WarmupBay
ES
Sube a bordo

GuíasDiagnóstico de spam

Cómo leer las cabeceras de un email cuando un mensaje acaba en spam

Un mensaje que enviaste está en la carpeta de spam de alguien, y sus cabeceras contienen la única prueba escrita del porqué. Aquí verás dónde encontrarlas en Gmail, Outlook y Yahoo, y cómo leer las pocas líneas que importan.

Una gaviota de puerto examina con una lupa de latón una carta sellada y con matasellos sobre un escritorio de madera en el muelle

En resumen

  • Lee la copia que llegó, no la que enviaste: Show original en Gmail, View message details en Outlook, View raw message en Yahoo.
  • La línea Authentication-Results que escribe el proveedor del destinatario muestra si SPF, DKIM y DMARC pasaron, y para qué dominio.
  • Si los tres pasan, la autenticación no es la causa. Las cabeceras la han acotado a reputación, quejas o contenido.
  • Gmail explica su decisión en un aviso sobre el mensaje en Spam, Microsoft en la cabecera X-Forefront-Antispam-Report y Yahoo no la explica.
  • En Microsoft, lee CAT y SFV. A agosto de 2026, el número SCL ya no decide el veredicto en los buzones en la nube.

Para averiguar por qué un email fue a spam, abre el mensaje en bruto en el buzón que lo recibió y lee la línea Authentication-Results, cerca del principio. Registra si pasaron SPF, DKIM y DMARC, las tres comprobaciones que demuestran que un mensaje viene de verdad de tu dominio. Un fallo ahí es tu causa; si las tres pasaron, la autenticación queda descartada y el motivo está en la reputación, en las quejas o en el propio mensaje. De los tres grandes proveedores, solo Microsoft escribe su veredicto de spam en las cabeceras: Gmail muestra un motivo en un aviso sobre el mensaje, y Yahoo no muestra ninguno.

Abre la copia que llegó, no la que enviaste

Las cabeceras (también llamadas encabezados) son las líneas que un mensaje va acumulando por el camino: quién se lo entregó a quién y qué comprobó cada servidor. La copia de tu carpeta de enviados no tiene ninguna de las líneas del servidor receptor, así que necesitas el mensaje tal como llegó. Envía el mismo email a buzones de prueba tuyos en Gmail, Outlook.com y Yahoo, con cuentas nuevas que nunca hayan intercambiado correo contigo. O pide al destinatario que te copie el texto en bruto. Un reenvío normal no sirve, porque crea un mensaje nuevo con cabeceras nuevas.

Dónde encontrar el mensaje en bruto, a octubre de 2026:

  • Gmail: abre el mensaje, haz clic en More (Más) junto a Reply (Responder) y después en Show original (Mostrar original). Una ventana nueva muestra el texto completo, y Copy to clipboard (Copiar en el portapapeles) lo copia (Ayuda de Gmail).
  • Outlook en la web, Outlook.com y el nuevo Outlook: selecciona More actions (Más acciones) en la parte superior del mensaje y después View (Ver) y View message details (Ver detalles del mensaje). En el Outlook clásico para Windows, abre el mensaje en su propia ventana y elige File (Archivo) y después Properties (Propiedades); las cabeceras están en el cuadro Internet headers (Encabezados de Internet) (Soporte de Microsoft).
  • Yahoo Mail: abre el mensaje, haz clic en el icono More options (Más opciones) y después en View raw message (Ver mensaje sin formato) (Ayuda de Yahoo).

Dos analizadores de los propios proveedores convierten el texto en bruto en una tabla: Messageheader de Google y Message Header Analyzer de Microsoft.

Un mensaje para ir leyendo

Estas son las líneas que importan de un email enviado por anna@northquay.example y recibido en una dirección de Gmail. El resto de una cabecera real son detalles de enrutamiento. Los nombres y los números son inventados, con la terminación .example y un rango de direcciones reservado para documentación.

