SPF & DMARC Checker für deine Domain

Bitte eine gültige URL (https://www.example.com) eingeben.
HTTP Basic Auth Für passwortgeschützte Websites (.htaccess)
Premium Plan Feature
Upgrade

E-Mail-Sicherheit automatisch prüfen und mit einer Note bewerten lassen

SPF-, DMARC- und DKIM-Test – 100% online und kostenlos
Tausende Website-Betreiber vertrauen auf InspectWP

Was prüft der SPF & DMARC Checker?

SPF-Eintrag inklusive Zählung der DNS-Lookups gegen das RFC-Limit von 10

DMARC-Richtlinie – erkennt, ob p=none deinen Schutz wirkungslos macht

DKIM-Signaturschlüssel über 15 verbreitete Selektoren

Transportverschlüsselung: STARTTLS, MTA-STS, TLS-RPT und DANE

MX-Server und Zertifikate inklusive Restlaufzeit und Zertifikatskette

Gesamtnote von A bis F mit nachvollziehbarer Punkteverteilung

So funktioniert der E-Mail-Sicherheits-Check

In 4 Schritten zur vollständigen Bewertung deiner E-Mail-Konfiguration

  1. 1 Schritt 1

    URL eingeben

    Gib die Adresse deiner Website ein. Die zu prüfende E-Mail-Domain wird daraus automatisch abgeleitet.

  2. 2 Schritt 2

    DNS-Einträge auslesen

    InspectWP fragt SPF, DMARC, DKIM, MTA-STS, BIMI, TLS-RPT und die MX-Einträge deiner Domain ab und prüft jeden Eintrag auf Syntaxfehler.

  3. 3 Schritt 3

    Mailserver testen

    Für die wichtigsten MX-Server wird eine echte SMTP-Verbindung aufgebaut, um STARTTLS, TLS-Version und Zertifikat zu prüfen.

  4. 4 Schritt 4

    Ergebnis und Note erhalten

    Du bekommst jeden Eintrag im Klartext, eine Gesamtnote von A bis F und konkrete Hinweise, welche Einstellung du als Nächstes ändern solltest.

Diese E-Mail-Einträge werden geprüft

Jeder Eintrag erfüllt eine eigene Aufgabe – erst zusammen ergeben sie einen wirksamen Schutz

SPF
Grundschutz
Legt fest, welche Server E-Mails im Namen deiner Domain versenden dürfen. Der Eintrag darf maximal 10 DNS-Lookups auslösen – darüber hinaus werten empfangende Server ihn als fehlerhaft und ignorieren ihn.
DMARC
Höchste Gewichtung
Sagt empfangenden Servern, was mit Nachrichten geschehen soll, die SPF und DKIM nicht bestehen. Ohne DMARC bleiben SPF und DKIM weitgehend folgenlos.
DKIM
Grundschutz
Signiert ausgehende Nachrichten kryptografisch, sodass Manipulationen auf dem Transportweg auffallen. Der Selektor ist nicht standardisiert, daher prüft InspectWP 15 verbreitete Namen.
STARTTLS
Transportsicherheit
Verschlüsselt die Verbindung zwischen sendendem und empfangendem Mailserver. InspectWP prüft das mit einer echten SMTP-Verbindung, nicht nur anhand von DNS-Einträgen.
MTA-STS
Transportsicherheit
Verpflichtet sendende Server dazu, deine Mails ausschließlich verschlüsselt zuzustellen. Geprüft werden sowohl der DNS-Eintrag als auch die Erreichbarkeit der Policy-Datei.
DANE
Fortgeschritten
Verankert das Zertifikat deines Mailservers im DNS und schützt so vor untergeschobenen Zertifikaten. Nur mit aktivem DNSSEC belastbar – ohne DNSSEC wird die Prüfung nicht gewertet.
TLS-RPT
Überwachung
Lässt sich Berichte zusenden, wenn die verschlüsselte Zustellung an deine Domain fehlschlägt. Ohne diese Berichte bleiben Transportprobleme unbemerkt.
BIMI
Markenwirkung
Zeigt dein Markenlogo neben der Nachricht im Posteingang an. Setzt eine bereits durchgesetzte DMARC-Richtlinie voraus und wirkt damit als Bestätigung einer sauberen Konfiguration.

So entsteht deine Note von A bis F

Der Score ist keine Schätzung, sondern eine gewichtete Punkterechnung

Prüfung Punkte Bewertung
DMARC 30 p=reject volle Punktzahl, p=quarantine zwei Drittel, p=none ein Drittel
SPF 25 Volle Punktzahl unter 8 Lookups, Abzug ab 8, deutlicher Abzug über dem RFC-Limit von 10
DKIM 25 Volle Punktzahl, sobald ein gültiger Signaturschlüssel gefunden wird
STARTTLS 15 Volle Punktzahl, wenn alle geprüften Server verschlüsseln – anteilig, wenn nur ein Teil es tut
MTA-STS 10 Volle Punktzahl bei durchgesetzter Policy (Modus enforce), 7 Punkte im testing-Modus, 5 Punkte für den DNS-Eintrag allein oder Modus none
BIMI 10 Volle Punktzahl bei gültigem Eintrag
DANE 5 Wird nur gewertet, wenn DNSSEC für die Domain aktiv ist
TLS-RPT 5 Volle Punktzahl bei konfigurierter Berichtsadresse

