Zum Inhalt springen

Prüfregel · RSC-SEC-087

DMARC mit `p=none`

SicherheitSchweregrad: NiedrigCWE-290

Prüft, ob der DMARC-Eintrag noch auf `p=none` steht und Empfänger damit gefälschte Mails weiterhin zustellen sollen.

Warum das zählt

`p=none` ist der Beobachtungsmodus von DMARC: Ihr bekommt Berichte, aber Empfänger werden angewiesen, gefälschte Mails trotzdem zuzustellen. Das ist als Startpunkt richtig — und als Dauerzustand wirkungslos.

Viele Domains bleiben jahrelang dort stehen, weil der zweite Schritt nie geplant war. Die Reihenfolge: zwei bis vier Wochen Berichte lesen, jeden legitimen Sender in SPF oder DKIM aufnehmen, dann `p=quarantine`, dann `p=reject`.

Selbst nachprüfen: `dig TXT _dmarc.eure-domain.de +short` — steht dort `p=none`, ist der Schutz noch nicht scharf.

Prüfstufe

Außen-Scan (anonym)

So behebt ihr es

DMARC-Berichte auswerten, alle legitimen Sender in SPF/DKIM aufnehmen und die Richtlinie auf `p=quarantine`, später `p=reject` anheben.

Eigene App kostenlos prüfen