Return-Path: <anna@northquay.example>
Received: from mail.northquay.example (mail.northquay.example. [203.0.113.25])
        by mx.google.com with ESMTPS id …
        for <…>; Mon, 05 Oct 2026 06:14:09 -0700 (PDT)
Authentication-Results: mx.google.com;
       dkim=pass header.i=@northquay.example header.s=mail2026 header.b=Xk3pQ9aB;
       spf=pass (google.com: domain of anna@northquay.example designates 203.0.113.25 as permitted sender) smtp.mailfrom=anna@northquay.example;
       dmarc=pass (p=NONE sp=NONE dis=NONE) header.from=northquay.example
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=northquay.example; s=mail2026; …
From: Anna Keller <anna@northquay.example>
Subject: Quote for the autumn order

Authentication-Results: quién hizo las comprobaciones y cuáles pasaron

Es la línea en la que el servidor receptor anota sus comprobaciones. Su formato está definido en el RFC 8601, y tanto Google como Microsoft remiten a ella a los remitentes. Léela en tres pasos.

  1. Comprueba quién la escribió. La primera palabra tras el nombre de la cabecera es el servidor que hizo la comprobación, aquí mx.google.com. Un mensaje puede llevar varias líneas de este tipo, y el RFC 8601 advierte de que un remitente puede falsificar una. Fíate solo de la línea escrita por el proveedor del propio destinatario. Es la de más arriba.
  2. Lee los tres resultados. Cada uno tiene la forma método=resultado, seguido del dominio al que se refiere el resultado.
  3. Compara los dominios. El dominio que sigue a header.from es el que ve tu lector. Debería ser el tuyo, y el dominio de SPF o el de DKIM deberían pertenecer a él.
Parte de la líneaQué se comprobó
spf=pass … smtp.mailfrom=El servidor de envío puede enviar en nombre del remitente del sobre, la dirección a la que van los rebotes. La misma dirección aparece como Return-Path.
dkim=pass … header.i= o header.d=El mensaje lleva una firma válida de este dominio, el que figura como d= en la línea DKIM-Signature.
dmarc=pass … header.from=El dominio de la dirección From visible coincide con el dominio de SPF o con el de DKIM.

En el ejemplo, los tres nombran northquay.example, que es el caso limpio. Si la parte dkim= muestra el dominio de tu servicio de envío, o smtp.mailfrom= muestra un dominio de rebote que no reconoces, un mensaje puede pasar SPF y DKIM y aun así fallar DMARC.

Cualquier resultado distinto de pass merece una mirada. fail y softfail significan que la comprobación se hizo y el mensaje no la cumplió. none significa que no había ningún registro ni firma que comprobar. temperror es un problema temporal de DNS, así que vuelve a probar antes de cambiar nada; permerror significa que un registro está roto. El texto entre paréntesis es un comentario para lectores humanos y no forma parte del resultado.

Un sobre con el emblema del remitente en el anverso, un sello de devolución en el reverso y un sello de lacre, todos con el mismo emblema
Tres nombres viajan con cada mensaje: el remitente visible, la dirección de devolución y la firma. DMARC pasa cuando van juntos.

El veredicto: qué anota cada proveedor y qué se guarda

La autenticación te dice quién envió el mensaje. Si al filtro le gustó es una decisión aparte, y los tres grandes proveedores difieren en cuánto muestran de ella.

Gmail muestra un aviso, no una cabecera

Google no documenta ninguna cabecera que lleve la decisión de spam de Gmail. Lo que ofrece es un aviso en cada mensaje de la carpeta Spam, donde, en palabras de la Ayuda de Gmail, puedes «encontrar una advertencia en la parte superior de cada email que explica por qué Gmail lo envió a Spam». En Gmail, esa única frase es lo más útil que puede darte un destinatario o un buzón de prueba.

Advertencia en la Ayuda de GmailQué le dice al remitente
Messages from an unconfirmed sender (mensajes de un remitente sin confirmar)Gmail no pudo confirmar quién envió el mensaje. La autenticación falló o falta.
You tried to unsubscribe from this sender (intentaste darte de baja de este remitente)El destinatario se dio de baja y el correo siguió llegando. Gmail lo envía entonces «directamente a Spam».
Emails you sent to Spam (emails que enviaste a Spam)Este destinatario denunció un mensaje tuyo anterior.
Administrator-set policies (políticas definidas por el administrador)Una regla fijada por el administrador de la organización del destinatario. Solo él puede cambiarla.
Spoofed email addresses, phishing scams (direcciones de email suplantadas, estafas de phishing)La dirección se parece a la de un remitente conocido, o el mensaje parece un intento de recoger datos personales. Revisa tu nombre visible y tus enlaces.

