Cargando…
Cargando…
MEDICIÓN · 14,523 DOMINIOS · 14–15 AGOSTO 2026
$ dig +short TXT _dmarc.suempresa.mx
"v=DMARC1; p=none; rua=…"
«p=none» le pide al servidor que recibe el correo que no haga nada y solo mande reportes. Un dominio así es exactamente tan suplantable como uno que no publica DMARC — con la diferencia de que aparece como «configurado» en cualquier revisión. Medimos cuántos están así.
HALLAZGO PRINCIPAL
Cada barra es la proporción de empresas cuya política publicada NO puede rechazar un correo falsificado a su nombre. Se dibuja lo que está abierto, no lo que está cubierto, porque es la cifra que describe el riesgo.
La aplicación de política cae de forma monótona: 31.5% → 23.2% → 16.0%. Los dos escalones (−8.4 y −7.2 puntos) superan el umbral de 3 puntos que fijamos por escrito antes de ver los datos.
LA CONSECUENCIA
34.4%
101–250 personas
46.4%
31–50 personas
49.0%
11–30 personas
De las empresas que sí publican DMARC, ésta es la proporción que lo publica sin dirección de reportes (rua=). Sin esos reportes nadie puede saber qué sistemas envían correo a nombre del dominio — ni el ERP, ni la facturación, ni el CRM, ni el formulario del sitio.
Para ellas el consejo estándar —«pon p=reject»— no es una mejora de seguridad: es una probabilidad alta de bloquear su propia facturación durante días, sin manera de saber de antemano qué se rompería ni, después, qué se rompió. No es una brecha de configuración. Es de observabilidad, y se cierra en el orden inverso al que se suele recomendar: primero los reportes, después la política.
CONTEXTO REGIONAL
Entre los dominios con respuesta DNS determinada, México aplica una política en 30.6%, contra un promedio de 32.3% entre los otros seis países: por debajo del promedio y dentro del rango. Presentarlo como un caso aparte sería falso.
| País | Aplica política | «p=none» entre quienes publican |
|---|---|---|
| España | 37.9% | 44.8% |
| Perú | 35.8% | 41.0% |
| Chile | 34.6% | 47.9% |
| México | 30.6% | 46.6% |
| Brasil | 29.8% | 55.3% |
| Colombia | 28.5% | 45.9% |
| Argentina | 27.3% | 60.8% |
Entre cuatro y seis de cada diez organizaciones que configuraron DMARC configuraron una política que no rechaza nada.
LO QUE NO PODEMOS AFIRMAR
MÉTODO Y DATOS
Únicamente registros DNS que los propios titulares publicaron para consumo público: TXT en el dominio y en _dmarc, _mta-sts y _smtp._tls, y CNAME en los selectores DKIM. No hubo escaneo de puertos, sondeo de servidores, intentos de autenticación ni envío de correo, y no se leyó el contenido de ningún mensaje.
Se midieron 14,523 dominios en dos marcos. Las estimaciones publicadas usan 13,458: los 1,065 dominios de la banda DENUE de 51–100 personas se midieron, pero se excluyeron antes del análisis porque la ejecución previa los dejó sin un muestreo comparable (ni censo ni muestra aleatoria). El archivo CITATION.cff conserva esta contabilidad.
Por qué no publicamos la lista de dominios
La medición sabe, para 14,523 dominios con nombre, cuáles no pueden rechazar un correo falsificado. Publicar esa lista sería un archivo de blancos disfrazado de dataset: cada renglón es una empresa y una puerta abierta, y a quien mejor le serviría es a quien comete el fraude. El dataset publicado es agregado y no contiene una sola fila por dominio.
email-auth-mexico-2026-08-size-bands.csvemail-auth-latam-2026-08-by-country.csvemail-auth-mexico-2026-08-bands.jsonemail-auth-mexico-2026-08.bibemail-auth-mexico-2026-08-CITATION.cffemail-auth-mexico-2026-08-manifest.jsonTodo bajo CC-BY-4.0. El manifiesto lleva el SHA-256 de cada archivo, de modo que cualquiera pueda verificar que los bytes que analizó son los que publicamos.
No hace falta creernos nada. Consulte el registro TXT de _dmarc.sudominio y lea la etiqueta p=. Si dice none, o si no hay registro, el resultado de arriba lo incluye a usted.
Si quiere corregirlo internamente, el método completo está arriba y nos da gusto que sirva. Si prefiere que lo hagamos nosotros, verifique su dominio y obtenga el precio — alcance y precio fijos por escrito, antes de empezar.