Resumen

  • RFC 9990 define cómo un receptor de correo informa de forma agregada sobre autenticación, alineamiento, disposición evaluada, excepciones locales, fuentes y cantidades durante un intervalo.
  • El agregado no conserva una historia por mensaje. Puede mezclar decisiones de políticas distintas, no siempre permite separar solapamientos y el propio RFC advierte que su contenido podría ser falsificado.
  • Daniel Kade propone un recibo mínimo de dependencia que una identidad del generador, intervalo, época de política, digest del archivo, tratamiento de duplicados y decisión sin guardar cuerpos ni direcciones personales.

El panel ve lo que los informantes le entregan

Para el dueño de un dominio, los informes agregados responden preguntas imposibles de resolver mirando solo su servidor de salida. ¿Qué direcciones IP están enviando con su dominio? ¿Qué claves DKIM pasan? ¿Dónde falla SPF? ¿Qué receptores aplican una excepción local? Esa visibilidad permite corregir configuraciones y conocer el efecto práctico de una política.

Sin embargo, el panel no observa Internet de manera directa. Observa archivos enviados por receptores que participan. Un receptor puede no generar el informe, retrasarlo, almacenarlo para otro intento o descartar datos cuando la entrega no es posible. El total representa la cobertura recibida, no una garantía de cobertura universal.

La agregación es una elección sensata de minimización. El problema aparece cuando una interfaz elimina la procedencia y presenta el resultado como si fuera el flujo completo.

La semántica normalizada tiene límites claros

RFC 9990, aprobado en la vía de estándares del IETF y publicado en mayo de 2026, regula los informes agregados DMARC. El registro de política señala destinos; el receptor evalúa mensajes, construye XML y entrega el archivo a los destinos válidos.

El documento identifica la organización informante, un Report-ID, un intervalo UTC y la configuración de política observada. Una fila agrupa IP de origen, número de mensajes, disposición, resultados de alineamiento e identificadores. Los resultados DKIM y SPF se registran por separado. Las razones de excepción distinguen política local, lista de correo, modo de prueba, reenviador de confianza u otra causa.

El recuento incluye mensajes recibidos aunque después otro filtro los bloquee. Por tanto, la disposición DMARC no prueba entrega, carpeta final ni lectura. Es un resultado dentro del sistema del receptor, no la biografía completa del mensaje.

Agregar significa renunciar al enlace individual

Si diez mil mensajes comparten una combinación, la fila permite detectar una anomalía con gran eficiencia. No ofrece diez mil identificadores de evento. El consumidor no puede reconstruir qué acción posterior correspondió a cada unidad ni separar todos los efectos de otros filtros.

Esto cambia la manera correcta de automatizar. Un pico de fallos puede señalar un emisor no autorizado, pero también un informante nuevo, un cambio de agrupación, una cola que se vació tarde o una ventana repetida. La máquina puede abrir un caso. No debería saltar de un agregado aislado a una sanción irreversible.

El archivo es una declaración estructurada del receptor. Su estandarización mejora la interoperabilidad de la declaración; no transforma al receptor en una autoridad omnisciente sobre el flujo mundial.

La política publicada puede ser la última, no la única

Una modificación DNS durante el período crea un caso especialmente delicado. Los receptores consultan y almacenan en momentos diferentes. RFC 9990 permite enviar un informe por configuración o un solo informe que incluya disposiciones basadas en la política anterior y la nueva, aunque solo aparezca un elemento policy_published.

La alternativa de exigir vigilancia continua de cada cambio impondría un coste enorme. El estándar decide que consumidores y propietarios deben saber que habrá agregados mixtos durante la propagación.

Imaginemos un cambio de p=none a una acción más estricta al mediodía. El informe de 24 horas muestra la política final. No se puede atribuir esa política a cada fallo anterior sin otra evidencia. La categoría correcta es «período mixto» o «época desconocida», no una falsa exactitud.

Probar quién envió el informe no prueba cada dato

El mensaje de retroalimentación debe pasar DMARC con alineamiento. La entrega debería usar un transporte seguro. Un destino externo debe demostrar por DNS que acepta informes del dominio solicitante. Esos mecanismos limitan la suplantación y el abuso por inundación.