El texto en pantalla es más concreto. Al Iverson, de Spam Resource, recopiló los avisos en octubre de 2025. Dos de ellos dicen «This message is similar to messages that were identified as spam in the past» (este mensaje se parece a mensajes que se identificaron como spam en el pasado) y «This message was marked as spam because previous messages from example.com were marked as spam» (este mensaje se marcó como spam porque mensajes anteriores de example.com se marcaron como spam). Ninguno nombra un fallo concreto. Los dos apuntan a la reputación y al contenido, que ninguna cabecera muestra.

Microsoft escribe el veredicto en las cabeceras

Microsoft 365 estampa en cada mensaje entrante una línea X-Forefront-Antispam-Report. El mismo email, recibido en un buzón de Microsoft 365 y archivado como correo no deseado, podría llevar esto:

Authentication-Results: spf=pass (sender IP is 203.0.113.25)
 smtp.mailfrom=northquay.example; dkim=pass (signature was verified)
 header.d=northquay.example; dmarc=pass action=none
 header.from=northquay.example; compauth=pass reason=100
X-Forefront-Antispam-Report: CIP:203.0.113.25;CTRY:CH;LANG:en;SCL:5;SRV:;
 IPV:NLI;SFV:SPM;H:mail.northquay.example;PTR:mail.northquay.example;
 CAT:SPM;SFTY:;DIR:INB;
X-Microsoft-Antispam: BCL:0;
CampoSignificado, según Microsoft
SFV:SPMEl filtrado de spam marcó el mensaje como spam. SFV:NSPM significa que no.
SFV:BLKNo hubo filtrado: estás en la lista de remitentes bloqueados (Blocked Senders) de este destinatario.
SFV:SKBMarcado como spam porque tu dirección o tu dominio están en la lista de bloqueados de la política contra el spam de la organización.
SFV:SKSMarcado como spam antes del filtrado, por una regla de flujo de correo que escribió el administrador de la organización o por su propio servidor Exchange.
CAT:El tipo de protección que se aplicó: SPM spam, HSPM spam de alta confianza, BULK correo masivo, PHSH phishing, SPOOF suplantación.
SRV:BULK, BCLIdentificado como correo masivo. El nivel de quejas de correo masivo (bulk complaint level) va de 0 a 9; un valor más alto significa un remitente que genera más quejas. El umbral por defecto para la carpeta de correo no deseado es 7.
IPV:NLI, CIPLa dirección IP que se conecta y la indicación de que no se encontró en ninguna lista de reputación de IP.
compauthEl resultado de autenticación combinado de Microsoft. reason=100 significa que SPF o DKIM pasaron y que los dominios están alineados.

En el ejemplo, la autenticación pasa, la IP no está en ninguna lista, no hay marca de correo masivo, y el resultado sigue siendo SFV:SPM con CAT:SPM. Nadie bloqueó al remitente a mano. La guía de solución de problemas de Microsoft atribuye esa combinación al análisis que el propio filtro de spam hace del mensaje.

Estos campos están documentados para Microsoft 365, los buzones del trabajo y de centros educativos. Para Outlook.com y Hotmail, el sitio para postmasters de Microsoft solo dice que el filtro guarda en el mensaje un nivel de confianza de spam, así que trata lo que encuentres ahí como un indicio.

Yahoo no muestra nada más allá de la autenticación

La documentación de Yahoo para remitentes no nombra ninguna cabecera que lleve su veredicto. Busca la línea Authentication-Results añadida por un servidor de yahoo.com y léela como arriba. Para lo demás, el Yahoo Sender Hub es al menos franco sobre cómo decide: «Normalmente no desviamos correo a la carpeta de Spam solo por una mala reputación». Nombra la reputación combinada con quejas, las URL ofuscadas, una IP de envío sin un nombre de host correcto en su DNS inverso o un mensaje que incumple los estándares.

