域名在 DNS 里暴露的所有安全信息,汇总成一张表
邮件检测工具告诉你邮件会不会被信任。这个工具走得更远 —— 证书、DNSSEC、邮件传输加密 —— 并且会告诉你哪些是可选项,哪些不是。
- 在你的浏览器里运行,不在我们的服务器上
- 不用注册
- 没有水印
正在加载工具……
工作原理
- 输入域名,点击“Check”(检测)。
- 查看结果表:“OK”(正常)、“Check”(需核实)或“Info”(仅供参考),每一项都配一句话说明原因。
- 下载 Markdown 格式的报告,交给管理 DNS 的人。
为什么什么都不用上传
这个页面上的每一步操作,都由运行在你浏览器标签页里的代码完成,用的就是渲染网页的那套引擎。文件从磁盘读进标签页的内存,在那里被处理,再作为下载写回去。它不会被送到任何地方 —— 不会送给我们,也不会送给第三方。
自己动手验证
- 打开浏览器的开发者工具(F12),选择“网络”(Network)面板。
- 载入你的文件,运行这个工具。
- 你能看到的请求只有这些:工具自己的代码 —— 少数几个重型工具还会从公共 CDN 取它们的开源引擎 —— 外加一条发往 loreatec.jp 的小小访问记录(页面地址和标题,仅此而已)。没有一条带着你的文件。
常见问题
浏览器能查到什么,查不到什么?
凡是存在 DNS 里的都能查到:SPF、DMARC、DKIM 密钥、MTA-STS 和 BIMI 记录、CAA、DNSSEC 校验标志和 TLSA 记录。查不到的是从你的网站服务器取回 MTA-STS 策略文件,或者向你的邮件服务器发起 TLS 连接 —— 这些需要服务器端的检测工具才能做,所以工具会显示“not checkable here”(此处无法检测),而不是瞎猜。
不知道 selector,它是怎么找到 DKIM 的?
它会依次尝试邮件服务商常用的二十个 selector(google、selector1/2、k1、s1、default、pm……)。命中就能证明 DKIM 存在;没命中什么也说明不了 —— 你的服务商可能用的是别的名字。从外部没有办法列出全部 selector。
为什么要对比 Cloudflare 和 Google?
因为你刚做的改动,往往会先在一边的解析器上生效,另一边还没跟上;如果两边持续不一致,通常说明用了地域性 DNS,或者某个辅助域名服务器出了问题。从浏览器同时看两个独立来源,不用付出任何代价。
CAA、DNSSEC 和 DANE 是必须的吗?
不是。CAA 是一项成本很低又很合理的限制(只允许指定的证书颁发机构签发证书)。DNSSEC 和 DANE 属于可选的基础设施,大多数日本域名都没有部署;正因如此,工具把它们标为“Info”(仅供参考),而不是“Check”(需核实)。