Alla förfrågningar går direkt från din webbläsare: DNS via DNS-over-HTTPS hos Cloudflare (reserv: Google), nätinnehavare och länder via RIPE Stat-API:et, observerade DKIM-selektorer via det offentliga arkivet archive.prove.email, flaggorna från flagcdn.com. En selektor som du själv skriver in rapporteras till arkivet endast om du uttryckligen klickar på knappen i DKIM-kortet.

Vad kontrolleras?

Poäng och spoofingbedömning
Alla resultat vägs samman till en totalpoäng (0–100). Verktyget säger dessutom i en mening vad som faktiskt skulle hända hos mottagarna med ett förfalskat brev i domänens namn. Rapporten kan kopieras som Markdown till ärendehanteringen.
MX-poster
Vilka e-postservrar som ansvarar för domänen, med igenkänning av leverantören (Microsoft 365, SEPPmail, Proofpoint …), Null MX (RFC 7505) och A-fallback. Varje server går att klicka på och visar IP-adresser, PTR med FCrDNS-verifiering, nätinnehavaren (ASN) och TLSA-status.
DNSSEC
Om zonen är signerad och om resolvern validerar svaren (AD-flaggan). Utan DNSSEC är DANE verkningslöst.
SPF
SPF-posten löses upp rekursivt: kedjor av include och redirect följs och DNS-uppslagen räknas mot gränsen på 10 (RFC 7208), en av de vanligaste SPF-felkonfigurationerna. Verktyget räknar dessutom ut hur många IPv4-adresser posten sammanlagt tillåter att skicka från.
DKIM
Ett sextiotal vanliga selektorer hos de stora leverantörerna (Microsoft 365, Google Workspace, SendGrid, Mailchimp …) kontrolleras automatiskt, plus alla selektorer som det offentliga DKIM-arkivet (prove.email) känner till för domänen. På så vis hittas även daterade eller slumpmässiga selektorer som ingen fast lista kan gissa. Nycklar som hittas analyseras: typ och längd (t. ex. RSA 2048 eller Ed25519), CNAME-delegering till tjänster och återkallade nycklar (tomt p=); egna selektorer går att slå upp separat.
DMARC
Policy (p=), rapportadresser och typiska fel som dubbla DMARC-poster eller pct<100.
MTA-STS och TLS-RPT
Om domänen tvingar fram transportkryptering via policy och tar emot TLS-rapporter.
DANE / TLSA
TLSA-poster på port 25 hos MX-värdarna, med en varning när TLSA blir verkningslöst utan DNSSEC-validering.
BIMI
Logotyppost och Verified Mark-certifikat, med en varning när BIMI blir verkningslöst eftersom DMARC inte tillämpas skarpt.

Feedback

Är verktyget användbart? Saknas en funktion, eller stämmer ett resultat inte? Återkoppling direkt här i kommentarerna är välkommen.

Kommentarerna hämtas från GitHub / Giscus.