Otros servidores de correo: X-Spam-Status

Si el correo del destinatario está en un proveedor de hosting o en un servidor de empresa, puede que encuentres una línea X-Spam-Status. Procede de SpamAssassin, un filtro de código abierto, y recoge la puntuación, el umbral (5,0 salvo que el administrador lo haya cambiado) y los nombres de las reglas que se activaron. Google, Microsoft y Yahoo no documentan nada parecido para sus buzones, así que no la busques allí.

Tres puestos del puerto, uno al lado del otro: uno con una bandera de señales izada, otro con un libro de registro abierto y lleno de sellos, otro con los postigos cerrados
Tres proveedores, tres costumbres: Gmail muestra un aviso sobre el mensaje, Microsoft lleva un registro escrito en las cabeceras, Yahoo no muestra nada.

Las líneas Received: lee el cuaderno de bitácora de abajo arriba

Cada servidor que gestiona un mensaje añade una línea Received encima de las que ya hay, así que la entrada más antigua está abajo. Las necesitas para una cosa: ver qué dirección IP entregó tu email al proveedor del destinatario. En el ejemplo es 203.0.113.25, en la línea Received superior y otra vez en el comentario de SPF. Microsoft la repite como CIP.

Esa dirección es a la que se refieren las reputaciones de IP y las listas de bloqueo. Si pertenece a tu servicio de email, la compartes con otros clientes, y Google señala que la actividad de cualquier remitente en una dirección compartida afecta a la reputación de todos.

De lo que has encontrado a lo que hay que hacer

Has encontradoSignificaSiguiente paso
spf, dkim o dmarc no es pass para tu dominioAutenticaciónRepara los registros DNS antes que nada. Si lo que falta es el registro DMARC, consulta No DMARC record found.
Todo pasa. Aviso de Gmail sobre la baja o sobre un mensaje que el destinatario denunció; SFV:BLK de MicrosoftEste destinatario en concretoNada que reparar. No vuelvas a escribirle salvo que te lo pida.
Todo pasa. «Administrator-set policies» de Gmail; SFV:SKB o SFV:SKS de MicrosoftLa organización del destinatarioPide a tu contacto que su administrador permita tu dirección.
Todo pasa. SRV:BULK o un BCL alto de MicrosoftTratado como correo masivo que genera quejasMenos destinatarios y mejor elegidos, y una forma fácil de salir de la lista.
Todo pasa. «similar to messages…» de Gmail; SFV:SPM con CAT:SPM de MicrosoftReputación o contenidoSigue las comprobaciones de SPF, DKIM y DMARC pasan, pero el email sigue llegando a spam.
El mensaje está en la pestaña Promociones de GmailNo es spamSe entregó. Promociones es una categoría de la bandeja de entrada.

Lo que las cabeceras no pueden decirte

Ningún proveedor escribe tu reputación en una cabecera. Gmail dice que «combina las denuncias de los usuarios y otras señales con la información de autenticación al clasificar los mensajes», y esas otras señales se quedan del lado de Google. Las cabeceras funcionan por eliminación: te dicen qué no es la causa y, en Microsoft, qué parte del filtro actuó.

Para lo demás están los paneles de los proveedores, pensados para remitentes con volumen. Postmaster Tools de Google puede omitir los días en que enviaste poco, «para proteger la privacidad de los usuarios de Gmail», y SNDS de Microsoft informa sobre direcciones IP, lo que solo sirve si la dirección es tuya.

Para un remitente pequeño, los buzones de prueba, los avisos y las cabeceras son casi toda la evidencia que hay. WarmupBay añade una lectura más. Su panel muestra dónde llegaron los emails de calentamiento de tu buzón, a la bandeja de entrada, a una pestaña de Gmail o a spam, agrupados por Google y otros proveedores, y una tasa de bandeja de entrada cuando se han entregado al menos 20. Eso te dice cómo se está tratando tu buzón. No es una prueba del texto de tu campaña y no muestra cabeceras. Los buzones de Microsoft 365 y Outlook.com aún no se pueden conectar.

Preguntas frecuentes

¿Es seguro pegar las cabeceras de un email en un analizador en línea?

Las cabeceras contienen direcciones de email, nombres de servidores, direcciones IP e identificadores de mensaje, y la vista en bruto suele incluir también el texto del mensaje. Copia solo el bloque de cabeceras, hasta la primera línea vacía. Los analizadores de Google y Microsoft son la opción evidente, ya que esas empresas gestionan el correo de todos modos. Quita la dirección del destinatario antes de publicar cabeceras en un foro público.

