Befunde – Wissensdatenbank
Keine Einträge passen.
TLS & Verschlüsselung
tls.cert.dane_ee_pinned— Zertifikat durch DANE-EE gepinntDer Server belegt seine Identität über DANE statt über eine Zertifizierungsstelle. Ein DANE-EE-Eintrag veröffentlicht das Zertifikat (oder seinen…tls.cert.expired— Zertifikat abgelaufenDas TLS-Zertifikat des Servers ist abgelaufen. Jedes Zertifikat hat ein festes Gültigkeitsfenster (notBefore bis notAfter); nach notAfter erkennt kein…tls.cert.expiring_soon— Zertifikat läuft bald abDas TLS-Zertifikat ist noch gültig, läuft aber innerhalb von 30 Tagen ab. Danach verweigern zertifikatsprüfende Absender die Zustellung, und das Zertifikat…tls.cert.hostname_mismatch— Zertifikat passt nicht zum HostnamenDas von dieser IP präsentierte Zertifikat gilt nicht für den MX-Hostnamen. Es kann für einen anderen Hostnamen völlig gültig sein — aber es beweist nicht,…tls.cert.hostname_shared_frontend— Zertifikat eines geteilten Mail-FrontendsDas Zertifikat gilt nicht für deinen MX-Hostnamen, deckt aber den eigenen PTR-bestätigten Hostnamen der Maschine ab. Typisch für ein Shared-Mail-Front-End —…tls.cert.invalid_chain— Zertifikatskette ungültigDie präsentierte Zertifikatskette ließ sich nicht validieren. Häufige Ursachen:tls.cert.not_revoked— Zertifikat nicht gesperrtDie Zertifizierungsstelle bestätigt, dass dieses Zertifikat gültig und nicht widerrufen ist. Das ist der erwartete, gesunde Zustand — die CA bürgt für das…tls.cert.ocsp_not_applicable— OCSP-Stapling nicht anwendbarDas Zertifikat enthält keine OCSP-Responder-URL; OCSP-Stapling ist auf diesem Server also gar nicht möglich. Das ist keine Fehlkonfiguration — die…tls.cert.ocsp_not_stapled— Kein OCSP-StaplingDer Server liefert keine OCSP-Antwort im TLS-Handshake mit, obwohl das Zertifikat eine OCSP-Responder-URL nennt. Ohne Stapling muss jeder Client, der den…tls.cert.ocsp_stapled— OCSP-Stapling aktiviertDer Server liefert eine gültige OCSP-Antwort im TLS-Handshake mit. Das ist Best Practice für Server, deren Zertifikat einen OCSP-Responder nennt — schneller…tls.cert.revocation_not_published— Kein Sperr-Endpunkt veröffentlichtDas Zertifikat veröffentlicht keinen Widerrufsendpunkt, den unsere Prüfungen nutzen können. Zunehmend üblich und kein Defekt: Let's Encrypt hat seine…tls.cert.revocation_unavailable— Sperrstatus nicht ermittelbarWir wollten prüfen, ob das Zertifikat widerrufen ist, aber der Endpunkt der CA war nicht erreichbar, lief in ein Timeout oder lieferte eine nicht…tls.cert.revocation_unknown— Sperrstatus unbekanntDie CA hat die Widerrufsanfrage beantwortet, meldet aber, dieses Zertifikat nicht zu erkennen — die Seriennummer steht nicht in ihren Aufzeichnungen.…tls.cert.revoked— Zertifikat gesperrtDie Zertifizierungsstelle hat dieses Zertifikat ausdrücklich widerrufen: Sie bürgt nicht mehr dafür, egal ob es sich noch im Gültigkeitszeitraum befindet.