Zum Inhalt springen
Note von A bis F

Kostenlose E-Mail-Sicherheits-Scorecard

Fünf Signale in einer Note von A bis F.

Eine Gesamtnote von A bis F für die E-Mail-Sicherheit einer Domain, in einer einzigen Analyse: SPF, DKIM, DMARC, BIMI, MTA-STS und DNSSEC zusammengefasst, mit Aufschlüsselung je Dimension und einem Link zu jedem dedizierten Prüfer.

  • Kostenlos
  • Ohne Konto
  • Sofortiges Ergebnis
  • Nur öffentliche Daten

Domain analysieren

So funktioniert es

  1. 1

    Domain eingeben

    Geben Sie die zu analysierende Domain ein. Kein Konto, kein Eigentumsnachweis: die Analyse liest nur öffentliche Daten.

  2. 2

    Die sechs Signale werden gelesen

    Der Prüfer liest die öffentlichen Einträge von SPF, DKIM, DMARC, BIMI, MTA-STS und DNSSEC und ruft die standardisierten öffentlichen Richtlinien ab.

  3. 3

    Sofortige Note

    Eine Note von A bis F und die Details je Dimension erscheinen auf dem Bildschirm. Ein kostenloses Konto ermöglicht dann die Überwachung von Änderungen.

Warum eine Gesamtnote

E-Mail-Sicherheit ist eine Kette: SPF und DKIM speisen DMARC, MTA-STS schützt den Transport, BIMI belohnt die Marke, sobald die Kette vollständig ist. Eine einzige Note zeigt, wo die Domain steht und womit zu beginnen ist — anschließend führt jede Dimension zu ihrem dedizierten Prüfer für Details und die nächsten Schritte.

p=none deckelt die Note

Ohne durchgesetzte DMARC-Richtlinie wird das Spoofing des sichtbaren „From“-Headers nicht blockiert: die Note bleibt gedeckelt.

Konfigurieren ist kein Schutz

SPF und DKIM ohne durchgesetztes DMARC zu veröffentlichen schützt den sichtbaren Absender nicht — die Sicherheitslage bleibt schwach.

Ein schwaches Glied reißt die Kette

Ein einziges fehlendes oder falsch konfiguriertes Signal zieht die gesamte Sicherheitslage nach unten, wie gut die anderen auch sein mögen.

Eine Note, die die gesamte E-Mail-Posture zusammenfasst

Die Scorecard vereint die sechs Signale der E-Mail-Sicherheit einer Domain: SPF und DKIM (die Authentifizierung der Nachrichten), DMARC (die Richtlinie, die beide verbindet und über nicht authentifizierte Nachrichten entscheidet), BIMI (das Markenlogo im Posteingang) , MTA-STS (die Verschlüsselung des eingehenden Transports) und DNSSEC (die Signatur der DNS-Zone, in der alle anderen veröffentlicht werden). Die Note spiegelt den TATSÄCHLICHEN Schutz vor Spoofing wider, nicht die Menge der veröffentlichten Konfiguration: ohne durchgesetzte DMARC-Richtlinie („quarantine“ oder „reject“) schützen SPF und DKIM den sichtbaren Absender nicht — die Note bleibt also niedrig, solange DMARC nicht verschärft ist.

Zum MerkenDie DMARC-Durchsetzung wiegt am schwersten: bei „p=none“ ist die Note gedeckelt. Der Wechsel zu „quarantine“ und dann „reject“ ist der wichtigste Hebel, um sie zu heben.

So wird die Note berechnet

Der Prüfer liest die öffentlichen DNS-Einträge der sechs Signale und ruft die standardisierten öffentlichen Richtliniendateien (MTA-STS) über einen abgesicherten Fetch ab (Anti-SSRF, begrenzter Rumpf). Daraus wird ein Posture-Score berechnet und in eine Note von A bis F umgewandelt. Die DMARC-Durchsetzung wiegt am schwersten: bei „p=none“ ist die Note gedeckelt, weil nur ein durchgesetztes DMARC das Spoofing des sichtbaren „From“-Headers blockiert. Er liest nur öffentliche Daten — es wird nichts verändert.

Häufige Fragen

Was misst die Note?
Den tatsächlichen Schutz vor Spoofing, nicht das Volumen der Konfiguration. Sie wird vor allem von der DMARC-Durchsetzung bestimmt: SPF und DKIM ohne durchgesetztes DMARC schützen den sichtbaren „From“-Header nicht. A oder B = solide, C = zu verstärken, D oder F = ungeschützt.
Verändert die Scorecard etwas?
Nein. Der Prüfer liest nur öffentliche Daten: DNS-Einträge und standardisierte Richtliniendateien, die zum Abruf bestimmt sind. Es wird nichts verändert.
Womit beginnen, um die Note zu verbessern?
Mit der DMARC-Durchsetzung: die Richtlinie von „none“ auf „quarantine“ und dann „reject“ anzuheben, ist der größte Hebel. Jede Dimension des Ergebnisses führt zu ihrem dedizierten Prüfer für die Details.

Die E-Mail-Sicherheitslage der Domain, benotet

Meine Domain benoten

Kostenlos und sofort — liest öffentliches DNS, kein Konto erforderlich.