Alles wat DNS zegt over de beveiliging van je domein, in één tabel

De mailchecker vertelt je of je mail wordt vertrouwd. Dit gaat verder — certificaten, DNSSEC, transportversleuteling voor mail — en vertelt je wat daarvan optioneel is en wat niet.

De tool wordt geladen…

Hoe het werkt

  1. Typ een domein en druk op “Check” (controleren).
  2. Lees de tabel: OK, Check (controleren) of Info (informatie), elk met een reden in één regel.
  3. Download het Markdown-rapport voor wie het DNS beheert.

Waarom er niets wordt geüpload

Alles wat deze pagina doet, doet code die in je browsertabblad draait, met dezelfde engine die ook webpagina’s tekent. Je bestand wordt van schijf naar het geheugen van dat tabblad gelezen, daar bewerkt en weer weggeschreven als download. Het wordt nergens naartoe gestuurd — niet naar ons, en niet naar een derde partij.

Controleer het zelf

  1. Open de ontwikkelaarstools van je browser (F12) en kies het tabblad Netwerk.
  2. Laad je bestand en start de tool.
  3. De enige verzoeken die je ziet, halen de code van de tool zelf op — en bij een paar zware tools hun opensource-engine van een openbare CDN — plus één kleine bezoekmelding aan loreatec.jp (adres en titel van de pagina, meer niet). In geen van die verzoeken zit jouw bestand.

Bewijs dat het lokaal blijft →

Veelgestelde vragen

Wat kan een browser controleren, en wat niet?

Alles wat in DNS staat: SPF, DMARC, DKIM-sleutels, de MTA-STS- en BIMI-records, CAA, DNSSEC-validatievlaggen en TLSA-records. Wat hij niet kan, is het MTA-STS-beleidsbestand van je webserver ophalen of een TLS-verbinding met je mailservers openen — daarvoor is een controle vanaf een server nodig, dus de tool zegt “hier niet te controleren” in plaats van te gokken.

Hoe vindt hij DKIM zonder de selector te kennen?

Hij probeert de twintig selectors die mailproviders gewoonlijk gebruiken (google, selector1/2, k1, s1, default, pm…). Een treffer bewijst dat DKIM bestaat; een misser bewijst niets — je provider gebruikt misschien een andere naam. Er is geen manier om selectors van buitenaf op te sommen.

Waarom Cloudflare en Google vergelijken?

Omdat een wijziging die je net hebt doorgevoerd op de ene resolver eerder zichtbaar is dan op de andere, en omdat een verschil dat aanhoudt wijst op geo-DNS of een kapotte secundaire server. Twee onafhankelijke waarnemingen kosten vanuit een browser niets.

Zijn CAA, DNSSEC en DANE verplicht?

Nee. CAA is een goedkope, verstandige beperking (alleen jouw certificaatautoriteiten mogen uitgeven). DNSSEC en DANE zijn optionele infrastructuur die de meeste Japanse domeinen niet gebruiken; de tool markeert ze daarom als Info, niet als Check.