…tls.cert.sct_missing— Keine Certificate Transparency (SCT fehlt)Es wurden keine Signed Certificate Timestamps gefunden. Entweder wurde das Zertifikat keinem öffentlichen Certificate-Transparency-Log vorgelegt, oder die…tls.cert.sct_present— Certificate Transparency (SCT vorhanden)Der Server liefert gültige SCTs — sein Zertifikat ist in mindestens einem öffentlichen CT-Log protokolliert. Das ist der erwartete, gesunde Zustand für…tls.cert.self_signed— Selbstsigniertes ZertifikatDer Server präsentiert ein Zertifikat, das er selbst signiert hat — keine Zertifizierungsstelle hat die Identität des Betreibers geprüft. Ein…tls.cert.weak_sig_alg— Schwacher Signaturalgorithmus (SHA-1/MD5)Das Zertifikat wurde mit SHA-1 oder MD5 signiert. Ein Angreifer mit ausreichenden Ressourcen könnte ein Zertifikat mit derselben Signatur fälschen und damit…tls.cipher.no_pfs— Kein Perfect Forward SecrecyDer Server hat eine Chiffre ohne Forward Secrecy ausgehandelt — typischerweise einen reinen RSA-Schlüsselaustausch (z. B. TLS_RSA_WITH_AES_256_CBC_SHA).…tls.cipher.weak— Schwache Cipher Suites unterstütztDer Mailserver akzeptiert Verbindungen mit Chiffren, die bekannte kryptografische Schwächen haben. Diese Chiffren verwenden entweder gebrochene Algorithmen…tls.dane.lookup_error— DANE/TLSA-Abfrage fehlgeschlagenDie DNS-Abfrage nach TLSA-Einträgen ist mit einem vorübergehenden Fehler fehlgeschlagen. Das heißt nicht, dass keine TLSA-Einträge vorhanden sind — es…tls.dane.mismatch— DANE/TLSA stimmt nicht übereinDie Domain veröffentlicht einen DANE/TLSA-Eintrag, der DNSSEC-signiert und strukturell gültig ist, aber das Zertifikat des Mailservers stimmt nicht damit…tls.dane.missing— Keine DANE/TLSA-EinträgeFür den MX-Hostnamen wurden keine TLSA-Einträge gefunden. DANE ist nicht konfiguriert. Das ist der Standardzustand für die meisten Domains — DANE-Einsatz…tls.dane.unsigned— TLSA-Einträge ohne resolver-bestätigtes DNSSECTLSA-Einträge existieren für den MX-Hostnamen, aber die DNS-Antwort ist nicht DNSSEC-authentifiziert. Entweder ist die Zone der Domain nicht…tls.dane.unverified— DANE/TLSA nicht verifiziertTLSA-Einträge sind veröffentlicht und können gültig sein, aber wir konnten weder eine Übereinstimmung noch eine Abweichung zum Serverzertifikat bestätigen.…tls.dane.valid— DANE/TLSA validiertDas TLS-Zertifikat des Mailservers wird durch einen DNSSEC-signierten TLSA-Eintrag authentifiziert. DANE-erzwingende Absender können kryptografisch…tls.legacy_key_exchange— Nur veralteter TLS-SchlüsselaustauschDie TLS-Konfiguration des Servers verwendet nur veraltete Schlüsselaustauschmethoden. TLS-Verbindungen funktionieren weiterhin, aber der Schlüsselaustausch…tls.mtasts.lookup_error— MTA-STS-DNS-Abfrage fehlgeschlagenDie DNS-Abfrage nach dem MTA-STS-Eintrag ist mit einem vorübergehenden Fehler fehlgeschlagen. Ob eine MTA-STS-Konfiguration existiert, lässt sich nicht…tls.mtasts.missing— MTA-STS nicht konfiguriertEs wurde keine MTA-STS-Konfiguration gefunden — weder der DNS-Eintrag noch die Richtliniendatei existiert. Ohne MTA-STS verwenden sendende Server…tls.mtasts.mode_none— MTA-STS deaktiviert (mode=none)Eine MTA-STS-Richtliniendatei existiert, aber ihr Modus ist auf none gesetzt. Das teilt sendenden Servern mit, dass MTA-STS nicht aktiv ist — sie sollen…tls.mtasts.mx_mismatch— MTA-STS-mx:-Muster unvollständigDie MTA-STS-Richtlinie existiert und ist gültig, aber ihre mx:-Muster decken nicht alle MX-Hostnamen der Domain ab. Nicht aufgeführte MX-Ziele sind…tls.mtasts.policy_error— MTA-STS-Richtlinie nicht lesbarDie Domain bewirbt MTA-STS über ihren DNS-Eintrag, aber die Richtliniendatei ist defekt — sie kann ungültige Syntax, fehlende Pflichtfelder (version, mode,…tls.mtasts.policy_unavailable— MTA-STS-Richtlinie vorübergehend nicht verfügbarDer MTA-STS-DNS-Eintrag signalisiert, dass eine Richtlinie existieren