Was die Noten bedeuten

  • A ab 85%

    Vorbildlich konfiguriert – Spoofing-Schutz und Transportverschlüsselung greifen

  • B 70–84%

    Solide Basis, einzelne Zusatzmerkmale fehlen noch

  • C 50–69%

    Grundschutz vorhanden, aber mit spürbaren Lücken

  • D 28–49%

    Nur Bruchstücke konfiguriert – Missbrauch der Domain ist realistisch

  • F unter 28%

    Kein wirksamer Schutz – deine Domain lässt sich praktisch beliebig fälschen

Prüfungen, die technisch nicht durchführbar waren, fließen gar nicht erst in die Rechnung ein. Wenn deine Mailserver etwa Verbindungen von unserer Prüf-IP abweisen, senkt das deine Note nicht – der Punkt entfällt einfach auf beiden Seiten.

Die drei DMARC-Richtlinien im Vergleich

Der häufigste Fehler ist kein fehlender Eintrag, sondern ein wirkungsloser

  • p=none

    Empfangende Server stellen gefälschte Nachrichten weiterhin zu und schicken dir lediglich Berichte. Als Übergangszustand während der Einführung sinnvoll – als Dauerzustand bietet er keinen Schutz.

    Nur als Startpunkt geeignet
  • p=quarantine

    Nachrichten, die die Prüfung nicht bestehen, landen im Spam-Ordner. Ein guter Zwischenschritt, sobald du in den Berichten siehst, dass deine eigenen Versandwege sauber laufen.

    Sinnvoller Zwischenschritt
  • p=reject

    Gefälschte Nachrichten werden bereits bei der Annahme abgewiesen und erreichen den Empfänger nie. Das ist das Ziel jeder DMARC-Einführung und wird im Score voll gewertet.

    Empfohlenes Ziel
E-Mail-Sicherheits-Check – SPF-, DMARC- und DKIM-Test einer Domain

Mit dem SPF & DMARC Checker E-Mail-Spoofing verhindern

Ohne korrekt konfigurierte SPF-, DKIM- und DMARC-Einträge kann praktisch jeder E-Mails im Namen deiner Domain versenden. Empfänger sehen deinen Absendernamen, während die Nachricht von einem fremden Server stammt – die typische Grundlage für Phishing und Rechnungsbetrug. Der InspectWP E-Mail-Check liest alle relevanten DNS-Einträge deiner Domain aus, prüft ihre Syntax und zeigt dir in Klartext, welche Lücke ein Angreifer ausnutzen könnte. Besonders häufig: Ein DMARC-Eintrag ist zwar vorhanden, steht aber auf p=none und weist empfangende Server damit ausdrücklich an, gefälschte Nachrichten trotzdem zuzustellen.

Transportverschlüsselung und der Sicherheits-Score

SPF, DKIM und DMARC beantworten die Frage, wer in deinem Namen senden darf. Ob die Nachricht unterwegs mitgelesen werden kann, entscheidet die Transportverschlüsselung. InspectWP baut dafür eine echte SMTP-Verbindung zu deinen Mailservern auf und prüft, ob sie STARTTLS anbieten, welche TLS-Version sie sprechen und wie lange ihr Zertifikat noch gültig ist. Ergänzend werden MTA-STS, TLS-RPT und DANE ausgewertet. Aus allen Einzelergebnissen entsteht ein Score mit einer Note von A bis F – wobei Prüfungen, die technisch nicht durchführbar waren, die Bewertung weder verbessern noch verschlechtern.

E-Mail-Sicherheits-Score – Bewertung der Domain-Konfiguration

Tausende Website-Betreiber vertrauen auf InspectWP

Die Zahlen sprechen für sich

0+
Analysierte Websites
0+
Erkannte Plugins
0+
Erkannte Themes

Häufige Fragen zum SPF & DMARC Checker

Alles, was du über den E-Mail-Sicherheits-Test wissen musst

Die drei ergänzen sich: SPF legt fest, welche Server in deinem Namen senden dürfen. DKIM signiert jede Nachricht kryptografisch, sodass Veränderungen auf dem Transportweg auffallen. DMARC verbindet beide und sagt dem Empfänger, was zu tun ist, wenn eine Prüfung fehlschlägt. Ohne DMARC bleiben SPF und DKIM weitgehend folgenlos, weil kein Empfänger weiß, wie er reagieren soll.
Deine Anmeldung konnte nicht gespeichert werden. Bitte versuche es erneut.
Deine Anmeldung war erfolgreich.

Newsletter

Melde dich zu unserem Newsletter an, um auf dem Laufenden zu bleiben.

Wir verwenden Sendinblue als unsere Marketing-Plattform. Wenn du das Formular ausfüllst und absendest, bestätigst du, dass die von dir angegebenen Informationen an Sendinblue zur Bearbeitung gemäß den Nutzungsbedingungen übertragen werden.