Skip to content

¿Qué tan ampliamente compatibles son las claves DKIM Ed25519 y cuántos proveedores todavía aceptan claves débiles?

Red Sift probó 19 proveedores de casillas de correo para verificar la compatibilidad con Ed25519 DKIM y la aceptación de claves débiles. Solo el 47% valida Ed25519, y 6 todavía aceptan claves RSA de 512 bits, ya rotas.

Faisal Misle·Senior Lead CSE
Published: April 16, 2026·9 min read

La autenticación de correo electrónico está evolucionando, y las claves DKIM Ed25519 prometen ventajas claras frente al RSA tradicional: claves más pequeñas, verificación más rápida y garantías criptográficas más sólidas. Pero esos beneficios solo importan si los proveedores de casillas de correo realmente son compatibles con el estándar. Para averiguarlo, Red Sift analizó el comportamiento de DKIM en las principales plataformas de correo electrónico para responder preguntas críticas para los administradores de correo: ¿se pueden implementar hoy las claves Ed25519 de forma segura sin arriesgar fallos de autenticación?

También probamos cómo manejan los proveedores las claves DKIM débiles, incluidas las claves RSA de menos de 1024 bits que deberían rechazarse, para ver dónde persisten brechas de seguridad críticas. Los resultados muestran qué proveedores han adoptado la criptografía moderna, cuáles se están quedando atrás, y qué significa eso para su estrategia de seguridad del correo electrónico.

¿Qué es Ed25519?

Ed25519 es un algoritmo de firma de curva elíptica moderno que ofrece ventajas atractivas frente a las claves RSA tradicionales para DKIM. Mientras que RSA-2048 usa claves de 2048 bits, Ed25519 logra una seguridad equivalente o superior con solo 256 bits, una reducción de 8 veces que resulta especialmente valiosa para los registros DNS donde el espacio es limitado.

La verificación de firmas Ed25519 también es de 10 a 20 veces más rápida que RSA-2048, lo que reduce la sobrecarga computacional para los proveedores de casillas de correo que procesan grandes volúmenes de correo. El algoritmo proporciona aproximadamente 128 bits de seguridad (comparable a RSA-3072) y es resistente a ataques de temporización por diseño, eliminando una vulnerabilidad común en las implementaciones de RSA.

Metodología de prueba

Probamos 19 proveedores de casillas de correo importantes enviando correos electrónicos firmados con cinco configuraciones diferentes de claves DKIM:

  • RSA de 512 bits (criptográficamente débil, factorizable en horas)
  • RSA de 768 bits (débil, factorizable en meses con recursos moderados)
  • RSA de 1536 bits (aceptable, pero no estándar)
  • RSA de 4096 bits (fuerte, potencialmente costoso a nivel computacional)
  • Ed25519 (curva elíptica de 256 bits, estándar moderno)

Cada proveedor recibió correos de prueba desde el dominio dkim.testsift.com con los selectores DKIM correspondientes. Luego examinamos los encabezados Authentication-Results, u otros encabezados propietarios del proveedor, para determinar si las firmas se aprobaban, fallaban o eran rechazadas por motivos de política.

Compatibilidad con Ed25519: la brecha de adopción

Solo 9 de 19 proveedores (47%) validan correctamente las firmas DKIM Ed25519:

Proveedores compatibles con Ed25519

  • Fastmail
  • GMX
  • HEY
  • Hostpoint
  • LaPoste (FR)
  • MXroute
  • Migadu
  • Proton Mail
  • Soverin

Proveedores sin compatibilidad con Ed25519

10 proveedores (53%) no logran validar las firmas Ed25519, con respuestas de error variables:

Proveedor

Respuesta de error

Gravedad

Gmail

dkim=neutral (sin clave)

Alta – trata la firma como si la clave no existiera

Microsoft 365

dkm=fail (error de sintaxis de la firma)

Alta – rechaza por estar mal formada

Yahoo

dkim=perm_fail

Alta – fallo permanente

iCloud

dkim=permerror (algoritmo de clave no compatible)

Alta – fallo permanente por algoritmo no compatible

Proofpoint Essentials

dkim=invalid

Alta – rechaza por no ser válida

Rackspace

dkim=fail (algoritmo de firma no válido)

Alta – rechazo explícito del algoritmo

Tuta

dkim=permerror (algoritmo desconocido: ed25519-sha256)

Alta – no reconoce el algoritmo

mailbox.org

dkim=neutral (algoritmo no compatible ed25519-sha256)

Media – lo reconoce pero no lo admite

MailChannels

dkim=temperror

Media – temperror, pero se repitió en varias pruebas

Expanda la tabla para ver todos los detalles.

