Sicherheitstests nach Thema

Sie wollen sich auf einen Bereich konzentrieren? Jeder dieser kostenlosen Tests geht bei einem einzelnen Thema in die Tiefe, erklärt die Prüfungen und nennt die Quellen — oder starten Sie den kompletten Domain-Sicherheitscheck, der alles in einem Durchgang abdeckt. Acht dieser Seiten erklären je ein Thema und führen direkt in den Scan, der es misst — die DMARC-Seite ist eine Referenz und kein Test, und der DNS-Lookup fragt auf seiner eigenen Seite live ab. Alles hier liest Live-Daten, und nichts davon braucht ein Konto.

DMARC erklärt (RFC 9989)

Die vollständige Referenz auf dem aktuellen Stand: jedes Tag mit seinem echten Default, der DNS-Tree-Walk durchgerechnet, zehn kommentierte Beispiel-Records, der Rollout-Plan, das Lesen der Reports & ein Fehlersuche-Baum.

Wie wir das bewerten →

DMARC-Report-Viewer

Legen Sie die Aggregate-Reports ab, die Empfänger an Ihre rua-Adresse schicken: jede Versandquelle mit DMARC-, DKIM- und SPF-Ergebnis, Ampel in Rot, Orange oder Grün, Override-Gründe und jedes RFC-9990-Feld erklärt – gelesen in Ihrem Browser, nichts wird hochgeladen.

Wie man einen Report liest →

DNSSEC-Test

Zonensignierung, der DS-Record beim Registrar, empfohlene Algorithmen (RFC 9904), Signatur-Laufzeiten, NSEC3 und automatische DS-Pflege.

Wie wir das bewerten →

SSL-/TLS-Zertifikat-Test

Das HTTPS der Website: Zertifikatskette & Vertrauen, Gültigkeit und Hostname, Schlüsselstärke, TLS-Versionen (1.0–1.3), Cipher-Suiten & Forward Secrecy, HSTS und die HTTP→HTTPS-Weiterleitung.

Wie wir das bewerten →

MTA-STS-Test

Der _mta-sts-Record und die HTTPS-Policy-Datei, ihr Modus und max_age, ob die mx-Liste zu Ihren echten MX-Hosts passt, und das TLS-RPT-Fehler-Reporting.

Wie wir das bewerten →

BIMI-Check

Der BIMI-Record unter default._bimi: das l=-Logo (SVG Tiny P/S), das optionale a=-VMC und die avp=-Avatar-Präferenz – dazu die DMARC-Enforcement-Voraussetzung.

Wie wir das bewerten →

Welcher Test ist der richtige?

Wenn Sie mit einem Symptom hier sind statt mit einem Protokollnamen, fangen Sie hier an. Die rechte Spalte führt zu der Seite, die den Mechanismus hinter dem Symptom erklärt und zeigt, wie eine korrekte Konfiguration aussieht.

Was Sie beobachtenHier anfangen
Ihre Mail landet bei Empfängern im Spam-OrdnerSPF, DKIM & DMARC prüfen
Jemand versendet Mail, die aussieht, als käme sie von Ihrer DomainDMARC erklärt (RFC 9989)
Sie haben DMARC veröffentlicht, und legitime Mail wird plötzlich abgewiesenDMARC erklärt (RFC 9989)
Sie bekommen DMARC-Reports als XML-Anhang und können sie nicht deutenDMARC-Report-Viewer
Ihr Markenlogo erscheint nicht im PosteingangBIMI-Check
Mail an Sie soll verschlüsselt übertragen und das erzwungen werdenMTA-STS-Test
Sie wollen das Zertifikat Ihrer Mailserver im DNS verankernDANE-Test für Mailserver
Browser warnen Besucher vor Ihrem Zertifikat, oder die Note ist schlechtSSL-/TLS-Zertifikat-Test
Ein Header-Scanner hat Ihrer Seite eine schlechte Note gegebenSecurity-Header-Test
Sie wollen Ihre Zone kryptografisch signieren, oder die Kette ist gebrochenDNSSEC-Test
Eine DNS-Änderung greift nicht, oder Resolver widersprechen sichDNS-Lookup & Propagation

Ein Scan für alles

Acht der Themen oben werden vom kompletten Domain-Sicherheitscheck benotet, der Ihre gesamte Domain abdeckt — Website-TLS, Mailserver, DNS, DNSSEC, E-Mail-Authentifizierung und HTTP-Security-Header — in einem Durchgang, von A+ bis F, mit Erklärung je Prüfung und Hinweisen zur Behebung. Eine Seite steht bewusst daneben: Der DNS-Lookup ergänzt einen unbenoteten Vergleich über 11 öffentliche Resolver und 7 Blocklisten-Resolver, den der Gesamtscan nicht fährt — die zonen-eigenen Nameserver prüfen beide. Ansonsten nutzen die Themenseiten und der vollständige Scan dieselbe Engine: Was Sie auf der einen sehen, sehen Sie auch auf der anderen.

Wie die Bewertung funktioniert

Fast jede Prüfung ist dokumentiert: was sie ansieht, wie sie bewertet wird, welches Gewicht sie trägt und wie ein Fehlschlag zu beheben ist. Die Referenz ist nach Modulen geteilt — Website-TLS, Mailserver-TLS & DANE, E-Mail-Authentifizierung, DNS, DNSSEC und HTTP-Security-Header — die Rating-Caps und das Bewertungsmodell stehen auf der Seite Checks & Bewertung.

Erst noch einen Record veröffentlichen?

Testen sagt Ihnen, was falsch ist; das Record Studio schreibt den Record, der es behebt — SPF, DKIM, DMARC, BIMI, TLSA, SMIMEA, MTA-STS, TLS-RPT, CAA, security.txt und Null MX, alles im Browser erzeugt. Für eine Nachricht, die Sie wirklich senden oder empfangen, gehen der Sende-Test und der Empfangs-Test weiter, als DNS es kann: Sie messen eine echte Nachricht von Anfang bis Ende.