Zum Inhalt springen

Prüfregel · RSC-SEC-085

Kein DMARC-Eintrag

SicherheitSchweregrad: MittelCWE-290OWASP A07-2021

Prüft, ob zu einem vorhandenen SPF-Eintrag auch ein DMARC-Eintrag existiert, der festlegt, was mit gefälschten Mails passiert.

Warum das zählt

SPF allein ist eine halbe Antwort: Es sagt Empfängern, welche Server für euch senden dürfen, aber nicht, was mit einer Mail geschehen soll, die die Prüfung nicht besteht. Genau das legt DMARC fest — zustellen, in den Spam-Ordner oder abweisen. Ohne DMARC entscheidet jeder Empfänger selbst, und die meisten stellen im Zweifel zu.

DMARC bringt noch etwas, das SPF nicht kann: Berichte. Ihr erfahrt, wer in eurem Namen Mails verschickt — auch die Dienste, die ihr längst vergessen habt (Newsletter-Tool, CRM, Rechnungssoftware). Deshalb beginnt man mit `p=none`, liest zwei bis vier Wochen mit und zieht die Richtlinie dann an.

Selbst nachprüfen: `dig TXT _dmarc.eure-domain.de +short` — kommt keine Zeile mit `v=DMARC1` zurück, fehlt der Eintrag.

Prüfstufe

Außen-Scan (anonym)

So behebt ihr es

DMARC-Eintrag unter `_dmarc.<domain>` anlegen — zunächst `v=DMARC1; p=none; rua=mailto:…`, nach Auswertung der Berichte auf `p=quarantine` oder `p=reject` anheben.

Eigene App kostenlos prüfen