SPF & DMARC Checker dla Twojej domeny
Bezpieczeństwo e-mail sprawdzone automatycznie i ocenione w skali od A do F
Co obejmuje SPF & DMARC Checker?
Rekord SPF wraz z liczbą zapytań DNS w odniesieniu do limitu 10 z RFC
Polityka DMARC – wykrywa, czy p=none pozbawia Twoją ochronę skuteczności
Klucze podpisujące DKIM w 15 popularnych selektorach
Szyfrowanie transportu: STARTTLS, MTA-STS, TLS-RPT i DANE
Serwery MX i certyfikaty wraz z pozostałym okresem ważności i łańcuchem certyfikatów
Ocena łączna od A do F z przejrzystym rozbiciem punktów
Jak działa sprawdzenie bezpieczeństwa e-mail
4 kroki do pełnej oceny Twojej konfiguracji e-mail
-
1 Krok 1
Wprowadź adres URL
Podaj adres swojej strony. Domena e-mail do sprawdzenia zostanie z niego wyprowadzona automatycznie.
-
2 Krok 2
Odczyt rekordów DNS
InspectWP odpytuje rekordy SPF, DMARC, DKIM, MTA-STS, BIMI, TLS-RPT i MX Twojej domeny i sprawdza każdy z nich pod kątem błędów składni.
-
3 Krok 3
Test serwerów pocztowych
Dla najważniejszych serwerów MX otwierane jest prawdziwe połączenie SMTP, aby sprawdzić STARTTLS, wersję TLS i certyfikat.
-
4 Krok 4
Odbierz wynik i swoją ocenę
Otrzymujesz każdy rekord opisany prostym językiem, ocenę łączną od A do F oraz konkretne wskazówki, które ustawienie zmienić w następnej kolejności.
Te rekordy e-mail są sprawdzane
Każdy rekord ma własne zadanie – dopiero razem tworzą skuteczną ochronę
- SPF Ochrona podstawowa
- Określa, które serwery mogą wysyłać pocztę w imieniu Twojej domeny. Rekord nie może wywoływać więcej niż 10 zapytań DNS – powyżej tej granicy serwery odbiorcze traktują go jako uszkodzony i ignorują.
- DMARC Najwyższa waga
- Mówi serwerom odbiorczym, co zrobić z wiadomościami, które nie przeszły SPF i DKIM. Bez DMARC SPF i DKIM w dużej mierze pozostają bez konsekwencji.
- DKIM Ochrona podstawowa
- Podpisuje wychodzące wiadomości kryptograficznie, dzięki czemu manipulacja w drodze staje się widoczna. Selektor nie jest ustandaryzowany, dlatego InspectWP sprawdza 15 popularnych nazw.
- STARTTLS Bezpieczeństwo transportu
- Szyfruje połączenie między serwerem wysyłającym a odbierającym pocztę. InspectWP testuje to prawdziwym połączeniem SMTP, a nie tylko na podstawie rekordów DNS.
- MTA-STS Bezpieczeństwo transportu
- Zobowiązuje serwery wysyłające do dostarczania Twojej poczty wyłącznie przez szyfrowane połączenie. Sprawdzany jest zarówno rekord DNS, jak i dostępność pliku polityki.
- DANE Zaawansowane
- Zakotwicza certyfikat Twojego serwera pocztowego w DNS i chroni tym samym przed podmienionymi certyfikatami. Ma sens tylko przy aktywnym DNSSEC – bez DNSSEC test nie jest punktowany.
- TLS-RPT Monitorowanie
- Pozwala otrzymywać raporty, gdy szyfrowane dostarczanie do Twojej domeny zawiedzie. Bez tych raportów problemy transportowe pozostają niezauważone.
- BIMI Wizerunek marki
- Wyświetla logo Twojej marki obok wiadomości w skrzynce odbiorczej. Wymaga już egzekwowanej polityki DMARC i dlatego działa jak potwierdzenie czystej konfiguracji.
