Wissen · Tool-Anleitungen
SPF, DKIM und DMARC selbst prüfen — E-Mail-Fälschungen erkennen
Eine E-Mail behauptet, von Ihrer Bank, einem Lieferdienst oder Ihrer Chefin zu stammen. Das Absenderfeld lässt sich dabei fast beliebig fälschen — es ist nur Text. Ob eine Mail wirklich von der angegebenen Domain kommt, entscheiden drei Schutzmechanismen, die im DNS der Domain hinterlegt sind: SPF, DKIM und DMARC. Fehlen sie, kann praktisch jeder im Namen der Domain schreiben, und Spamfilter tun sich schwer, die Fälschung abzuweisen. Das Gute daran: Diese Einträge sind öffentlich. Sie können für jede Domain nachsehen, wie gut sie gegen Missbrauch abgesichert ist — ganz ohne Zugang zum Postfach.
Was die drei Mechanismen tun
Alle drei arbeiten über öffentliche DNS-Einträge und greifen ineinander:
- SPF (Sender Policy Framework) legt fest, welche Server im Namen der Domain versenden dürfen. Der Eintrag steht als TXT-Record direkt auf der Domain und beginnt mit
v=spf1. Am Ende steht die Härte der Regel:-allweist Fremdes hart ab,~allmarkiert es nur weich,?allist neutral. - DKIM (DomainKeys Identified Mail) versieht ausgehende Mails mit einer kryptografischen Signatur. Der passende öffentliche Schlüssel liegt im DNS unter einem sogenannten Selector, also z. B.
google._domainkey.domain. - DMARC bindet beides zusammen: Der Eintrag unter
_dmarc.domainsagt empfangenden Servern, was mit einer Mail geschehen soll, die SPF und DKIM nicht besteht —p=none(nur beobachten),p=quarantine(in den Spam) oderp=reject(abweisen) — und wohin Missbrauchsberichte gehen.
Die Einträge live nachschlagen
Genau das übernimmt das Werkzeug «DNS-Recon». Es fragt die TXT-Einträge einer Domain live über DNS-over-HTTPS (DoH) ab — den Weg, über den ein Browser überhaupt DNS-Anfragen stellen kann, weil klassisches DNS im Browser nicht möglich ist. Fehlt SPF oder DMARC, warnt das Werkzeug. So sieht ein typischer Fund für eine erfundene Beispiel-Domain aus:
Lesart: SPF ist gesetzt und erlaubt nur Google-Server als Absender — allerdings mit ~all, also nur einer weichen Markierung statt harter Abweisung. Ein DKIM-Schlüssel für den Selector google ist hinterlegt. Was fehlt, ist DMARC: Empfangende Server bekommen keine verbindliche Anweisung, wie sie mit gefälschten Mails umgehen sollen, und die Domain-Inhaberin erhält keine Berichte über Missbrauch. Eine Fälschung im Namen dieser Domain hat es damit leichter.
Was der Fund aussagt — und die DKIM-Grenze
Ein wichtiger Vorbehalt betrifft DKIM: Anders als SPF und DMARC hat DKIM keinen festen Ort im DNS. Der Schlüssel liegt unter einem Selector-Namen, den nur der Betreiber kennt. DNS-Recon kann DKIM deshalb nur prüfen, wenn der Selector bekannt ist oder aus einer Liste gängiger Namen (etwa default, google, selector1) getroffen wird. Findet das Werkzeug keinen DKIM-Eintrag, heisst das also nicht zwingend, dass keiner existiert — vielleicht ist nur der Selector ein anderer. SPF und DMARC dagegen stehen immer am selben Ort und lassen sich zuverlässig feststellen.
musterhandeI.example mit grossem I statt kleinem l) oder von einem gekaperten, aber legitimen Konto. Umgekehrt ist ein fehlender DMARC-Eintrag kein Beweis für Betrug: Viele seriöse kleine Domains haben ihn schlicht nie eingerichtet. Die Abfrage geht ausserdem an einen öffentlichen DoH-Resolver — nachgeschlagen werden nur öffentliche Domaindaten, keine persönlichen Angaben; geben Sie hier auch keine ein. Behandeln Sie das Ergebnis als Hinweis, der zusammen mit anderen Merkmalen ein Bild ergibt, nicht als Urteil. Kommt Ihnen eine bestimmte Nachricht verdächtig vor, prüfen Sie sie zusätzlich mit dem Betrugswarner.So gehen Sie vor
- Domain aus der Absenderadresse herauslösen (der Teil hinter dem @) und in «DNS-Recon» eingeben.
- Zuerst DMARC unter
_dmarc.domainansehen:p=rejectoderp=quarantineist gut,p=noneschützt noch nicht, ganz fehlend ist ein Warnsignal. - SPF auf die Endung prüfen:
-allist streng,~allnur weich,+allwäre grob fahrlässig. - Für DKIM den passenden Selector kennen oder gängige Namen durchprobieren — ein Leerbefund ist hier nicht aussagekräftig.
- Ergebnis mit anderen Signalen zusammenführen und im Zweifel die Prüfung mit dem KI-Agenten für mehrere Domains im Auftrag laufen lassen.