SPF & DMARC Checker für deine Domain
E-Mail-Sicherheit automatisch prüfen und mit einer Note bewerten lassen
Was prüft der SPF & DMARC Checker?
SPF-Eintrag inklusive Zählung der DNS-Lookups gegen das RFC-Limit von 10
DMARC-Richtlinie – erkennt, ob p=none deinen Schutz wirkungslos macht
DKIM-Signaturschlüssel über 15 verbreitete Selektoren
Transportverschlüsselung: STARTTLS, MTA-STS, TLS-RPT und DANE
MX-Server und Zertifikate inklusive Restlaufzeit und Zertifikatskette
Gesamtnote von A bis F mit nachvollziehbarer Punkteverteilung
So funktioniert der E-Mail-Sicherheits-Check
In 4 Schritten zur vollständigen Bewertung deiner E-Mail-Konfiguration
-
1 Schritt 1
URL eingeben
Gib die Adresse deiner Website ein. Die zu prüfende E-Mail-Domain wird daraus automatisch abgeleitet.
-
2 Schritt 2
DNS-Einträge auslesen
InspectWP fragt SPF, DMARC, DKIM, MTA-STS, BIMI, TLS-RPT und die MX-Einträge deiner Domain ab und prüft jeden Eintrag auf Syntaxfehler.
-
3 Schritt 3
Mailserver testen
Für die wichtigsten MX-Server wird eine echte SMTP-Verbindung aufgebaut, um STARTTLS, TLS-Version und Zertifikat zu prüfen.
-
4 Schritt 4
Ergebnis und Note erhalten
Du bekommst jeden Eintrag im Klartext, eine Gesamtnote von A bis F und konkrete Hinweise, welche Einstellung du als Nächstes ändern solltest.
Diese E-Mail-Einträge werden geprüft
Jeder Eintrag erfüllt eine eigene Aufgabe – erst zusammen ergeben sie einen wirksamen Schutz
- SPF Grundschutz
- Legt fest, welche Server E-Mails im Namen deiner Domain versenden dürfen. Der Eintrag darf maximal 10 DNS-Lookups auslösen – darüber hinaus werten empfangende Server ihn als fehlerhaft und ignorieren ihn.
- DMARC Höchste Gewichtung
- Sagt empfangenden Servern, was mit Nachrichten geschehen soll, die SPF und DKIM nicht bestehen. Ohne DMARC bleiben SPF und DKIM weitgehend folgenlos.
- DKIM Grundschutz
- Signiert ausgehende Nachrichten kryptografisch, sodass Manipulationen auf dem Transportweg auffallen. Der Selektor ist nicht standardisiert, daher prüft InspectWP 15 verbreitete Namen.
- STARTTLS Transportsicherheit
- Verschlüsselt die Verbindung zwischen sendendem und empfangendem Mailserver. InspectWP prüft das mit einer echten SMTP-Verbindung, nicht nur anhand von DNS-Einträgen.
- MTA-STS Transportsicherheit
- Verpflichtet sendende Server dazu, deine Mails ausschließlich verschlüsselt zuzustellen. Geprüft werden sowohl der DNS-Eintrag als auch die Erreichbarkeit der Policy-Datei.
- DANE Fortgeschritten
- Verankert das Zertifikat deines Mailservers im DNS und schützt so vor untergeschobenen Zertifikaten. Nur mit aktivem DNSSEC belastbar – ohne DNSSEC wird die Prüfung nicht gewertet.
- TLS-RPT Überwachung
- Lässt sich Berichte zusenden, wenn die verschlüsselte Zustellung an deine Domain fehlschlägt. Ohne diese Berichte bleiben Transportprobleme unbemerkt.
- BIMI Markenwirkung
- Zeigt dein Markenlogo neben der Nachricht im Posteingang an. Setzt eine bereits durchgesetzte DMARC-Richtlinie voraus und wirkt damit als Bestätigung einer sauberen Konfiguration.
