Cómo los remitentes verificados frenan la suplantación por correo
- Cualquiera puede poner un nombre visible, así que «De: su banco» no demuestra nada.
- SPF, DKIM y DMARC ayudan a nivel de dominio, pero no verifican a una persona.
- La verificación criptográfica del remitente vincula un mensaje a un buzón que el remitente demostró controlar.
- Los remitentes verificados hacen mucho más difíciles la suplantación y los ataques por hilos de respuesta.
La línea «De» de un correo es, en el fondo, una simple sugerencia. Los atacantes cuentan con ello: un nombre visible conocido basta para que un mensaje parezca fiable. La verificación del remitente sustituye la sugerencia por una prueba.
Por qué miente la línea «De»
El correo se diseñó en una época más confiada. El nombre visible, e incluso la dirección, pueden suplantarse o imitarse con dominios parecidos. Un vistazo rápido en el móvil rara vez lo detecta.
Lo que hacen los estándares de dominio
SPF, DKIM y DMARC permiten al propietario de un dominio indicar qué servidores pueden enviar en su nombre y detectar manipulaciones. Suben el listón, pero autentican el dominio que envía, no a la persona concreta, y los errores de configuración son habituales.
Verificación criptográfica del remitente
Va un paso más allá: el remitente firma el mensaje con una clave vinculada al buzón que demostró controlar, y su programa de correo comprueba la firma. Si coincide, sabe que el mensaje salió de verdad de ese buzón y que no se ha alterado.
En ProtectMyMail esto aparece como una etiqueta honesta en cada mensaje (verificado, cifrado, autenticado o no verificado), para que vea de un vistazo cuánto puede fiarse de lo que está leyendo.
Por qué importa
La mayoría de los ataques de phishing que tienen éxito se basan en la suplantación. Cuando sus contactos reales han demostrado que controlan su buzón, los mensajes suplantados y los hilos de respuesta secuestrados pierden su principal ventaja.
Preguntas frecuentes
¿No basta con DMARC?
DMARC ayuda a frenar la suplantación de dominios, pero no verifica a un remitente concreto, y muchos dominios no están configurados de forma estricta. La verificación por mensaje cubre ese hueco.
¿Qué significa la etiqueta «no verificado»?
Significa que la herramienta no pudo confirmar criptográficamente al remitente: es una señal para tener cuidado, no la prueba de un ataque.
Conserve la bandeja de entrada que ya usa, pero privada.
ProtectMyMail añade cifrado de extremo a extremo a Gmail, Outlook e IMAP, directamente en su navegador. 4 semanas gratis, después US$5 / mes.
Añadir al navegador →