Jak obliczana jest Twoja ocena od A do F
Wynik nie jest szacunkiem, lecz ważonym obliczeniem punktowym
| Test | Punkty | Punktacja |
|---|---|---|
| DMARC | 30 | p=reject pełna pula punktów, p=quarantine dwie trzecie, p=none jedna trzecia |
| SPF | 25 | Pełna pula punktów poniżej 8 zapytań, odliczenie od 8 wzwyż, wyraźne odliczenie powyżej limitu 10 z RFC |
| DKIM | 25 | Pełna pula punktów, gdy tylko zostanie znaleziony ważny klucz podpisujący |
| STARTTLS | 15 | Pełna pula punktów, jeśli każdy sprawdzony serwer szyfruje – proporcjonalnie, jeśli robi to tylko część z nich |
| MTA-STS | 10 | Pełna pula punktów przy egzekwowanej polityce (tryb enforce), 7 punktów w trybie testing, 5 punktów za sam rekord DNS lub tryb none |
| BIMI | 10 | Pełna pula punktów za poprawny rekord |
| DANE | 5 | Punktowane tylko wtedy, gdy dla domeny aktywny jest DNSSEC |
| TLS-RPT | 5 | Pełna pula punktów za skonfigurowany adres raportowania |
Co oznaczają oceny
-
A 85% i więcej
Wzorowa konfiguracja – ochrona przed spoofingiem i szyfrowanie transportu działają
-
B 70–84%
Solidna podstawa, brakuje jeszcze pojedynczych funkcji uzupełniających
-
C 50–69%
Ochrona podstawowa istnieje, ale z zauważalnymi lukami
-
D 28–49%
Skonfigurowane tylko fragmenty – nadużycie domeny jest realną perspektywą
-
F poniżej 28%
Brak skutecznej ochrony – Twoją domenę można fałszować praktycznie dowolnie
Testy, których technicznie nie dało się przeprowadzić, w ogóle nie wchodzą do obliczeń. Jeśli na przykład Twoje serwery pocztowe odrzucają połączenia z naszego testowego adresu IP, nie obniża to Twojej oceny – punkty po prostu odpadają po obu stronach.
Porównanie trzech polityk DMARC
Najczęstszym błędem nie jest brak rekordu, lecz rekord bez skutku
-
p=none
Serwery odbiorcze nadal dostarczają sfałszowane wiadomości i wysyłają Ci jedynie raporty. Przydatne jako stan przejściowy podczas wdrożenia – jako stan trwały nie daje żadnej ochrony.
Nadaje się wyłącznie jako punkt wyjścia -
p=quarantine
Wiadomości, które nie przejdą weryfikacji, trafiają do folderu spam. Dobry krok pośredni, gdy raporty pokażą Ci, że Twoje własne ścieżki wysyłki są czyste.
Sensowny krok pośredni -
p=reject
Sfałszowane wiadomości są odrzucane już przy przyjęciu i nigdy nie docierają do odbiorcy. To cel każdego wdrożenia DMARC i pełna pula punktów w wyniku.
Zalecany stan docelowy
Zapobiegaj spoofingowi e-mail dzięki SPF & DMARC Checker
Bez poprawnie skonfigurowanych rekordów SPF, DKIM i DMARC praktycznie każdy może wysyłać wiadomości w imieniu Twojej domeny. Odbiorcy widzą Twoją nazwę nadawcy, podczas gdy wiadomość pochodzi z obcego serwera – to klasyczny punkt wyjścia dla phishingu i oszustw na fakturę. Sprawdzenie e-mail InspectWP odczytuje każdy istotny rekord DNS Twojej domeny, waliduje jego składnię i mówi Ci prostym językiem, którą lukę mógłby wykorzystać atakujący. Szczególnie częsty przypadek: rekord DMARC istnieje, ale jest ustawiony na p=none i tym samym wprost nakazuje serwerom odbiorczym dostarczać sfałszowane wiadomości mimo wszystko.
Szyfrowanie transportu a wynik bezpieczeństwa
SPF, DKIM i DMARC odpowiadają na pytanie, kto może wysyłać w Twoim imieniu. O tym, czy wiadomość da się odczytać w drodze, decyduje szyfrowanie transportu. Aby to sprawdzić, InspectWP otwiera prawdziwe połączenie SMTP z Twoimi serwerami pocztowymi i sprawdza, czy oferują STARTTLS, jaką wersję TLS obsługują i jak długo ich certyfikat pozostaje ważny. Dodatkowo oceniane są MTA-STS, TLS-RPT i DANE. Wszystkie wyniki cząstkowe składają się na wynik z oceną od A do F – przy czym testy, których technicznie nie dało się przeprowadzić, ani nie poprawiają, ani nie pogarszają oceny.
Tysiące właścicieli stron ufa InspectWP
Liczby mówią same za siebie
Najczęściej zadawane pytania o SPF & DMARC Checker
Wszystko, co musisz wiedzieć o teście bezpieczeństwa e-mail
Więcej narzędzi, które mogą być Ci potrzebne
Te testy obejmują pokrewne tematy