Las protecciones de la bandeja de entrada de Gmail y Yahoo de 2024 y lo que significan para los programas de correo electrónico
Gmail y Yahoo están endureciendo las reglas de la bandeja de entrada para 2024, exigiendo a los remitentes masivos (quienes envían ≥5.000 mensajes al día a Gmail) usar SPF, DKIM y DMARC, admitir la cancelación de suscripción con un solo clic y mantener las quejas de spam por debajo del 0,3 %. Los comentaristas señalan que los remitentes serios y muchos sistemas autoalojados ya usan estas protecciones, pero se preocupan por casos límite como el reenvío de correo, los servicios SMTP compartidos y la distinción entre mensajes de marketing y mensajes transaccionales como los restablecimientos de contraseña. Hay un amplio apoyo a frenar las prácticas abusivas de marketing, aunque persiste el escepticismo sobre cuán bien clasifican el correo los grandes proveedores y sobre cuánto reducirá realmente esto el spam frente a consolidar aún más las grandes plataformas de correo electrónico.
Alcance de los nuevos requisitos de Gmail/Yahoo
- Los remitentes masivos (≥ ~5.000 mensajes/día a Gmail personal) deben:
- Usar SPF, DKIM y DMARC.
- Mantener las quejas de spam reportadas por usuarios por debajo del 0,3 %.
- Admitir la cancelación de suscripción con un solo clic según RFC 8058 e incluir un enlace visible para cancelar la suscripción en el cuerpo (para correo de marketing/suscripción).
- “Remitente masivo” se define por los mensajes del mismo dominio principal en un período de 24 horas; alcanzar el umbral una vez te marca como masivo de forma permanente.
- Se supone que el correo transaccional (p. ej., restablecimiento de contraseña, MFA) está exento de la cancelación de suscripción, pero a algunos no les queda claro cómo Google distingue de forma fiable entre contenido transaccional y de marketing.
SPF, DKIM, DMARC: roles, límites y casos extremos
- Muchos ven SPF/DKIM/DMARC como “pan comido” y básicamente ya obligatorios para una buena entregabilidad.
- SPF autentica la IP emisora frente al envelope-from; DKIM firma cabeceras/contenido; DMARC indica a los receptores cómo actuar cuando no están alineados.
- Algunos sostienen que SPF por sí solo es suficiente en teoría; otros dicen que un SPF-only invita al spoofing y que DKIM es más robusto (claves frente a IP reutilizadas).
- El reenvío rompe SPF; se menciona DMARC más ARC (RFC 8617) como la solución prevista, pero ARC no está totalmente estandarizado y se considera poco claro su comportamiento bajo un DMARC obligatorio.
- Se plantea la pregunta de si un DMARC “p=none” cumple técnicamente la nueva regla de “DMARC obligatorio”.
Cancelación con un clic y preocupaciones de UX/seguridad
- La verdadera carga técnica “nueva” es el soporte de RFC 8058 (List-Unsubscribe POST).
- A algunos les preocupa:
- Que los escáneres de enlaces y rastreadores activen cancelaciones de suscripción automáticamente.
- Que cualquiera que reciba un mensaje reenviado pueda cancelar la suscripción del destinatario original.
- Otros responden que:
- POST, no GET, mitiga algunos problemas de escaneo.
- Las cancelaciones falsas o por broma son un daño menor comparado con la retención abusiva.
- Los flujos de confirmación o de “ups, vuelve a suscribirme” y los correos de confirmación posteriores pueden ayudar.
Entregabilidad, pequeños remitentes y autoalojamiento
- Varios usuarios de autoalojamiento informan de buena entregabilidad si DNS, rDNS, la alineación DMARC y la reputación de la IP son sólidas; otros informan de rechazo por parte de grandes proveedores pese a hacerlo todo “bien”.
- Los smarthosts compartidos (SendGrid, SES, etc.) complican las cosas; el conteo basado en dominios ayuda, pero algunos temen clasificaciones erróneas y falta de recurso.
- El calentamiento de IP y encontrar hosts que permitan SMTP saliente se describen como más difíciles que configurar SPF/DKIM/DMARC.
Ecosistema de informes DMARC
- Muchos encuentran inutilizables directamente los informes agregados de DMARC (XML en ZIP) y dependen de paneles/servicios.
- Se mencionan múltiples herramientas comerciales y gratuitas; algunos critican la “industria SaaS de DMARC” por ser cara para un simple análisis de XML y quieren opciones ligeras autoalojadas.
Actitudes hacia el correo de marketing y el spam
- Fuerte frustración con el marketing no solicitado, las re-suscripciones, las cancelaciones con patrones oscuros y el spam de “actualización legal” que se hace pasar por transaccional.
- Algunos marcan casi todo el correo comercial como spam por principio y esperan que el tope del 0,3 % de tasa de spam obligue a prácticas más limpias.
- Otros dudan de que los cambios reduzcan de forma significativa el spam del mundo real, señalando que mucho spam ya proviene de grandes proveedores totalmente autenticados (incluidos Gmail/Yahoo) y que siguen siendo comunes los falsos positivos y el filtrado inconsistente.