sollte, die Richtliniendatei konnte aber zum Zeitpunkt des Scans nicht abgerufen…tls.mtasts.testing— MTA-STS im TestmodusDie MTA-STS-Richtlinie ist im Testmodus. Sendende Server prüfen die Zertifikatsgültigkeit und melden Fehler via TLS-RPT, verweigern aber nicht die…tls.not_applicable— TLS nicht anwendbar (Null MX)Die Domain hat einen gültigen Null-MX-Eintrag, daher sind TLS-Tests nicht anwendbar. Es gibt keine SMTP-Server, zu denen man sich verbinden kann, keine…tls.not_tested— TLS nicht geprüft (keine SMTP-Sitzung)Die Domain hat MX-Einträge, die auf auflösbare Hosts zeigen, aber wir konnten mit keinem davon eine SMTP-Session abschließen. Ohne Session können…tls.tlsrpt.lookup_error— TLS-RPT-DNS-Abfrage fehlgeschlagenDie DNS-Abfrage nach dem TLS-RPT-Eintrag ist mit einem vorübergehenden Fehler fehlgeschlagen. Ob ein TLS-RPT-Eintrag existiert, lässt sich nicht feststellen.tls.tlsrpt.missing— TLS-RPT nicht konfiguriertKein TLS-RPT-Eintrag gefunden. Ohne ihn haben sendende Server, die TLS-Probleme bei der Zustellung an deine Domain erleben, keine Möglichkeit, dir das zu…tls.tlsrpt.present— TLS-RPT konfiguriertDie Domain veröffentlicht einen TLS-RPT-Eintrag, der sendenden Servern ermöglicht, TLS-Aushandlungsfehler zu melden. Das ist ein positives…tls.untestable— TLS nicht prüfbarTLS kann nicht getestet werden, weil kein Mailserver zum Verbinden vorhanden ist. Das ist eine Folge der MX-Konfiguration, kein TLS-Problem an sich. Die…tls.version.no_tls12— TLS 1.2 nicht unterstütztDer Mailserver kann TLS 1.2 nicht aushandeln — die Mindestprotokollversion, die nach aktuellen Standards als sicher gilt. Der Server bietet möglicherweise…tls.version.tls10— TLS 1.0 unterstütztDer Mailserver unterstützt noch TLS 1.0, eine Protokollversion, die RFC 8996 (2021) offiziell abgeschafft hat. TLS 1.0 hat bekannte kryptografische…tls.version.tls11— TLS 1.1 unterstütztDer Mailserver unterstützt noch TLS 1.1, eine Protokollversion, die RFC 8996 (2021) offiziell abgeschafft hat. TLS 1.1 teilt viele strukturelle…tls.version.tls13— TLS 1.3 unterstütztDer Mailserver unterstützt TLS 1.3 — die neueste Version des TLS-Protokolls. TLS 1.3 ist eine wesentliche Verbesserung gegenüber 1.2: Es entfernt veraltete…tls.version.tls13_only— Nur TLS 1.3Der Server fährt die modernste Transportkonfiguration, die es gibt: ausschließlich TLS 1.3 mit verpflichtender Forward Secrecy und reinen…
E-Mail-Authentifizierung
auth.dkim.lookup_error— DKIM-DNS-Abfrage fehlgeschlagenEine DKIM-DNS-Abfrage kam nicht durch. Das ist keine Aussage, dass DKIM fehlt oder falsch konfiguriert ist — der Scanner bekam während dieses Laufs schlicht…auth.dkim.missing— Kein DKIM-Schlüssel gefundenUnter den geprüften Selektoren wurden keine öffentlichen DKIM-Schlüssel gefunden. Entweder signiert die Domain ihre Mail nicht mit DKIM, oder sie nutzt…auth.dkim.missing_null_mx— Keine DKIM-Schlüssel (Null-MX-Domain)Bei einer normalen Mail-Domain sind fehlende DKIM-Schlüssel ein Fehler. Bei einer Null-MX-Domain kann es schlicht heißen, dass die Domain auch keine Mail…auth.dkim.revoked— DKIM-Schlüssel widerrufenEin oder mehrere DKIM-Selektoren dieser Domain veröffentlichen einen Eintrag mit p= und nichts dahinter. Das ist kein defekter Eintrag — es ist ein…auth.dkim.revoked_null_mx— DKIM-Schlüssel widerrufen (Null-MX-Domain)Bei einer normalen Mail-Domain ist ein widerrufener Schlüssel