Prüfen Sie kostenlos, ob sich Ihre Domain als Absender für gefälschte E-Mails missbrauchen lässt. Der Test liest ausschließlich öffentliche DNS-Einträge (SPF, DKIM, DMARC, BIMI) - es wird keine E-Mail versendet und keine Verbindung zu Ihren Systemen aufgebaut.
Beispiel: google.com
Was wird geprüft?
Der kostenlose E-Mail-Spoofing-Test untersucht wichtige DNS-Einträge, anhand derer empfangende Mailserver überprüfen können, ob eine Nachricht tatsächlich von Ihrer Domain versendet werden darf.
Die Ergebnisse zeigen unter anderem fehlende Schutzmechanismen, schwache DMARC-Richtlinien, zu großzügige SPF-Regeln und fehlende Mailserver-Einträge. Zusätzlich werden Hinweise zu DKIM und BIMI angezeigt.
Warum ist das wichtig?
Beim E-Mail-Spoofing manipulieren Angreifer die Absenderangaben einer Nachricht. Dadurch kann eine betrügerische E-Mail so aussehen, als stamme sie von Ihrem Unternehmen, einer bekannten Person oder einer vertrauenswürdigen Marke.
Das Sender Policy Framework veröffentlicht im DNS, welche Mailserver im Namen Ihrer Domain E-Mails versenden dürfen.
DomainKeys Identified Mail versieht ausgehende Nachrichten mit einer kryptografischen Signatur. Empfänger können damit die Herkunft und Unverändertheit der Nachricht prüfen.
DMARC baut auf SPF und DKIM auf. Die Richtlinie legt fest, wie Mailserver mit Nachrichten umgehen sollen, die die Authentifizierungs- oder Abgleichprüfungen nicht bestehen.
BIMI kann bei entsprechend strengem DMARC die Anzeige eines Markenlogos in unterstützten Postfächern ermöglichen. BIMI ist jedoch kein eigenständiger Schutzmechanismus.
Den zuverlässigsten Schutz bieten SPF, DKIM und DMARC gemeinsam. Eine DMARC-Richtlinie mit
p=none dient lediglich der Überwachung. Erst p=quarantine oder
p=reject fordert empfangende Mailserver auf, nicht authentifizierte Nachrichten
auszusortieren beziehungsweise abzulehnen.
Grenzen des Tests
Dieser Test wertet ausschließlich öffentlich erreichbare DNS-Einträge aus. Er verschickt keine Testnachrichten, versucht keine Absenderfälschung und stellt keine Verbindung zu Ihren SMTP- oder Mailservern her.
Auch bei einer technisch gut geschützten Domain können Angreifer ähnliche Domains registrieren, fremde Konten übernehmen, sichtbare Absendernamen manipulieren oder Mitarbeitende durch Social Engineering täuschen. E-Mail-Authentifizierung sollte deshalb mit Spamfiltern, klaren Meldewegen und regelmäßigen Sicherheitsschulungen kombiniert werden.
FAQ
p=none ist ein Beobachtungsmodus. Die Domain kann Berichte sammeln, fordert
empfangende Mailserver aber nicht dazu auf, fehlgeschlagene Nachrichten in Quarantäne zu
verschieben oder abzulehnen.
p=reject ist die stärkste übliche DMARC-Richtlinie. Sie sollte erst aktiviert
werden, nachdem alle legitimen Versanddienste erfasst und korrekt für SPF oder DKIM
eingerichtet wurden. Andernfalls können auch erwünschte Nachrichten abgewiesen werden.