So entsteht deine Note von A bis F
Der Score ist keine Schätzung, sondern eine gewichtete Punkterechnung
| Prüfung | Punkte | Bewertung |
|---|---|---|
| DMARC | 30 | p=reject volle Punktzahl, p=quarantine zwei Drittel, p=none ein Drittel |
| SPF | 25 | Volle Punktzahl unter 8 Lookups, Abzug ab 8, deutlicher Abzug über dem RFC-Limit von 10 |
| DKIM | 25 | Volle Punktzahl, sobald ein gültiger Signaturschlüssel gefunden wird |
| STARTTLS | 15 | Volle Punktzahl, wenn alle geprüften Server verschlüsseln – anteilig, wenn nur ein Teil es tut |
| MTA-STS | 10 | Volle Punktzahl bei durchgesetzter Policy (Modus enforce), 7 Punkte im testing-Modus, 5 Punkte für den DNS-Eintrag allein oder Modus none |
| BIMI | 10 | Volle Punktzahl bei gültigem Eintrag |
| DANE | 5 | Wird nur gewertet, wenn DNSSEC für die Domain aktiv ist |
| TLS-RPT | 5 | Volle Punktzahl bei konfigurierter Berichtsadresse |
Was die Noten bedeuten
-
A ab 85%
Vorbildlich konfiguriert – Spoofing-Schutz und Transportverschlüsselung greifen
-
B 70–84%
Solide Basis, einzelne Zusatzmerkmale fehlen noch
-
C 50–69%
Grundschutz vorhanden, aber mit spürbaren Lücken
-
D 28–49%
Nur Bruchstücke konfiguriert – Missbrauch der Domain ist realistisch
-
F unter 28%
Kein wirksamer Schutz – deine Domain lässt sich praktisch beliebig fälschen
Prüfungen, die technisch nicht durchführbar waren, fließen gar nicht erst in die Rechnung ein. Wenn deine Mailserver etwa Verbindungen von unserer Prüf-IP abweisen, senkt das deine Note nicht – der Punkt entfällt einfach auf beiden Seiten.
Die drei DMARC-Richtlinien im Vergleich
Der häufigste Fehler ist kein fehlender Eintrag, sondern ein wirkungsloser
-
p=none
Empfangende Server stellen gefälschte Nachrichten weiterhin zu und schicken dir lediglich Berichte. Als Übergangszustand während der Einführung sinnvoll – als Dauerzustand bietet er keinen Schutz.
Nur als Startpunkt geeignet -
p=quarantine
Nachrichten, die die Prüfung nicht bestehen, landen im Spam-Ordner. Ein guter Zwischenschritt, sobald du in den Berichten siehst, dass deine eigenen Versandwege sauber laufen.
Sinnvoller Zwischenschritt -
p=reject
Gefälschte Nachrichten werden bereits bei der Annahme abgewiesen und erreichen den Empfänger nie. Das ist das Ziel jeder DMARC-Einführung und wird im Score voll gewertet.
Empfohlenes Ziel
Mit dem SPF & DMARC Checker E-Mail-Spoofing verhindern
Ohne korrekt konfigurierte SPF-, DKIM- und DMARC-Einträge kann praktisch jeder E-Mails im Namen deiner Domain versenden. Empfänger sehen deinen Absendernamen, während die Nachricht von einem fremden Server stammt – die typische Grundlage für Phishing und Rechnungsbetrug. Der InspectWP E-Mail-Check liest alle relevanten DNS-Einträge deiner Domain aus, prüft ihre Syntax und zeigt dir in Klartext, welche Lücke ein Angreifer ausnutzen könnte. Besonders häufig: Ein DMARC-Eintrag ist zwar vorhanden, steht aber auf p=none und weist empfangende Server damit ausdrücklich an, gefälschte Nachrichten trotzdem zuzustellen.
Transportverschlüsselung und der Sicherheits-Score
SPF, DKIM und DMARC beantworten die Frage, wer in deinem Namen senden darf. Ob die Nachricht unterwegs mitgelesen werden kann, entscheidet die Transportverschlüsselung. InspectWP baut dafür eine echte SMTP-Verbindung zu deinen Mailservern auf und prüft, ob sie STARTTLS anbieten, welche TLS-Version sie sprechen und wie lange ihr Zertifikat noch gültig ist. Ergänzend werden MTA-STS, TLS-RPT und DANE ausgewertet. Aus allen Einzelergebnissen entsteht ein Score mit einer Note von A bis F – wobei Prüfungen, die technisch nicht durchführbar waren, die Bewertung weder verbessern noch verschlechtern.
Tausende Website-Betreiber vertrauen auf InspectWP
Die Zahlen sprechen für sich
Häufige Fragen zum SPF & DMARC Checker
Alles, was du über den E-Mail-Sicherheits-Test wissen musst
Weitere passende Checks
Diese Tools helfen dir bei verwandten Themen