ein Fehler: Damit signierte Mail lässt sich nicht mehr prüfen. Bei einer Null-MX-Domain sieht…auth.dkim.strict_mode— DKIM-Schlüssel auf exakte Domain beschränkt (t=s)Ein DKIM-Selektor dieser Domain setzt t=s: Signaturen mit diesem Schlüssel verifizieren nur, wenn d= und die Domain von i= exakt übereinstimmen. Ohne das…auth.dkim.testing_mode— DKIM-Testmodus aktiviertEin DKIM-Selektor dieser Domain hat t=y gesetzt. Im Testmodus sollen Empfänger DKIM-Fehler für diesen Schlüssel ignorieren — die Signatur hat also keinen…auth.dkim.unparseable_key— DKIM-Schlüssel nicht lesbarEin DKIM-Eintrag existiert, aber sein p=-Wert parst nicht als gültiger öffentlicher Schlüssel. Das ist etwas anderes als ein fehlender Schlüssel (nichts…auth.dkim.weak_hash_algorithm— DKIM lässt SHA-1-Signaturen zuEin DKIM-Schlüssel dieser Domain nennt sha1 als zulässigen Hash-Algorithmus. SHA-1 ist für kryptografische Signaturen gebrochen — es gibt praktikable…auth.dkim.weak_key— DKIM-RSA-Schlüssel zu kurzEin DKIM-Schlüssel dieser Domain ist kürzer als 2048 Bit. Kurze RSA-Schlüssel lassen sich mit heutiger Rechenleistung faktorisieren — und ein faktorisierter…auth.dmarc.alignment_mode— DMARC-Alignment-ModusDies ist ein informativer Befund, der die Alignment-Konfiguration der Domain meldet — weder Bestehen noch Scheitern. DMARC besteht nur, wenn ein bestehendes…auth.dmarc.deprecated_tag— Veraltete DMARC-TagsDein DMARC-Eintrag enthält ein oder mehrere Tags, die die aktualisierte Spezifikation nicht mehr definiert:auth.dmarc.external_unauthorized— Externes DMARC-Berichtsziel nicht autorisiertDein DMARC-Eintrag richtet Berichte an eine Adresse auf einer anderen Domain — typischerweise ein Drittanbieter-DMARC-Reporting-Dienst — aber diese Domain…auth.dmarc.invalid_policy— DMARC-Richtlinie ungültigRFC 7489 §6.6.3 sagt Empfängern genau, was sie mit so einem Eintrag tun: Nennt er ein Ziel für Aggregatberichte (rua=), verhalten sie sich, als wäre p=none…auth.dmarc.invalid_tag_value— Ungültiger DMARC-Tag-WertDer Eintrag ist nicht der, den du veröffentlicht zu haben glaubst. Ein typisches Beispiel ist fo=0,1,s — Kommas statt Doppelpunkte —, das kein Empfänger als…auth.dmarc.lookup_error— DMARC-DNS-Abfrage fehlgeschlagenEine DMARC-DNS-Abfrage kam nicht durch. Das ist keine Aussage, dass DMARC fehlt oder falsch konfiguriert ist — der Scanner bekam während dieses Laufs…auth.dmarc.missing— DMARC-Eintrag fehltUnter _dmarc.<domain> wurde kein DMARC-Eintrag gefunden. Ohne ihn haben empfangende Server keine Richtlinie zum Durchsetzen: Sie stellen nicht…auth.dmarc.multiple_records— Mehrere DMARC-EinträgeDie Domain veröffentlicht unter _dmarc.<domain> mehr als einen DMARC-Eintrag. Empfänger können nicht zwischen ihnen wählen, also verwerfen sie laut…auth.dmarc.no_rua— DMARC ohne Adresse für AggregatberichteDer DMARC-Eintrag hat kein rua=-Ziel. Die Richtlinie mag korrekt durchsetzen, aber du erhältst keine Aggregatberichte — du hast also keinen Einblick, wer…auth.dmarc.none— DMARC-Richtlinie ist „none“Ein DMARC-Eintrag existiert, aber seine Richtlinie ist none. Nach RFC 7489 verlangt none keine Maßnahme gegen scheiternde Mail — Empfänger stellen sie…auth.dmarc.pct_partial— DMARC-Richtlinie nicht vollständig durchgesetztDeine DMARC-Richtlinie steht auf quarantine oder reject, aber pct= liegt unter 100 — also erhält nur dieser Prozentsatz scheiternder