Saltar al contenido
TrackingCompliant
Todas las guías
Technical 7 min de lectura Actualizado 2026-07-10

Cómo leer las cabeceras de un correo

Una guía de campo sobre las cabeceras List-Unsubscribe y Authentication-Results, y qué te dicen sobre un mensaje.

Todo correo lleva un bloque de cabeceras por encima de la parte que normalmente lees. La mayoría de los clientes las ocultan tras “Mostrar original” o “Ver código fuente”. Dos de ellas merece la pena aprender a leerlas: una te dice lo fácil que es darse de baja y la otra la confianza que puedes tener sobre quién envió realmente el mensaje.

Puedes pegar las cabeceras directamente en nuestro Comprobador de baja y cabeceras; este artículo explica qué es lo que está leyendo.

List-Unsubscribe (RFC 2369)

Esta cabecera anuncia cómo darse de baja. Contiene una o dos URI entre corchetes angulares:

List-Unsubscribe: <https://brand.example/u/one-click?id=a8f3e1c9b2>, <mailto:unsub@brand.example>
  • Una entrada mailto: significa que tu cliente puede darte de baja enviando un correo.
  • Una entrada https: significa que hay un endpoint web para darte de baja.

Por sí solo, seguir el enlace https: podría limitarse a abrir una página web, no necesariamente una baja completada. Ahí es donde entra la siguiente cabecera.

List-Unsubscribe-Post (RFC 8058)

List-Unsubscribe-Post: List-Unsubscribe=One-Click

Cuando esta cabecera está presente junto con una URL https: de List-Unsubscribe, el remitente admite la baja con un solo clic (one-click unsubscribe): tu cliente de correo puede enviar una única petición POST que completa la baja sin página web ni formulario. Gmail y otros proveedores muestran un botón destacado de “Cancelar suscripción” precisamente cuando ven este par.

Si ves List-Unsubscribe-Post pero no hay una URL https:, la configuración está rota: no cumple la RFC 8058 y la baja con un solo clic no funcionará.

Authentication-Results (SPF / DKIM / DMARC)

Esta cabecera registra si el mensaje superó las comprobaciones de autenticación del remitente. La añade el servidor receptor, así que refleja lo que concluyó tu proveedor:

Authentication-Results: mx.example.com; spf=pass smtp.mailfrom=brand.example;
  dkim=pass header.d=brand.example; dmarc=pass

En términos sencillos:

  • SPF — ¿estaba autorizado el servidor de envío a enviar en nombre de ese dominio? (pass = sí)
  • DKIM — ¿está el mensaje firmado criptográficamente y la firma es correcta? (pass = el contenido no se manipuló en tránsito y procede del dominio firmante)
  • DMARC — ¿se alinean SPF/DKIM con el dominio “From” visible, y la política publicada del dominio acepta el resultado? (pass = la dirección From es fiable)

Un dmarc=fail es la señal de alarma más contundente: el remitente visible podría estar suplantado. spf=softfail o dkim=fail debilitan la confianza, pero a veces solo significan que el mensaje fue reenviado.

Leer las líneas plegadas

Las cabeceras pueden partirse en varias líneas; las líneas de continuación empiezan con un espacio o un tabulador y pertenecen a la cabecera que tienen encima. Cuando copies cabeceras, conserva esa sangría para que un analizador (incluido el nuestro) pueda reensamblarlas correctamente.

Por qué molestarse

En conjunto, estas cabeceras te permiten juzgar, antes de hacer clic en nada, si un mensaje ofrece una salida limpia y si procede realmente de quien dice proceder. Son además una útil comprobación de realidad sobre la higiene general de un remitente: las marcas que hacen bien la autenticación y la baja con un solo clic tienden a tomarse en serio también el resto.

Guías relacionadas