Zum Inhalt springen

Prüfregel · RSC-SEC-086

SPF-Eintrag mit `+all`

SicherheitSchweregrad: HochCWE-290OWASP A05-2021

Prüft, ob der SPF-Eintrag auf `+all` (oder ein nacktes `all`) endet und damit ausdrücklich jeden Server als Absender zulässt.

Warum das zählt

Der letzte Mechanismus eines SPF-Eintrags sagt, was mit allen nicht genannten Servern passiert. `-all` heißt „abweisen“, `~all` „verdächtig“, `+all` heißt „auch erlaubt“. Ein Eintrag mit `+all` besteht also für jeden Server der Welt — er ist schlimmer als gar kein SPF, weil er Empfängern aktiv bestätigt, dass die Fälschung in Ordnung ist.

Der Fehler entsteht meist beim Einrichten: Ein Dienst wollte partout nicht durch die Prüfung, jemand hat `+all` als Notlösung eingetragen — und es dann nie zurückgebaut. Auch ein nacktes `all` ohne Vorzeichen bedeutet `+all`.

Selbst nachprüfen: `dig TXT eure-domain.de +short` — die `v=spf1`-Zeile darf nicht auf `+all` oder `all` enden. Die sendenden Dienste stehen in der Anleitung des jeweiligen Anbieters als `include:`-Eintrag.

Prüfstufe

Außen-Scan (anonym)

So behebt ihr es

`+all` entfernen, die tatsächlich sendenden Dienste per `include:`/`ip4:` eintragen und den Eintrag mit `-all` abschließen.

Eigene App kostenlos prüfen