El hallazgo más preocupante: Gmail, Microsoft 365 y Yahoo (que en conjunto manejan la mayoría del tráfico de correo electrónico a nivel mundial) no admiten Ed25519. Esto hace que una implementación generalizada de Ed25519 sea arriesgada para los dominios que dependen de políticas DMARC, ya que una validación DKIM fallida contribuye a fallos de DMARC.

Aceptación de claves débiles: el riesgo de seguridad

Si bien el 68% de los proveedores rechaza correctamente las claves criptográficamente débiles (RSA de 512 y 768 bits), 6 proveedores todavía las aceptan:

Proveedores que aceptan claves débiles (riesgo de seguridad)

  • HEY – Aprueba tanto firmas de 512 bits como de 768 bits
  • LaPoste (FR) – Acepta claves débiles con estado de “firma correcta”
  • Migadu – Sin validación de longitud de clave
  • Proofpoint Essentials – Valida firmas débiles
  • Soverin – Aprueba firmas sin importar la fortaleza de la clave
  • mailbox.org – Acepta claves de 512 bits y 768 bits

Estos proveedores generan una vulnerabilidad de seguridad. Una clave RSA de 512 bits puede factorizarse en horas usando hardware común, lo que permite a los atacantes falsificar firmas DKIM para cualquier dominio que use claves débiles. Incluso las claves de 768 bits son vulnerables; fueron factorizadas públicamente en 2009.

Proveedores que rechazan correctamente las claves débiles

Los siguientes 13 proveedores rechazan correctamente las claves de menos de 1024 bits, aplicando estándares mínimos de seguridad:

  • Comcast – “clave de firma demasiado pequeña”
  • Fastmail – “longitud de clave 512/768 demasiado corta”
  • GMX – Fallo explícito en claves débiles
  • Gmail – “policy (weak key)”
  • Hostpoint – “clave pública demasiado corta”
  • Microsoft 365 – “tamaño de clave pública ignorado” (tratado como violación de política)
  • MXroute – “pubkey_too_short”
  • MailChannels – Devuelve temperror para claves débiles
  • Proton Mail – “clave de firma demasiado pequeña” con informe de longitud en bits
  • Rackspace – “clave de firma demasiado pequeña”
  • Tuta – “la longitud de la clave es demasiado corta”
  • Yahoo – perm_fail en claves débiles
  • iCloud – “clave de firma demasiado pequeña” con motivo de política

El enfoque de Gmail es particularmente notable: marca explícitamente las claves débiles con un resultado dkim=policy (weak key), haciendo visible el problema de seguridad en los encabezados mientras aún procesa el correo electrónico. Esto permite a los administradores identificar configuraciones vulnerables sin un impacto inmediato en la entrega.

Ciertas plataformas, como CES de Cisco (anteriormente IronPort), cuentan con opciones configurables para rechazar o poner en cuarentena mensajes con claves débiles.

Compatibilidad con claves fuertes: compatibilidad universal

Los 19 proveedores probados validaron correctamente tanto las claves RSA de 1536 bits como las de 4096 bits sin problemas. Esto demuestra que las preocupaciones sobre problemas de compatibilidad con tamaños de clave más grandes son infundadas. Los proveedores no tienen problemas para manejar claves muy por encima del mínimo de 1024 bits, incluidos tamaños no estándar como 1536 bits.

La aceptación universal de las claves de 4096 bits confirma que las organizaciones pueden implementar claves RSA más fuertes sin arriesgar problemas de entrega, aunque la sobrecarga computacional en los servidores receptores aumenta con el tamaño de la clave.

