Всё, что DNS знает о безопасности вашего домена, в одной таблице
Проверка почты говорит, будут ли доверять вашим письмам. Эта идёт дальше — сертификаты, DNSSEC, шифрование транспорта почты — и показывает, что из этого необязательно, а что нет.
- Работает в вашем браузере, а не на нашем сервере
- Без регистрации
- Без водяных знаков
Загружаем инструмент…
Как это работает
- Введите домен и нажмите «Check» («Проверить»).
- Прочитайте таблицу: OK, Check или Info, каждая строка — с причиной в одну фразу.
- Скачайте отчёт в Markdown для того, кто отвечает за DNS.
Почему ничего не отправляется на сервер
Всё, что делает эта страница, выполняет код внутри вкладки вашего браузера — тем же движком, который рисует веб-страницы. Файл читается с диска в память вкладки, преобразуется там и записывается обратно как загружаемый файл. Он никуда не отправляется — ни нам, ни третьей стороне.
Проверьте сами
- Откройте инструменты разработчика в браузере (F12) и перейдите на вкладку «Сеть» (Network).
- Загрузите свой файл и запустите инструмент.
- Единственные запросы, которые вы увидите, — это код самого инструмента, а у нескольких тяжёлых инструментов ещё и их открытый движок из публичного CDN, плюс один небольшой сигнал о просмотре страницы на loreatec.jp (адрес и заголовок страницы, больше ничего). Ни один из них не несёт ваш файл.
Частые вопросы
Что может проверить браузер, а что нет?
Всё, что живёт в DNS: SPF, DMARC, ключи DKIM, записи MTA-STS и BIMI, CAA, флаги валидации DNSSEC и записи TLSA. Чего он не может — скачать файл политики MTA-STS с вашего веб-сервера или открыть TLS-соединение с вашими почтовыми серверами: для этого нужна проверка на стороне сервера, поэтому инструмент честно пишет «здесь не проверяется» вместо того, чтобы гадать.
Как найти DKIM, не зная селектор?
Инструмент перебирает двадцать селекторов, которые чаще всего используют почтовые провайдеры (google, selector1/2, k1, s1, default, pm…). Совпадение доказывает, что DKIM настроен; отсутствие совпадения не доказывает ничего — ваш провайдер может использовать другое имя. Перечислить все селекторы снаружи невозможно в принципе.
Зачем сравнивать Cloudflare и Google?
Потому что только что внесённое изменение становится видно на одном резолвере раньше, чем на другом, а устойчивое расхождение указывает на geo-DNS или сломанный вторичный сервер. Два независимых взгляда из браузера ничего не стоят.
CAA, DNSSEC и DANE обязательны?
Нет. CAA — это дешёвое и разумное ограничение (выпускать сертификаты могут только ваши удостоверяющие центры). DNSSEC и DANE — необязательная инфраструктура, которую не использует большинство японских доменов; поэтому инструмент помечает их как Info, а не как Check.