Cuando se reenvía un correo electrónico, los métodos estándar de autenticación como SPF, DKIM y DMARC suelen fallar porque el servidor de reenvío cambia el sobre o los encabezados del mensaje. Esto puede provocar que los mensajes reenviados legítimos se marquen como spam o se rechacen directamente. ARC (Authenticated Received Chain) es un estándar de autenticación de correo electrónico que conserva los resultados de autenticación originales a través de los saltos de reenvío. Este artículo explica qué son los encabezados ARC, cómo funcionan en Outlook y cómo puede verificar si un mensaje reenviado es confiable.
Los encabezados ARC permiten que cada servidor de correo intermedio que maneja un mensaje reenviado agregue un sello de aprobación para los resultados de autenticación que recibió. Al examinar estos encabezados en Outlook, puede determinar si el correo electrónico pasó las comprobaciones de autenticación antes de ser reenviado. Esta guía cubre los antecedentes técnicos de ARC, instrucciones paso a paso para ver los encabezados ARC en Outlook y Outlook en la web, y problemas comunes que puede encontrar al verificar la confianza del correo reenviado.
Puntos clave: Cómo verificar la confianza del correo reenviado con encabezados ARC en Outlook
- Ver el origen del mensaje en Outlook para Windows (Archivo > Propiedades > Encabezados de Internet): Muestra la cadena completa de encabezados ARC para cualquier correo seleccionado.
- Ver el origen del mensaje en Outlook en la web (tres puntos > Ver > Ver detalles del mensaje): Muestra los encabezados ARC en un panel lateral para los mensajes reenviados.
- Revisar los encabezados ARC-Authentication-Results y ARC-Seal: Confirme que el resultado de autenticación de cada salto fue firmado y validado por el siguiente servidor.
Por qué los encabezados ARC son importantes para la confianza del correo reenviado
Los estándares de autenticación de correo electrónico SPF, DKIM y DMARC verifican que un mensaje proviene de un servidor autorizado para el dominio del remitente. Sin embargo, cuando se reenvía un mensaje, el servidor de reenvío se convierte en el nuevo servidor de entrega. Esto rompe SPF porque la dirección IP del reenviador no coincide con el registro SPF del remitente. Las firmas DKIM también pueden fallar si el reenviador modifica el cuerpo del mensaje o la línea de asunto. Las políticas DMARC que rechazan o ponen en cuarentena el correo no autenticado hacen que los mensajes reenviados se pierdan o se marquen.
ARC resuelve esto creando una cadena de resultados de autenticación. Cada servidor que maneja el mensaje agrega tres encabezados ARC: ARC-Seal, ARC-Message-Signature y ARC-Authentication-Results. El encabezado ARC-Seal contiene una firma criptográfica que valida los resultados de autenticación del servidor anterior. Cuando el servidor receptor final verifica esta cadena, puede ver que el mensaje pasó la autenticación en saltos anteriores, incluso si el salto final no se autentica por completo. Outlook no muestra automáticamente el estado de ARC, pero puede inspeccionar los encabezados sin procesar para verificar la cadena.
Cómo ver los encabezados ARC en Outlook para Windows
Outlook para Windows almacena el origen completo del mensaje, incluidos los encabezados ARC, en el campo Encabezados de Internet. Puede acceder a este campo a través del cuadro de diálogo de propiedades del mensaje. Este método funciona para Outlook 2016, 2019, 2021 y versiones de Microsoft 365.
- Abra el mensaje en su propia ventana
Haga doble clic en el correo electrónico en su bandeja de entrada o en cualquier carpeta para abrirlo en una ventana separada. La vista del panel de lectura con un solo clic no expone el cuadro de diálogo de propiedades. - Abra el cuadro de diálogo Propiedades
Haga clic en Archivo en la esquina superior izquierda de la ventana del mensaje. Luego haga clic en el botón Propiedades en la cinta de opciones. Aparece el cuadro de diálogo Propiedades con el campo Encabezados de Internet en la parte inferior. - Localice los encabezados ARC
En el cuadro de texto Encabezados de Internet, desplácese por las líneas de encabezado. Busque las líneas que comienzan con ARC-Seal, ARC-Message-Signature y ARC-Authentication-Results. Cada salto de reenvío agrega una instancia numerada, como ARC-Seal: i=1 y ARC-Authentication-Results: i=1. El número más alto es el salto más reciente. - Copie los encabezados para su análisis
Seleccione todo el texto del encabezado, presione Ctrl+C para copiar y luego péguelo en un editor de texto. Esto le permite examinar la cadena con mayor facilidad y verificar las firmas si es necesario.
Qué buscar en la cadena de encabezados ARC
Cada línea ARC-Authentication-Results muestra el método de autenticación utilizado en ese salto (spf, dkim, dmarc) y el resultado (pass, fail, neutral). Cada línea ARC-Seal incluye una firma criptográfica creada por el servidor que agregó ese salto. El servidor receptor valida que la firma ARC-Seal coincida con ARC-Message-Signature y ARC-Authentication-Results del salto anterior. Si alguna firma de la cadena no es válida, toda la cadena ARC falla. Una cadena ARC válida indica que el mensaje se autenticó en cada servidor intermedio antes de llegar a usted.
