Alle forespørsler går direkte fra nettleseren din: DNS via DNS-over-HTTPS hos Cloudflare (reserve: Google), nettinnehavere og land via RIPE Stat-API-et, observerte DKIM-selektorer via det offentlige arkivet archive.prove.email, flaggene fra flagcdn.com. En selektor du selv skriver inn, meldes bare til arkivet hvis du uttrykkelig klikker på knappen i DKIM-kortet.

Hva blir sjekket?

Poengsum og spoofing-vurdering
Alle resultatene går inn i en samlet poengsum (0–100). Verktøyet sier i tillegg i én setning hva som faktisk ville skjedd hos mottakerne med en forfalsket e-post i domenets navn. Rapporten kan kopieres som Markdown til saksbehandlingen.
MX-oppføringer
Hvilke e-postservere som er ansvarlige for domenet, med gjenkjenning av leverandøren (Microsoft 365, SEPPmail, Proofpoint …), Null MX (RFC 7505) og A-fallback. Hver server kan klikkes på og viser IP-adresser, PTR med FCrDNS-verifisering, nettinnehaveren (ASN) og TLSA-status.
DNSSEC
Om sonen er signert og om resolveren validerer svarene (AD-flagget). Uten DNSSEC er DANE virkningsløst.
SPF
SPF-oppføringen løses opp rekursivt: kjeder av include og redirect følges, og DNS-oppslagene telles mot grensen på 10 (RFC 7208), en av de vanligste SPF-feilkonfigurasjonene. Verktøyet regner i tillegg ut hvor mange IPv4-adresser oppføringen til sammen gir lov til å sende fra.
DKIM
Rundt 60 vanlige selektorer hos de store leverandørene (Microsoft 365, Google Workspace, SendGrid, Mailchimp …) sjekkes automatisk, i tillegg til alle selektorer det offentlige DKIM-arkivet (prove.email) kjenner for domenet. Slik finner man også daterte eller tilfeldige selektorer som ingen fast liste kan gjette. Nøkler som blir funnet, analyseres: type og lengde (f. eks. RSA 2048 eller Ed25519), CNAME-delegering til tjenester og tilbaketrukne nøkler (tom p=); egne selektorer kan slås opp i tillegg.
DMARC
Policy (p=), rapportadresser og typiske feil som doble DMARC-oppføringer eller pct<100.
MTA-STS og TLS-RPT
Om domenet tvinger gjennom transportkryptering via policy og mottar TLS-rapporter.
DANE / TLSA
TLSA-oppføringer på port 25 hos MX-vertene, med varsel når TLSA blir virkningsløst uten DNSSEC-validering.
BIMI
Logo-oppføring og Verified Mark-sertifikat, med varsel når BIMI blir virkningsløst fordi DMARC ikke håndheves strengt.

Tilbakemelding

Er verktøyet nyttig? Mangler en funksjon, eller stemmer ikke et resultat? Tilbakemeldinger rett her i kommentarfeltet er velkomne.

Kommentarene lastes inn fra GitHub / Giscus.