Alle Abfragen laufen direkt im Browser: DNS über DNS-over-HTTPS bei Cloudflare (Fallback: Google), Netz-Inhaber und Land über die RIPE-Stat-API, beobachtete DKIM-Selektoren über das öffentliche Archiv archive.prove.email, Flaggen-Icons von flagcdn.com. Ein selbst eingegebener Selector wird nur dann an das Archiv zurückgemeldet, wenn Sie die Schaltfläche in der DKIM-Karte ausdrücklich anklicken.

Was wird geprüft?

Score und Spoofing-Verdict
Alle Resultate fliessen in einen Gesamtscore (0–100). Dazu sagt das Tool in einem Satz, was mit einer gespooften Mail im Namen der Domain bei Empfängern tatsächlich passieren würde. Der Report lässt sich als Markdown für Tickets kopieren.
MX-Records
Welche Mailserver für die Domain zuständig sind, inklusive Erkennung des Anbieters (Microsoft 365, SEPPmail, Proofpoint …), Null MX (RFC 7505) und A-Fallback. Jeder Server ist anklickbar und zeigt IP-Adressen, PTR mit FCrDNS-Verifikation, den Netz-Inhaber (ASN) und TLSA-Status.
DNSSEC
Ob die Zone signiert ist und der Resolver die Antworten validiert (AD-Flag). Ohne DNSSEC ist DANE wirkungslos.
SPF
Der SPF-Record wird rekursiv aufgelöst: include- und redirect-Ketten werden verfolgt und die DNS-Lookups gegen das Limit von 10 (RFC 7208) gezählt, eine der häufigsten SPF-Fehlkonfigurationen. Zusätzlich rechnet das Tool aus, wie viele IPv4-Adressen der Record insgesamt zum Senden autorisiert.
DKIM
Rund 60 gängige Selectors grosser Anbieter (Microsoft 365, Google Workspace, SendGrid, Mailchimp …) werden automatisch geprüft, dazu alle Selektoren, die das öffentliche DKIM-Archiv (prove.email) für die Domain kennt. So werden auch datierte oder zufällige Selektoren gefunden, die keine feste Liste erraten kann. Gefundene Schlüssel werden analysiert: Typ und Länge (z. B. RSA 2048 oder Ed25519), CNAME-Delegation an Dienste und widerrufene Schlüssel (leeres p=); eigene Selectors lassen sich zusätzlich abfragen.
DMARC
Richtlinie (p=), Report-Adressen und typische Fehler wie doppelte DMARC-Records oder pct<100.
MTA-STS und TLS-RPT
Ob die Domain Transportverschlüsselung per Policy erzwingt und TLS-Reports empfängt.
DANE / TLSA
TLSA-Records auf Port 25 der MX-Hosts, inklusive Hinweis, wenn TLSA ohne DNSSEC-Validierung ins Leere läuft.
BIMI
Logo-Record und Verified-Mark-Zertifikat, inklusive Warnung, wenn BIMI mangels DMARC-Enforcement wirkungslos bleibt.

Feedback

Hilft Ihnen dieses Werkzeug? Fehlt eine Funktion, oder stimmt ein Ergebnis nicht? Rückmeldungen direkt hier in den Kommentaren sind willkommen.

Die Kommentare werden von GitHub / Giscus geladen.