El síntoma
- Los clientes dicen que nunca recibieron la confirmación del pedido; el soporte recibe «¿se ha procesado mi pedido?».
- Gmail muestra un avatar rojo con «?» o el aviso «ten cuidado con este mensaje» en tus correos.
- El DNS no tiene registro TXT
v=spf1, no hay registro_dmarc, o WooCommerce envía mediantemail()de PHP desde el servidor web.
Por qué importa
Desde 2024 Gmail, Yahoo y Outlook exigen alineación de SPF y DKIM más una política DMARC a los remitentes masivos, y cada vez más a todo el mundo. El correo no autenticado se filtra o se rechaza. Una tienda cuyas confirmaciones desaparecen pierde clientes recurrentes y recibe contracargos.
Sin DMARC, cualquiera puede enviar correo «desde» el dominio de tu tienda: phishing a tus clientes con tu marca.
Cómo comprobarlo tú mismo
- Consulta los registros TXT de tu dominio y de
_dmarc.tudominio: p. ej.dig TXT tutienda.esydig TXT _dmarc.tutienda.es, o usa MXToolbox. - Envía un pedido de prueba a una dirección de Gmail y abre *Mostrar original*: SPF, DKIM y DMARC deben indicar PASS.
- La comprobación gratuita de Aivoma lee tus registros SPF y DMARC en directo.
Cómo solucionarlo
- Envía a través de un servicio SMTP o API autenticado (Brevo, Postmark, Amazon SES, Mailgun o tu proveedor de correo) usando WP Mail SMTP o FluentSMTP; nunca con mail() de PHP desde el hosting.
- SPF: un único registro TXT en el dominio raíz que liste todos los remitentes, p. ej.
v=spf1 include:spf.brevo.com include:_spf.google.com ~all. Solo se permite un registro SPF; máximo 10 consultas. - DKIM: añade las claves CNAME/TXT que te proporcione el servicio; activa la firma para el dominio From exacto que uses en WooCommerce → Ajustes → Correos electrónicos.
- DMARC: empieza con
v=DMARC1; p=none; rua=mailto:[email protected], revisa los informes durante dos semanas y luego pasa ap=quarantiney finalmente ap=reject. - Configura la dirección «De» de WooCommerce con el dominio autenticado (no gmail.com) y añade una dirección de respuesta que alguien revise.