¿Cómo consigo las cabeceras de un destinatario que no es técnico?

Pídele que abra tu mensaje, elija Show original (mostrar original) en Gmail, View message details (ver detalles del mensaje) en Outlook o View raw message (ver mensaje sin formato) en Yahoo, lo copie todo y te lo envíe en un email nuevo. Si el mensaje está en la carpeta Spam de Gmail, pídele que copie también la frase del aviso de la parte superior. Esa frase suele valer más que las cabeceras.

¿Por qué el mismo email pasa DKIM en un proveedor y falla en otro?

Normalmente porque el mensaje se modificó o se retrasó de camino a uno de ellos. El reenvío automático y las listas de correo pueden alterar un mensaje de modo que la firma ya no se verifique, y un error temporal de DNS aparece como temperror solo en un proveedor. Compara las líneas Authentication-Results de las dos copias. Gmail trata además como no firmados los mensajes cuyas firmas usan claves de menos de 1024 bits.

¿Qué significa el signo de interrogación junto a mi nombre en Gmail?

Gmail muestra un signo de interrogación junto al nombre del remitente cuando un mensaje no está autenticado: no pudo confirmar que el mensaje procede de la persona que parece enviarlo. En las cabeceras encontrarás spf o dkim sin un pass. La ayuda de Gmail añade que esos mensajes no son necesariamente spam, pero para un remitente es una señal clara de que primero hay que arreglar la autenticación.

¿Qué significa «via» junto a mi dirección en Outlook?

Microsoft 365 puede añadir «via» y un segundo dominio cuando el dominio de tu dirección From es distinto del dominio de la firma DKIM o del remitente del sobre. Significa que otro servicio envió el mensaje por ti y le puso su propio nombre. La etiqueta desaparece cuando la firma DKIM o el remitente del sobre usan tu dominio o un subdominio suyo.

¿Puedo saber por las cabeceras si mi email fue a Promociones?

Google no documenta ninguna cabecera que muestre la categoría de la bandeja de entrada. Promociones es una de las pestañas de la bandeja de entrada de Gmail, descrita por Google como el lugar de las ofertas y otros emails promocionales, así que un mensaje que está ahí se entregó. Un destinatario puede arrastrarlo a Principal, y Gmail dice que eso le ayuda a clasificar el correo futuro. Desde julio de 2026, Microsoft 365 también etiqueta el correo masivo como Promotions y puede moverlo a una carpeta Promotions si el administrador de la organización lo activa.

Fuentes

  1. Trace an email with its full header – Gmail Help
  2. Check if your Gmail message is authenticated – Gmail Help
  3. Report spam in Gmail (warnings shown on messages in Spam) – Gmail Help
  4. Organize your emails into categories – Gmail Help
  5. Email sender guidelines – Google Workspace Admin Help
  6. Postmaster Tools dashboards – Gmail Help
  7. Messageheader – Google Admin Toolbox
  8. View internet message headers in Outlook – Microsoft Support
  9. Anti-spam message headers – Microsoft Learn (updated July 2026)
  10. Spam confidence level (SCL) – Microsoft Learn (updated August 2026)
  11. Bulk email detection and the Promotions folder – Microsoft Learn (updated August 2026)
  12. Troubleshoot common anti-spam policy issues – Microsoft Learn
  13. Anti-phishing policies: unauthenticated sender indicators and the via tag – Microsoft Learn
  14. Message Header Analyzer – Microsoft
  15. Fighting Junk Email – Outlook.com Postmaster
  16. Services for Senders and ISPs (SNDS, JMRP) – Outlook.com Postmaster
  17. Find delivery delays and identify sender in New Yahoo Mail – Yahoo Help
  18. FAQs – Yahoo Sender Hub
  19. RFC 8601: Message Header Field for Indicating Message Authentication Status
  20. RFC 5321: Simple Mail Transfer Protocol, section 4.4 (trace information)
  21. Mail::SpamAssassin::Conf – Apache SpamAssassin documentation
  22. Gmail: Nine reasons your mail went to spam – Al Iverson, Spam Resource (13 October 2025)

Sigue leyendo