Über den Scanner

Sie sind auf dieser Seite gelandet, weil der Scanner von domainsecuritycheck.de in Ihren Logs aufgetaucht ist – höchstwahrscheinlich über den Link in seinem User-Agent. Diese Seite erklärt, was der Scanner tut, wie er sich erkennen lässt und wie er sich blockieren lässt, falls Sie nicht gescannt werden möchten.

Was dieser Scanner tut

So erkennen Sie ihn

HTTP-Anfragen tragen diesen User-Agent:

Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/140.0.0.0 Safari/537.36 (compatible; domainsecuritycheck.de/1.0; +https://domainsecuritycheck.de/scanner.html)

Das Chrome-Präfix sorgt dafür, dass Server so antworten wie gegenüber einem normalen Browser (die Ergebnisse spiegeln also wider, was echte Besucher bekommen); das (compatible; …)-Token identifiziert den Scanner ehrlich – nach derselben Konvention wie bei Googlebot oder Bingbot.

Alle Verbindungen (HTTP, TLS-Probes, SMTP) stammen von diesen Adressen:

IPv4 159.195.68.98
IPv6 2a0a:4cc0:c2:23fb::1
Reverse DNS domainsecuritycheck.de – forward-confirmed: der PTR-Name löst wieder auf dieselbe IP auf (dasselbe Verifikationsschema, das Suchmaschinen für ihre Bots empfehlen).

Hinweis: TLS-Handshakes (Protokoll-/Cipher-Checks) und SMTP-STARTTLS-Probes tragen keinen User-Agent – dort sind Quell-IP und Reverse DNS die verlässlichen Erkennungsmerkmale.

Mail-Absender-Identität (Empfangs-Test)

Der Empfangs-Test stellt zusätzlich an die Mailserver einer Domain zu – nachdem diese Domain die Kontrolle nachgewiesen hat (durch eine authentifizierte Mail von ihr). Diese ausgehenden Nachrichten stammen von einem eigenen Adresspaar der Subdomain mail-test.domainsecuritycheck.de – bewusst getrennt von den obigen Scanner-IPs, damit die Mail-Reputation nie die Website-IP berührt:

IPv4152.53.172.28
IPv62a03:4000:20:221::1
Reverse DNSmail-test.domainsecuritycheck.de – forward-confirmed (FCrDNS), mit SPF, DKIM und DMARC für die Subdomain.
Envelope-Senderb-<token>@mail-test.domainsecuritycheck.de (VERP, zur Bounce-Zuordnung). Jede Probe ist eine feste, harmlose, klar gekennzeichnete automatische Testnachricht (Auto-Submitted); das Opt-out steht in der Nachricht.
Empfangs-TLSDie Subdomain empfängt auch Mail (die Beweis-Nachricht und etwaige Bounces), daher veröffentlicht sie MTA-STS (mode=enforce) und TLS-RPT — die eingehende Zustellung an sie ist TLS-erzwungen, und wir nutzen selbst dieselben Policies, die wir bewerten.

Wir stellen nur an eine Domain zu, die gerade die Kontrolle bewiesen hat, und nur an genau die Adresse, die uns kontaktiert hat – nie an eine eingetippte Adresse. Um nie wieder eine Probe zu erhalten, das Opt-out in der Nachricht nutzen oder an abuse@mail-test.domainsecuritycheck.de mailen.

So blockieren Sie ihn

Wenn Ihre Domain hier nicht scannbar sein soll, blockieren Sie entweder das User-Agent-Token (HTTP-Checks) oder die Quell-IPs (alle Checks). Das Token domainsecuritycheck.de ist stabil und wird sich nicht ändern.

Per User-Agent

nginx:

if ($http_user_agent ~* "domainsecuritycheck\.de") {
    return 403;
}

Apache (.htaccess):

RewriteEngine On
RewriteCond %{HTTP_USER_AGENT} domainsecuritycheck\.de [NC]
RewriteRule ^ - [F]

Caddy:

@dsc header_regexp User-Agent (?i)domainsecuritycheck\.de
respond @dsc 403

Cloudflare / WAF: eine Custom Rule anlegen – User Agent contains domainsecuritycheck.de → Block.

Per IP-Adresse

# Linux (nftables)
nft add rule inet filter input ip saddr 159.195.68.98 drop
nft add rule inet filter input ip6 saddr 2a0a:4cc0:c2:23fb::1 drop

Was eine Blockierung ändert