Nachrichten die…auth.dmarc.quarantine— DMARC-Richtlinie ist „quarantine“Quarantine bittet Empfänger, Mail, die DMARC nicht besteht, als verdächtig zu behandeln. In der Praxis heißt das Spam- oder Junk-Ordner, manchmal ein…auth.dmarc.sp_none— DMARC-Subdomain-Richtlinie ist „none“Die Organisationsdomain wird durchgesetzt, jede Subdomain aber nicht. RFC 7489 §6.3 erlaubt, mit sp= die Richtlinie für Subdomains zu überschreiben, und…auth.spf.duplicate_include— Doppelter SPF-IncludeDein SPF-Eintrag löst dasselbe include:-Ziel mehr als einmal auf. Für die Authentifizierung ist das harmlos — der zusätzliche Durchlauf liefert dieselbe…auth.spf.lookup_error— SPF-DNS-Abfrage fehlgeschlagenEine SPF-DNS-Abfrage kam nicht durch, das Richtlinienergebnis ist also unbestimmt. Das ist keine Aussage über die Korrektheit deines Eintrags — es ist eine…auth.spf.lookup_limit— SPF-DNS-Abfragelimit überschrittenDein SPF-Eintrag braucht mehr als 10 DNS-Abfragen zur Auswertung. Sobald ein Empfänger dieses Limit überschreitet, bricht er ab und liefert einen PermError…auth.spf.missing— SPF-Eintrag fehltAn der Domain-Wurzel wurde kein SPF-Eintrag gefunden. Empfänger haben keine veröffentlichte Liste autorisierter Versand-IPs — sie können deine legitime Mail…auth.spf.multiple_records— Mehrere SPF-EinträgeDie Domain veröffentlicht mehr als einen v=spf1-Eintrag. Empfänger können nicht zwischen ihnen wählen, also verlangt die Spezifikation, das Ergebnis als…auth.spf.neutral_all— SPF-Richtlinie neutral (?all)Neutral heißt: Die Domain sagt ausdrücklich nicht, ob ein nicht gelisteter Server ihre Mail verschicken darf. RFC 7208 §2.6.2 weist Empfänger an, ein…auth.spf.no_all— SPF-Eintrag ohne „all“-MechanismusRFC 7208 §4.7 legt fest, was passiert, wenn kein Mechanismus passt und kein all vorhanden ist: Das Ergebnis ist neutral, genau so, als endete der Eintrag…auth.spf.permerror— Ungültiger SPF-EintragDie SPF-Richtlinie enthält einen dauerhaften Fehler und lässt sich nicht zuverlässig auswerten. Empfänger, die auf einen PermError treffen, behandeln SPF…auth.spf.plus_all— SPF +all (offene SPF-Richtlinie)Der Eintrag endet mit +all und liefert damit für jeden Server im Internet ein Pass. Jeder, überall, ist berechtigt, Mail als deine Domain zu versenden — der…auth.spf.ptr_mechanism— Veralteter ptr-MechanismusDein SPF-Eintrag verwendet ptr. Zur Auswertung muss ein Empfänger die verbindende IP per Reverse-DNS zu einem Hostnamen auflösen und diesen dann per…auth.spf.record_too_long— SPF-Eintrag zu langDer SPF-Eintrag ist groß genug, um UDP-Trunkierung zu riskieren. Ein einzelner TXT-Eintrag darf mehrere Zeichenketten enthalten, aber der Gesamteintrag ist…auth.spf.sender_id_deprecated— Veralteter Sender-ID-EintragNeben deinem SPF-Eintrag veröffentlicht die Domain einen veralteten spf2.0/-Sender-ID-Eintrag. Moderne Empfänger nutzen Sender ID nicht, der Eintrag bewirkt…auth.spf.softfail_all— SPF weist unautorisierte Absender nur weich ab (~all)Ein Softfail sagt Empfängern, dass Mail von einem Server, den der Eintrag nicht listet, wahrscheinlich nicht autorisiert ist, ohne eine Abweisung zu…auth.spf.void_lookups_exceeded— SPF-Limit für Leerabfragen überschrittenDein SPF-Eintrag löst mehr als zwei DNS-Abfragen aus, die ins Leere laufen. Jeder include:, a, mx, exists: oder ptr, der auf einen nicht existierenden…
SMTP-Sitzung