La paradoja de la adopción

Solo 5 proveedores implementan ambas buenas prácticas: admitir claves Ed25519 modernas mientras rechazan las claves RSA débiles:

  • Fastmail
  • GMX
  • Hostpoint
  • MXroute
  • Proton Mail

Esto crea una disyuntiva incómoda para los administradores de correo electrónico. Implementar claves Ed25519 arriesga fallos de autenticación en Gmail, Microsoft 365 y Yahoo, los tres proveedores más grandes por volumen. Sin embargo, mantenerse con RSA implica registros DNS más grandes, una sobrecarga computacional continua para los servidores de correo receptores, y compatibilidad con los seis proveedores que validarían incluso una firma de 512 bits trivialmente débil.

Implicaciones para los administradores de correo electrónico

Recomendaciones a corto plazo:

  • Implemente RSA-2048 para lograr la máxima compatibilidad
  • Audite sus claves DKIM actuales; si alguna tiene menos de 1024 bits, rótela de inmediato y asegúrese de firmar con al menos 1024 bits, preferiblemente 2048.
  • Monitoree los encabezados Authentication-Results para identificar a los proveedores que tratan las claves débiles como válidas
  • Para los entusiastas del correo electrónico: considere la firma dual (RSA + Ed25519) si su infraestructura de correo lo permite, aunque esto añade complejidad y por ahora es sobre todo una novedad.

Perspectiva a largo plazo:

  • La adopción de Ed25519 está creciendo pero sigue incompleta entre los proveedores de primer nivel
  • Las tasas de fallo de DMARC podrían aumentar si se implementa Ed25519 sin un análisis cuidadoso de los proveedores
  • Los seis proveedores que aceptan claves débiles representan una vulnerabilidad explotable en el ecosistema del correo electrónico

Para los proveedores:

  • Rechazar claves débiles debería ser universal: las claves RSA de 512 y 768 bits están criptográficamente rotas
  • La compatibilidad con Ed25519 debería priorizarse dada su estandarización en el RFC 8463 (publicado en septiembre de 2018)
  • Los mensajes de error claros (como el indicador de política de clave débil de Gmail) ayudan a los administradores a identificar y corregir problemas

Los proveedores de correo electrónico siguen divididos, el camino a seguir requiere coordinación

El panorama de la autenticación de correo electrónico muestra una división preocupante. Si bien casi la mitad de los proveedores probados admiten firmas Ed25519 modernas, los tres proveedores más grandes—Gmail, Microsoft 365 y Yahoo—no lo hacen, lo que hace prematura una implementación amplia de Ed25519 para la mayoría de las organizaciones. Al mismo tiempo, seis proveedores siguen aceptando claves criptográficamente débiles que deberían haberse rechazado hace años, creando una brecha explotable en la seguridad del correo electrónico.

Los administradores de correo electrónico enfrentan un juego de espera: Ed25519 ofrece beneficios reales de seguridad y rendimiento, pero implementarlo hoy significa aceptar fallos de autenticación en los principales proveedores. Hasta que Gmail, Microsoft y Yahoo implementen el RFC 8463, RSA-2048 o RSA-4096 sigue siendo la única opción viable para lograr una compatibilidad universal. La prioridad debería ser eliminar las claves débiles del ecosistema: cualquier dominio que aún use claves DKIM de menos de 1024 bits es vulnerable a la falsificación de firmas y debería rotarlas de inmediato.

El camino a seguir requiere una acción coordinada: los proveedores deben implementar la compatibilidad con Ed25519 y exigir longitudes mínimas de clave, mientras que los remitentes deben auditar sus configuraciones DKIM y eliminar las claves débiles. Hasta que se logre una adopción amplia de Ed25519, la promesa de la criptografía moderna del correo electrónico sigue parcialmente incumplida. Más allá de eso, se avecina la eventual necesidad de algoritmos de firma post-cuánticos; aunque el cronograma y los estándares siguen siendo inciertos, tanto RSA como Ed25519 acabarán siendo vulnerables a los ataques cuánticos.

Faisal Misle
Faisal Misle
Senior Lead CSE

With exceptional email security knowledge and industry experience, Faisal is hands-on and dedicated CSE for Red Sift.