Alles, was das DNS über die Sicherheit deiner Domain sagt, in einer Tabelle
Der Mail-Check sagt dir, ob deiner Post vertraut wird. Das hier geht weiter — Zertifikate, DNSSEC, Transportverschlüsselung für Mail — und sagt dazu, was davon optional ist und was nicht.
- Läuft in deinem Browser, nicht auf unserem Server
- Keine Anmeldung
- Kein Wasserzeichen
Werkzeug wird geladen…
So funktioniert es
- Tipp eine Domain ein und drück auf „Check“ (Prüfen).
- Lies die Tabelle: OK, Check (Prüfen) oder Info, jeweils mit einer einzeiligen Begründung.
- Lade den Markdown-Bericht für die Person herunter, die das DNS verwaltet.
Warum nichts hochgeladen wird
Alles, was auf dieser Seite passiert, erledigt Code, der im Tab deines Browsers läuft — mit derselben Engine, die auch Webseiten darstellt. Die Datei wird von der Festplatte in den Speicher des Tabs gelesen, dort umgewandelt und als Download wieder herausgeschrieben. Sie wird nirgendwohin geschickt — weder zu uns noch zu Dritten.
Prüf es selbst nach
- Öffne die Entwicklerwerkzeuge deines Browsers (F12) und wähle den Tab „Netzwerk“.
- Lade deine Datei und starte das Werkzeug.
- Die einzigen Anfragen, die du siehst, holen den Code des Werkzeugs selbst — und bei ein paar schweren Werkzeugen dessen Open-Source-Engine von einem öffentlichen CDN — dazu ein kleines Seitenaufruf-Signal an loreatec.jp (Adresse und Titel der Seite, mehr nicht). Keine davon trägt deine Datei.
Häufige Fragen
Was kann ein Browser prüfen und was nicht?
Alles, was im DNS steht: SPF, DMARC, DKIM-Schlüssel, die Einträge für MTA-STS und BIMI, CAA, die Prüfkennzeichen von DNSSEC und TLSA-Einträge. Nicht möglich ist es, die MTA-STS-Richtliniendatei von deinem Webserver zu holen oder eine TLS-Verbindung zu deinen Mailservern aufzubauen — dafür braucht es einen Prüfer auf einem Server, deshalb sagt das Werkzeug „hier nicht prüfbar“, statt zu raten.
Wie findet es DKIM, ohne den Selektor zu kennen?
Es probiert die zwanzig Selektoren durch, die Mail-Anbieter üblicherweise verwenden (google, selector1/2, k1, s1, default, pm…). Ein Treffer beweist, dass DKIM existiert; ein Fehlschlag beweist nichts — dein Anbieter kann einen anderen Namen verwenden. Von außen lassen sich Selektoren nicht auflisten.
Warum Cloudflare und Google vergleichen?
Weil eine gerade vorgenommene Änderung auf dem einen Resolver früher sichtbar ist als auf dem anderen, und weil eine anhaltende Abweichung auf Geo-DNS oder einen defekten sekundären Server hindeutet. Zwei unabhängige Sichten kosten aus dem Browser heraus nichts.
Sind CAA, DNSSEC und DANE Pflicht?
Nein. CAA ist eine billige, sinnvolle Einschränkung (nur deine Zertifizierungsstellen dürfen ausstellen). DNSSEC und DANE sind optionale Infrastruktur, die die meisten japanischen Domains nicht betreiben; deshalb markiert das Werkzeug sie als Info und nicht als Check.