Cómo ver los encabezados ARC en Outlook en la web
Outlook en la web (OWA) proporciona un panel de detalles del mensaje que muestra los encabezados de Internet completos, incluidos los encabezados ARC. Este método funciona en buzones de Microsoft 365 y Exchange Online.
- Abra el mensaje en Outlook en la web
Inicie sesión en su cuenta de Outlook en la web y haga clic en el correo electrónico que desea inspeccionar. El mensaje se abre en el panel de lectura o en una nueva ventana según su configuración. - Abra el panel de detalles del mensaje
Haga clic en el menú de tres puntos (Más acciones) en la barra de herramientas sobre el mensaje. Seleccione Ver y luego Ver detalles del mensaje. Se abre un panel lateral que muestra los encabezados de Internet completos. - Encuentre los encabezados ARC
Desplácese por el texto del encabezado en el panel lateral. Busque las mismas líneas de encabezado ARC descritas en los pasos de Outlook para Windows. Los encabezados se enumeran en orden cronológico desde el salto más antiguo en la parte superior hasta el más reciente en la parte inferior. - Copie y analice los encabezados
Haga clic en el icono de copiar en el panel de detalles del mensaje para copiar todo el bloque de encabezados. Péguelo en un editor de texto para su análisis. Revise cada línea ARC-Authentication-Results en busca de resultados pass y confirme que cada firma ARC-Seal esté presente y tenga el formato correcto.
Problemas comunes al verificar encabezados ARC en Outlook
Los encabezados ARC faltan por completo
Si no ve ningún encabezado ARC en el origen del mensaje, los servidores de envío o reenvío no admiten el estándar ARC. Esto es común en servidores de correo antiguos u organizaciones pequeñas que no han implementado ARC. En este caso, debe confiar en otros indicadores como la reputación del remitente, la línea de asunto y el contenido del mensaje para evaluar la confianza. Outlook no genera encabezados ARC; solo muestra lo que proporciona el servidor receptor.
La cadena ARC muestra un fallo o una firma no válida
Una firma ARC-Seal no válida significa que un servidor de la cadena modificó el mensaje después de aplicar la firma, o que la firma se generó incorrectamente. Esto puede ocurrir cuando un servidor de reenvío modifica el cuerpo, el asunto o los encabezados del mensaje de una manera que rompe el sello criptográfico. Una cadena ARC fallida no significa automáticamente que el mensaje sea malicioso, pero reduce el nivel de confianza. Debe tratar estos mensajes con precaución, especialmente si contienen enlaces o archivos adjuntos.
Outlook no muestra el estado de ARC en la interfaz de usuario
Outlook para Windows y Outlook en la web no muestran un indicador visual del estado de ARC como lo hacen con los resultados de SPF, DKIM o DMARC. Debe inspeccionar manualmente los encabezados de Internet para ver la información de ARC. Esta limitación significa que la mayoría de los usuarios no notará los fallos de ARC a menos que los busque específicamente. Los complementos de terceros o las puertas de enlace de seguridad de correo electrónico pueden proporcionar visualizaciones del estado de ARC, pero no están integrados en Outlook.
Encabezado ARC vs DMARC: Diferencias clave para el correo reenviado
| Elemento | Encabezado ARC | DMARC |
|---|---|---|
| Propósito | Preservar los resultados de autenticación a través de los saltos de reenvío | Definir la política para el correo no autenticado de un dominio |
| Se aplica a | Mensajes reenviados | Todos los mensajes que afirman ser de un dominio |
| Se rompe al reenviar | No — ARC está diseñado para sobrevivir al reenvío | Sí — SPF y DKIM a menudo fallan después del reenvío |
| Visibilidad en Outlook | Solo visible en los encabezados de Internet | Visible en los encabezados de Internet y a veces en los banners de seguridad de correo electrónico |
| Estado del estándar | RFC 8617 (estándar propuesto) | RFC 7489 (estándar) |
ARC y DMARC cumplen funciones diferentes. DMARC indica a los servidores receptores qué hacer cuando falla la autenticación. ARC les indica que los resultados de autenticación eran válidos antes de que se reenviara el mensaje. Cuando ambos se usan juntos, un correo reenviado que falla DMARC aún puede ser confiable si la cadena ARC está intacta. Muchos sistemas de seguridad de correo electrónico ahora verifican ARC antes de aplicar las políticas DMARC al correo reenviado.
Ahora puede inspeccionar los encabezados ARC en Outlook para Windows y Outlook en la web para verificar la confiabilidad de los correos electrónicos reenviados. Comience revisando las líneas ARC-Authentication-Results en busca de resultados pass y confirmando que las firmas ARC-Seal formen una cadena válida. Para un análisis más profundo, copie los encabezados en un validador de ARC en línea o use una herramienta como Get-MessageTrackingLog de PowerShell para rastrear la ruta completa. Recuerde que ARC es tan confiable como los servidores que firman la cadena, así que siempre combine la inspección de ARC con otras prácticas de seguridad como el escaneo de enlaces y la verificación del remitente.