Acredito que o padrão de assinatura do DKIM detectaria spoofing de e-mails se a configuração fosse correta, além de usar os métodos de assinatura mais strongs.
Ou seja, a assinatura do DKIM provaria que um email foi enviado de uma determinada fonte e chegou sem modificações desde que foi assinado pelo servidor de envio (já que apenas o servidor de envio pode assinar emails para esse domínio). Se a assinatura do DKIM estiver faltando, pode-se afirmar que a mensagem foi falsificada, portanto, exigiria mais verificação para comprovar a originalidade.
No entanto, uma vez que a maioria dos domínios não usa a assinatura do DKIM (para muita complicação?), isso pode ser difícil de implementar. link
A única maneira verdadeira é usar alguma outra forma de assinatura - como GPG / PGP / OpenGPG. link