Gmail | dkim=neutral (sin clave) | Alta – trata la firma como si la clave no existiera |
Microsoft 365 | dkm=fail (error de sintaxis de la firma) | Alta – rechaza por estar mal formada |
Yahoo | dkim=perm_fail | Alta – fallo permanente |
iCloud | dkim=permerror (algoritmo de clave no compatible) | Alta – fallo permanente por algoritmo no compatible |
Proofpoint Essentials | dkim=invalid | Alta – rechaza por no ser válida |
Rackspace | dkim=fail (algoritmo de firma no válido) | Alta – rechazo explícito del algoritmo |
Tuta | dkim=permerror (algoritmo desconocido: ed25519-sha256) | Alta – no reconoce el algoritmo |
mailbox.org | dkim=neutral (algoritmo no compatible ed25519-sha256) | Media – lo reconoce pero no lo admite |
MailChannels | dkim=temperror | Media – temperror, pero se repitió en varias pruebas |
El hallazgo más preocupante: Gmail, Microsoft 365 y Yahoo (que en conjunto manejan la mayoría del tráfico de correo electrónico a nivel mundial) no admiten Ed25519. Esto hace que una implementación generalizada de Ed25519 sea arriesgada para los dominios que dependen de políticas DMARC, ya que una validación DKIM fallida contribuye a fallos de DMARC.
Aceptación de claves débiles: el riesgo de seguridad
Si bien el 68% de los proveedores rechaza correctamente las claves criptográficamente débiles (RSA de 512 y 768 bits), 6 proveedores todavía las aceptan:
Proveedores que aceptan claves débiles (riesgo de seguridad)
- HEY – Aprueba tanto firmas de 512 bits como de 768 bits
- LaPoste (FR) – Acepta claves débiles con estado de “firma correcta”
- Migadu – Sin validación de longitud de clave
- Proofpoint Essentials – Valida firmas débiles
- Soverin – Aprueba firmas sin importar la fortaleza de la clave
- mailbox.org – Acepta claves de 512 bits y 768 bits
Estos proveedores generan una vulnerabilidad de seguridad. Una clave RSA de 512 bits puede factorizarse en horas usando hardware común, lo que permite a los atacantes falsificar firmas DKIM para cualquier dominio que use claves débiles. Incluso las claves de 768 bits son vulnerables; fueron factorizadas públicamente en 2009.
Proveedores que rechazan correctamente las claves débiles
Los siguientes 13 proveedores rechazan correctamente las claves de menos de 1024 bits, aplicando estándares mínimos de seguridad:
- Comcast – “clave de firma demasiado pequeña”
- Fastmail – “longitud de clave 512/768 demasiado corta”
- GMX – Fallo explícito en claves débiles
- Gmail – “policy (weak key)”
- Hostpoint – “clave pública demasiado corta”
- Microsoft 365 – “tamaño de clave pública ignorado” (tratado como violación de política)
- MXroute – “pubkey_too_short”
- MailChannels – Devuelve temperror para claves débiles
- Proton Mail – “clave de firma demasiado pequeña” con informe de longitud en bits
- Rackspace – “clave de firma demasiado pequeña”
- Tuta – “la longitud de la clave es demasiado corta”
- Yahoo – perm_fail en claves débiles
- iCloud – “clave de firma demasiado pequeña” con motivo de política
El enfoque de Gmail es particularmente notable: marca explícitamente las claves débiles con un resultado dkim=policy (weak key), haciendo visible el problema de seguridad en los encabezados mientras aún procesa el correo electrónico. Esto permite a los administradores identificar configuraciones vulnerables sin un impacto inmediato en la entrega.
Ciertas plataformas, como CES de Cisco (anteriormente IronPort), cuentan con opciones configurables para rechazar o poner en cuarentena mensajes con claves débiles.
Compatibilidad con claves fuertes: compatibilidad universal
Los 19 proveedores probados validaron correctamente tanto las claves RSA de 1536 bits como las de 4096 bits sin problemas. Esto demuestra que las preocupaciones sobre problemas de compatibilidad con tamaños de clave más grandes son infundadas. Los proveedores no tienen problemas para manejar claves muy por encima del mínimo de 1024 bits, incluidos tamaños no estándar como 1536 bits.
