Nueva herramienta de Forgejo valida protocolos de seguridad del correo electrónico para servidores autoalojados
Forgejo ha lanzado mailcheck, una utilidad de línea de comandos para administradores de sistemas que permite validar registros SPF, DKIM, DMARC y TLSA sin enviar correos electrónicos reales.
Traducido automáticamente del original en inglés.
El equipo Sig-I/O de Forgejo ha lanzado una nueva utilidad de código abierto llamada mailcheck, diseñada específicamente para administradores de sistemas que gestionan su propia infraestructura de correo electrónico. Publicado el 5 de octubre de 2026, esta herramienta de línea de comandos permite a los operadores validar protocolos críticos de seguridad del correo electrónico, incluyendo SPF, DKIM, DMARC y TLSA, sin el riesgo de enviar mensajes de prueba. Ofrece una forma ligera de diagnosticar errores de configuración que a menudo provocan problemas de entregabilidad o vulnerabilidades de seguridad en entornos autoalojados.
Qué ha ocurrido
El lanzamiento introduce una herramienta de diagnóstico especializada que realiza comprobaciones de políticas DNS y pruebas de conectividad SMTP. A diferencia de los simuladores completos de autenticación de correo, mailcheck se centra en validar la sintaxis y la existencia de los registros DNS que gobiernan cómo otros servidores tratan el correo entrante desde tu dominio. Comprueba la validez sintáctica y los límites de búsqueda de los registros Sender Policy Framework (SPF), verifica la codificación de las claves públicas de DomainKeys Identified Mail (DKIM) e inspecciona las políticas de Domain-based Message Authentication, Reporting, and Conformance (DMARC).
Para la seguridad del transporte, la herramienta examina los registros Transport Layer Security Authentication (TLSA), que forman parte del protocolo DNS-based Authentication of Named Entities (DANE). Se conecta al puerto 25 del servidor de correo objetivo para verificar la disponibilidad SMTP y el soporte STARTTLS. La herramienta separa la verificación del certificado del handshake TLS, lo que le permite inspeccionar certificados que no son de confianza pública pero pueden ser válidos dentro de un contexto DANE. Esta distinción es crucial para los administradores que dependen de DANE para la autenticación en lugar de las Autoridades de Certificación tradicionales.
La utilidad genera resultados utilizando códigos de salida estándar de Nagios, lo que facilita su integración en stacks de monitoreo existentes. Un estado de 0 indica OK, 1 es WARNING, 2 es CRITICAL y 3 es UNKNOWN. El estado general refleja el resultado más grave encontrado durante la comprobación. Por ejemplo, si SPF es válido pero no existe ningún registro TLSA, la herramienta devuelve un estado WARNING con métricas detalladas como la duración de la conexión en milisegundos.
Detalles clave
- La herramienta utiliza la librería
github.com/miekg/dns(v1.1.70) para consultas DNS, admitiendo EDNS0 y funciones relacionadas con DNSSEC. - Las comprobaciones SPF validan la sintaxis del registro y el límite de diez búsquedas DNS, pero no simulan todas las posibles IPs de remitentes de forma recursiva.
- La validación DKIM requiere la entrada manual del selector, ya que DNS no proporciona un método universal para enumerar todos los selectores.
- Las comprobaciones DMARC validan las etiquetas del registro y recurren al registro del dominio organizacional si no existe ninguno para el subdominio específico.
- La coincidencia TLSA admite los usos 2 y 3, tratando los registros como seguros solo si la búsqueda MX también fue segura mediante DNSSEC.
- La versión mínima TLS predeterminada es 1.2, lo que hace que los servidores que solo soportan versiones heredadas como 1.0 o 1.1 fallen la comprobación.
Contexto
La seguridad del correo electrónico depende en gran medida de los registros DNS para prevenir la suplantación de identidad y garantizar la transmisión cifrada. SPF informa a los servidores receptores qué direcciones IP están autorizadas para enviar correo por un dominio. DKIM añade una firma digital a los correos, permitiendo a los receptores verificar que el mensaje no fue alterado en tránsito. DMARC combina ambos, indicando a los receptores qué hacer si un correo falla las comprobaciones SPF o DKIM, como rechazarlo o marcarlo como spam.
DANE y TLSA llevan esto más allá vinculando los certificados TLS a los registros DNS. Esto previene ataques de intermediario (man-in-the-middle) donde un atacante podría presentar un certificado válido pero no autorizado. Sin embargo, DANE depende de DNSSEC (Domain Name System Security Extensions) para asegurar que los propios registros DNS no han sido manipulados. Mailcheck informa el estado de DNSSEC basándose en el bit Authenticated Data (AD) devuelto por el resolvedor recursivo, lo que significa que confía en la validación del resolvedor en lugar de realizar su propia validación completa de la cadena DNSSEC.
Por qué importa
Para los equipos que ejecutan software autoalojado, la entregabilidad del correo es un punto de dolor común. Los registros SPF mal configurados pueden causar que notificaciones legítimas terminen en carpetas de spam, mientras que la falta de políticas DMARC deja los dominios vulnerables a ataques de phishing. Los métodos de prueba tradicionales a menudo implican enviar correos reales a servicios externos como Gmail u Outlook, lo cual es lento, impreciso y puede activar límites de tasa o filtros de abuso. Mailcheck ofrece una forma determinista de validar configuraciones localmente antes de desplegar cambios en zonas DNS de producción.
Además, la separación de la verificación del certificado del handshake TLS es significativa para servidores de correo internos o privados. Los administradores a menudo utilizan certificados autofirmados o de CA privadas para la comunicación interna. Las herramientas estándar podrían marcar estos como errores, pero mailcheck permite inspeccionar estos certificados contra los registros TLSA, apoyando arquitecturas internas seguras que no dependen de cadenas de confianza públicas. Esto la convierte en un activo valioso para entornos híbridos donde parte del flujo de correo es público y otra parte es privado.
Qué puedes hacer
- Instala mailcheck desde el repositorio de Forgejo y ejecútalo contra tu dominio para establecer una línea base de tu postura actual de seguridad del correo.
- Usa la flag
--dkimcon selectores conocidos para verificar que tus claves públicas están correctamente publicadas y bien formateadas. - Integra la herramienta en tu pipeline CI/CD o sistema de monitoreo usando sus códigos de salida compatibles con Nagios para alertas automatizadas.
- Apunta la flag
--dnsa un resolvedor recursivo validador de confianza si necesitas informes precisos del estado de DNSSEC para DANE. - Prueba la configuración TLS de tu servidor SMTP asegurándote de que soporta al menos TLS 1.2, ya que las versiones anteriores fallarán la comprobación.
- Revisa la lista de extensiones futuras sugeridas para entender las limitaciones actuales, como la falta de evaluación recursiva completa de SPF.



