Aproximadamente nueve de cada diez correos electrónicos enviados en todo el mundo nunca llegan a un ser humano, y la decisión se toma en milisegundos, antes de que intervenga cualquier persona. Lo que se interpone entre un remitente y una bandeja de entrada no es un único filtro, sino una economía de reputación por capas, que asigna a cada dominio y a cada servidor de envío una puntuación y comercia con ella silenciosamente. La maquinaria se construyó para acabar con el "príncipe nigeriano". Ahora también decide si la factura de un fontanero de Stockport llega, acaba en la carpeta de correo no deseado o desaparece sin dejar rastro.

La primera capa es la autenticación, y funciona mediante registros DNS públicos en lugar de con conjeturas ingeniosas. SPF (Sender Policy Framework) permite a un propietario de dominio publicar una lista de servidores autorizados para enviar correo en su nombre; un servidor receptor comprueba la máquina que se conecta con esa lista. DKIM (DomainKeys Identified Mail) va más allá al adjuntar una firma criptográfica a cada mensaje, generada con una clave privada y verificable mediante una clave pública publicada en el DNS, lo que demuestra que el mensaje no ha sido alterado en el tránsito y que procede genuinamente del dominio firmante. DMARC vincula ambos elementos: indica a los receptores qué hacer cuando ambos controles fallan —monitorizar, poner en cuarentena o rechazar directamente— y envía al propietario del dominio informes agregados sobre quién está suplantando su identidad. Una empresa que publica una política DMARC estricta hace que su propio nombre sea casi imposible de falsificar, razón por la cual la HMRC, una de las marcas más suplantadas en Gran Bretaña, adoptó tempranamente una política de rechazo y redujo en cientos de millones los correos de reembolsos fraudulentos que llegaban a los contribuyentes.

La autenticación solo demuestra quién eres. La segunda capa juzga si eres deseado, y aquí es donde el aprendizaje automático (machine learning) ha sustituido a las listas de palabras clave de principios de la década de 2000. El ensayo de Paul Graham de 2002, "A Plan for Spam", popularizó el filtrado bayesiano, que puntuaba las palabras según la frecuencia con la que aparecían en el spam frente al correo legítimo. Los sistemas modernos de Gmail y Microsoft derivan de esa idea, pero entrenan modelos profundos con billones de mensajes, ponderando patrones de URL, cadencia de envío, tipos de archivos adjuntos, la proporción de imágenes frente a texto y, fundamentalmente, cómo se comportan los destinatarios. Cada clic en "marcar como spam" es una señal de entrenamiento. También lo es lo contrario: abrir, responder o arrastrar un mensaje fuera de la carpeta de correo no deseado. Gmail ha afirmado que sus filtros bloquean más del 99,9% del spam, el phishing y el malware, y el residuo que aún ves es la línea de frente móvil de esta carrera armamentista.

Entre esas capas se encuentran las listas de bloqueo (blocklists), las instituciones más antiguas del sector. Spamhaus, una organización sin fines de lucro fundada en Londres en 1998, publica listas en tiempo real de direcciones IP y dominios que se observan enviando spam o alojando malware, y la mayoría de los servidores de correo del mundo las consultan en cada conexión. Caer en una lista de Spamhaus puede detener por completo el correo saliente de una empresa en cuestión de horas; salir de ella requiere demostrar que el problema subyacente —una cuenta comprometida, una lista de marketing comprada, un open relay— se ha solucionado realmente.

La economía de reputación en la que nadie se inscribió

El cambio trascendental de los últimos años es que los grandes receptores han formalizado las reglas. Desde febrero de 2024, Google y Yahoo comenzaron a exigir que cualquier persona que envíe más de 5.000 mensajes al día a sus usuarios se autentique con SPF y DKIM, publique un registro DMARC, admita la baja con un solo clic y mantenga la tasa de quejas de spam de los usuarios por debajo del 0,3%. Microsoft siguió con requisitos equivalentes para Outlook en 2025. Estas no son leyes —la ley real del Reino Unido sobre marketing no solicitado es la Privacy and Electronic Communications Regulations, aplicada por la Information Commissioner's Office— pero, en la práctica, las reglas de las plataformas muerden con más fuerza y rapidez que cualquier regulador.

Para las grandes firmas, esto es cumplimiento rutinario. Para las pequeñas, es un campo de minas que rara vez saben que existe. Un trabajador autónomo en un alojamiento compartido envía desde una dirección IP cuya reputación está determinada por todos los demás inquilinos del servidor; un sitio de WordPress comprometido al lado y todas las facturas del vecindario empiezan a ir a la carpeta de correo no deseado. Una empresa que nunca configuró DKIM porque el correo electrónico "simplemente funcionaba" ve sus presupuestos silenciados en cuarentena una vez que el departamento de TI de un cliente endurece el manejo de DMARC. Y debido a que el rechazo ocurre cada vez más sin un mensaje de error de entrega, el modo de fallo es invisible: el remitente cree que la factura se envió, el cliente nunca la vio y, treinta días después, hay una incómoda llamada telefónica sobre el pago.

Cómo deciden los filtros de spam lo que nunca llegas a ver
Photo: Simon Edwards Esq / Wikimedia Commons (Public domain)

La solución no es glamurosa y es mayoritariamente gratuita: publicar SPF, firmar con DKIM, añadir un registro DMARC incluso en modo de monitorización y comprobar su dominio en las principales listas de bloqueo. Los filtros no se van a volver más permisivos. La economía de reputación lo califica a todo el mundo ahora, y la única elección real es si conoces tu propia puntuación.