La aceptación universal de las claves de 4096 bits confirma que las organizaciones pueden implementar claves RSA más fuertes sin arriesgar problemas de entrega, aunque la sobrecarga computacional en los servidores receptores aumenta con el tamaño de la clave.
La paradoja de la adopción
Solo 5 proveedores implementan ambas buenas prácticas: admitir claves Ed25519 modernas mientras rechazan las claves RSA débiles:
- Fastmail
- GMX
- Hostpoint
- MXroute
- Proton Mail
Esto crea una disyuntiva incómoda para los administradores de correo electrónico. Implementar claves Ed25519 arriesga fallos de autenticación en Gmail, Microsoft 365 y Yahoo, los tres proveedores más grandes por volumen. Sin embargo, mantenerse con RSA implica registros DNS más grandes, una sobrecarga computacional continua para los servidores de correo receptores, y compatibilidad con los seis proveedores que validarían incluso una firma de 512 bits trivialmente débil.
Implicaciones para los administradores de correo electrónico
Recomendaciones a corto plazo:
- Implemente RSA-2048 para lograr la máxima compatibilidad
- Audite sus claves DKIM actuales; si alguna tiene menos de 1024 bits, rótela de inmediato y asegúrese de firmar con al menos 1024 bits, preferiblemente 2048.
- Monitoree los encabezados Authentication-Results para identificar a los proveedores que tratan las claves débiles como válidas
- Para los entusiastas del correo electrónico: considere la firma dual (RSA + Ed25519) si su infraestructura de correo lo permite, aunque esto añade complejidad y por ahora es sobre todo una novedad.
Perspectiva a largo plazo:
- La adopción de Ed25519 está creciendo pero sigue incompleta entre los proveedores de primer nivel
- Las tasas de fallo de DMARC podrían aumentar si se implementa Ed25519 sin un análisis cuidadoso de los proveedores
- Los seis proveedores que aceptan claves débiles representan una vulnerabilidad explotable en el ecosistema del correo electrónico
Para los proveedores:
- Rechazar claves débiles debería ser universal: las claves RSA de 512 y 768 bits están criptográficamente rotas
- La compatibilidad con Ed25519 debería priorizarse dada su estandarización en el RFC 8463 (publicado en septiembre de 2018)
- Los mensajes de error claros (como el indicador de política de clave débil de Gmail) ayudan a los administradores a identificar y corregir problemas
Los proveedores de correo electrónico siguen divididos, el camino a seguir requiere coordinación
El panorama de la autenticación de correo electrónico muestra una división preocupante. Si bien casi la mitad de los proveedores probados admiten firmas Ed25519 modernas, los tres proveedores más grandes—Gmail, Microsoft 365 y Yahoo—no lo hacen, lo que hace prematura una implementación amplia de Ed25519 para la mayoría de las organizaciones. Al mismo tiempo, seis proveedores siguen aceptando claves criptográficamente débiles que deberían haberse rechazado hace años, creando una brecha explotable en la seguridad del correo electrónico.
Los administradores de correo electrónico enfrentan un juego de espera: Ed25519 ofrece beneficios reales de seguridad y rendimiento, pero implementarlo hoy significa aceptar fallos de autenticación en los principales proveedores. Hasta que Gmail, Microsoft y Yahoo implementen el RFC 8463, RSA-2048 o RSA-4096 sigue siendo la única opción viable para lograr una compatibilidad universal. La prioridad debería ser eliminar las claves débiles del ecosistema: cualquier dominio que aún use claves DKIM de menos de 1024 bits es vulnerable a la falsificación de firmas y debería rotarlas de inmediato.
El camino a seguir requiere una acción coordinada: los proveedores deben implementar la compatibilidad con Ed25519 y exigir longitudes mínimas de clave, mientras que los remitentes deben auditar sus configuraciones DKIM y eliminar las claves débiles. Hasta que se logre una adopción amplia de Ed25519, la promesa de la criptografía moderna del correo electrónico sigue parcialmente incumplida. Más allá de eso, se avecina la eventual necesidad de algoritmos de firma post-cuánticos; aunque el cronograma y los estándares siguen siendo inciertos, tanto RSA como Ed25519 acabarán siendo vulnerables a los ataques cuánticos.
With exceptional email security knowledge and industry experience, Faisal is hands-on and dedicated CSE for Red Sift.




