¿Por qué el correo autoalojado está desapareciendo?
En 2016, el 44,6 % de los dominios más populares de internet operaba sus propios servidores de correo; en julio de 2026 esa cifra cayó al 22,4 %, y sigue descendiendo medio punto porcentual cada mes. La migración no fue un fenómeno aislado: se aceleró tras los requisitos estrictos que Google y Yahoo implementaron en 2024 para remitentes masivos, pero la tendencia ya era irreversible.
Los dominios no desaparecieron; simplemente cambiaron de proveedor. Hoy, Google Workspace recibe correo entrante para el 21,8 % de los dominios medidos y Microsoft 365 para el 16,8 %. Juntos concentran el 38,6 % del tráfico de entrada del ecosistema digital. El siguiente proveedor identificado, Proofpoint, se queda muy atrás con solo el 1,9 %. Esta concentración refleja una centralización silenciosa pero estructural: cuando más de un tercio de los dominios activos dependen de dos compañías para recibir mensajes, cualquier cambio de política, filtrado o interrupción técnica se propaga instantáneamente por toda la infraestructura web.
A diferencia de una CDN, donde existen rutas alternativas y mecanismos de degradación elegante, el correo carece de respaldo automático. Un mensaje rechazado no se reenvía ni se almacena en caché; simplemente se pierde. Para equipos de producto y marketing, esto transforma la entregabilidad de un problema técnico secundario a un riesgo operativo directo sobre ingresos y retención.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad¿La autenticación DMARC cumplió su promesa?
Durante una década, la industria celebró la adopción de DMARC como un éxito de seguridad. En la medición actual, 458.467 dominios publican un registro DMARC. Sin embargo, solo el 46,9 % aplica una política de ejecución real (p=quarantine o p=reject con pct=100). La mayoría publica políticas pasivas que instructivamente «no hacen nada».
Lo más revelador no es el nivel bajo, sino la dirección inversa: en los últimos treinta días, la proporción de dominios que realmente aplican restricciones cayó un 0,44 %. Los mandatos de 2024 lograron empujar a miles de organizaciones a publicar un registro DMARC, pero establecieron la barra demasiado baja: tener el registro bastó para cumplir. Muchas empresas detuvieron su implementación en ese paso inicial.
Los registros hablan por sí solos. El patrón más repetido en todo el dataset es v=DMARC1; p=none;, publicado literalmente por 58.064 dominios. A este se suman decenas de miles de variantes mínimas creadas mediante copiar y pegar. Un registro p=none sin destino de informes (rua=) no recopila datos, no detecta suplantación y no protege la marca; solo mejora visualmente las métricas globales de adopción. Para un fundador, esto significa que la presencia de un sello de autenticación no equivale a protección real contra phishing o fraude corporativo.
¿Dónde opera la infraestructura invisible?
La clasificación basada en diccionarios de proveedores alcanza aproximadamente el 81,5 % de los incluidos SPF y la mayor parte de los registros MX. Lo que queda fuera del radar es significativo: hay 36.455 nombres de hosts MX únicos que no coinciden con ningún proveedor conocido, junto a decenas de miles de objetivos SPF que aparecen solo en un dominio.
Parte de esta cola incluye configuraciones obvias (dominios que apuntan a localhost o caracteres literales), pero la masa crítica corresponde a hosting regional, gateways empresariales con nombres personalizados y soluciones construidas internamente. Esta capa intermedia es precisamente donde la investigación de entregabilidad identifica peores resultados, porque las herramientas de medición estándar solo reconocen a las plataformas grandes. Cuando el correo fluye por infraestructura no catalogada, los filtros antispam aplican reglas genéricas que penalizan la reputación sin considerar el contexto real del remitente.
Qué significa esto para tu startup
La consolidación del correo no es solo un dato de mercado; redefine cómo debes operar desde el día uno. Si tu startup depende de canales de comunicación automatizados, notificaciones transaccionales o campañas de adquisición por email, la arquitectura que elijas define tu exposición a bloqueos masivos y tus costos de cumplimiento.
Tres implicaciones directas:
- Riesgo sistémico concentrado. Al depender de Google Workspace o Microsoft 365 para recepción, tu entregabilidad queda vinculada a sus algoritmos internos. Cambios en sus umbrales de spam, actualizaciones de filtrado o decisiones de moderación afectan tu operación sin previo aviso. Mitiga esto diversificando canales críticos (SMS, push, WhatsApp Business API) y manteniendo listas limpias con doble opt-in.
- DMARC como requisito mínimo, no como escudo. Publicar
p=noneno evita que atacantes suplanten tu dominio. Migrar progresivamente ap=quarantiney luego ap=rejectrequiere monitorizar reportes (rua=) durante semanas para ajustar SPF/DKIM sin romper flujos legítimos. Implementar monitoreo continuo con herramientas especializadas reduce el tiempo de detección de campañas fraudulentas de meses a horas. - Infraestructura propia vs. SaaS: el costo oculto. Autoalojar correo exige gestión de reputación IP, rotación de rangos, cumplimiento de regulaciones regionales y mantenimiento de sistemas anti-abuso. Para equipos menores a 15 personas, el costo operativo supera ampliamente el precio de un plan empresarial SaaS. Solo considera infraestructura propia si manejas volúmenes superiores a 500.000 mensajes diarios con necesidades específicas de soberanía de datos o integración profunda con sistemas legacy.
Acciones concretas para implementar este mes:
- Audita tu configuración actual de SPF, DKIM y DMARC. Verifica que todos los subdominios (marketing, soporte, app) tengan registros independientes y apunten a destinos de reporte válidos. Sube a
p=quarantinesolo después de confirmar que el 99 % del tráfico legítimo pasa los filtros. - Establece un SLA interno de entregabilidad. Monitorea diariamente tasas de rebote duro, quejas de usuarios y caídas en tasa de apertura. Si alguna métrica se desvía más del 15 % respecto al promedio mensual, pausa envíos masivos y revisa la lista de contactos antes de continuar.
La centralización del correo es irreversible, pero la resiliencia de tu operación depende de cómo gestiones esa dependencia. Prioriza la limpieza de datos, la autenticación ejecutable y la diversificación de canales sobre la ilusión de control técnico.
Fuentes
- Two Providers, a Stubborn Plateau and a Very Long Tail: Email in the Tranco Top-1M
- Email Stats Dashboard (OpenINTEL / Live Direct Marketing)
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