Cada uno resuelve un problema concreto. El pase alineado protege la identidad de dominio del correo que transporta el archivo. La autorización externa expresa consentimiento para recibir. TLS protege el canal. Ninguno certifica el proceso observacional que produjo las filas.

RFC 9990 advierte que un atacante podría falsificar datos y enviarlos en volumen para influir en políticas o arquitectura. Por eso conviene separar identidad del generador, integridad del artefacto, plausibilidad de datos y autoridad para actuar.

Un identificador único no garantiza conjuntos disjuntos

Report-ID ayuda a detectar reenvíos y duplicados. El nombre de archivo fija receptor, dominio e intervalo; un reenvío debe conservarlo. Aun así, dos informes con identificadores diferentes pueden solaparse.

El RFC ofrece varias opciones al consumidor: rechazar, descartar, inspeccionar o aceptar. En un solapamiento parcial no hay una forma clara de medir el efecto; quizá sea necesario decidir sobre todo el archivo. Esa decisión altera los totales y merece una huella auditable.

La deduplicación no es solo higiene técnica. Cuando la cifra alimenta una política, aceptar, sustituir o sumar es una decisión de evidencia.

El servicio autorizado sigue siendo un intérprete

La autorización de destinos externos permite usar procesadores especializados sin convertirlos en receptores involuntarios. El registro DNS confirma que el tercero desea recibir informes para ese dominio. También ofrece una vía de revocación, aunque las cachés retrasen el efecto.

Pero el consentimiento no valida el algoritmo del panel. El procesador decide cómo parsear, normalizar, agrupar, conservar y presentar. El dueño del dominio necesita conocer esas transformaciones antes de convertir una recomendación en control.

Externalizar la herramienta no externaliza la responsabilidad de comprender el límite del dato.

La trazabilidad no exige reconstruir correspondencia

RFC 9990 excluye contenido y datos identificativos individuales de los agregados. Aun así, los patrones de tráfico pueden revelar información, sobre todo a intermediarios o en ciertos escenarios de sufijos públicos. Un sistema de auditoría no debería revertir esa minimización.

La procedencia se puede conservar mediante digests, intervalos, identidades y decisiones. No hace falta guardar cuerpos, destinatarios ni ubicación en bandejas. Además, el archivo debe tratarse como entrada hostil: una compresión GZIP o XML maliciosa puede agotar recursos. Un parseo correcto tampoco equivale a aceptación probatoria.

Un recibo para el momento de la dependencia

Daniel Kade propone registrar el punto en que el agregado deja de ser información entrante y se convierte en base de una decisión. No es una obligación del RFC.

El recibo contiene Report-ID, nombre original, hash, tamaño, momento de llegada, resultado del transporte y fundamento de identidad del generador. Conserva dominio de política, límites UTC, versión del esquema y estado de cobertura.

Después registra la época: política declarada y clasificación como única, mixta o desconocida. Vincula informes con ventanas coincidentes y documenta si se rechazaron, sustituyeron, fusionaron, aceptaron o pusieron en cuarentena.

La transformación también queda identificada: versión del parser, digest del conjunto normalizado, filas rechazadas, extensiones ignoradas y comprobaciones de anomalías. Finalmente se anota la acción, el responsable, el umbral, la incertidumbre y el enlace de corrección o supersesión.

Esta estructura mantiene el valor operativo sin fingir que el XML contiene observaciones que la agregación eliminó.

Límites de la evidencia

Las fuentes demuestran la forma del informe, los períodos mixtos, la ambigüedad de solapamientos, la verificación externa, la minimización y la advertencia sobre falsificación. No demuestran una tasa de adopción, un incidente concreto, errores de un receptor nombrado ni la calidad de un proveedor.

Este Artículo tampoco afirma que un agregado sea poco fiable por definición. Afirma que es evidencia atribuida. Antes de una decisión grave, el consumidor debe conservar quién declaró, qué cubrió, qué política podía regir, cómo trató duplicados y por qué actuó.

Fuentes