smtp.banner.hostname_mismatch— Banner-Hostname stimmt nicht mit dem MX-Hostnamen übereinDer Banner-Hostname weicht vom MX-Hostnamen ab, den das DNS geliefert hat: Der MX-Eintrag sagt mail.example.com, das Banner meldet sich als 220…smtp.banner.invalid_fqdn— Ungültiger Hostname im SMTP-BannerDas SMTP-Banner nennt einen Hostnamen, der kein gültiger FQDN ist — ein bloßer Name ohne Domain-Teil (etwa localhost oder mail), eine IP-Adresse ohne…smtp.banner.version_leak— MTA-Software im Banner preisgegebenDas SMTP-Banner enthält den Namen und/oder die Version der MTA-Software (etwa Postfix 3.5.6, Exim 4.96, Microsoft ESMTP MAIL Service). Für sich genommen…smtp.ehlo.no_8bitmime— 8BITMIME wird nicht angebotenDer Server bietet 8BITMIME in seiner EHLO-Antwort nicht an. Absender müssen sämtlichen Nicht-ASCII-Inhalt (internationale Zeichen, binäre Anhänge) vor der…smtp.ehlo.no_pipelining— PIPELINING wird nicht angebotenDer Server bietet PIPELINING in seiner EHLO-Antwort nicht an. Jeder SMTP-Befehl braucht damit einen eigenen Roundtrip — der Absender wartet auf jede…smtp.ehlo.no_size— Kein SIZE-Limit angegebenDer Server bietet SIZE in seiner EHLO-Antwort nicht an. Absender erfahren die Größengrenze also erst nach der Übertragung: Nachricht komplett senden,…smtp.ehlo.no_smtputf8— SMTPUTF8 wird nicht angebotenDer Server bietet SMTPUTF8 in seiner EHLO-Antwort nicht an. Absender können keine Mail an internationalisierte E-Mail-Adressen (EAI) auf diesem Server…smtp.expn.enabled— EXPN-Befehl aktiviertDer Server beantwortet EXPN-Befehle und legt damit offen, welche Empfänger hinter Verteiler-Aliasen stehen. Ein Angreifer kann so interne Verteilerlisten…smtp.open_relay— Offenes Relay erkanntDer Server hat eine Relay-Anfrage von einem nicht authentifizierten externen Absender an einen externen Empfänger angenommen. Jeder im Internet kann diesen…smtp.rfc2142.abuse— abuse@ nimmt keine Mail anDer Server hat RCPT TO:<abuse@domain> abgelehnt. Die abuse-Adresse ist nicht konfiguriert, zeigt auf ein nicht existierendes Postfach oder wird von…smtp.rfc2142.postmaster— postmaster@ nimmt keine Mail anDer Server hat RCPT TO:<postmaster@domain> abgelehnt. Die postmaster-Adresse ist nicht konfiguriert, zeigt auf ein nicht existierendes Postfach oder wird…smtp.session.aborted— SMTP-Sitzung vom Server beendetDer Server hat aufgelegt, bevor der Scanner fertig war. Der häufigste Auslöser ist die absichtlich scheiternde Relay-Probe des Scanners selbst: Postfix…smtp.session.unavailable— SMTP-Sitzung nicht zustande gekommenDer Server hat die Verbindung angenommen, aber es kam keine Sitzung mit dem Scanner zustande. Häufige Ursachen:smtp.starttls.failed— STARTTLS-Aushandlung fehlgeschlagenDer Server behauptet, STARTTLS zu können, aber der TLS-Handshake bricht ab. Typische Ursachen: ein falsch konfiguriertes oder fehlendes Zertifikat, eine…smtp.starttls.intermittent— STARTTLS wird nicht zuverlässig angebotenDas STARTTLS-Angebot des Servers ist inkonsistent — in einer von zwei Prüfungen vorhanden, in der anderen nicht. Dahinter steckt typischerweise ein Load…smtp.starttls.missing— STARTTLS wird nicht angebotenDer Server hat in keiner der beiden SMTP-Sitzungen STARTTLS angeboten. Jede an diesen Server zugestellte E-Mail läuft im Klartext über das Netz — lesbar für…smtp.starttls.not_required— STARTTLS nicht erzwungen (opportunistisches TLS)Der Server bietet STARTTLS an, erzwingt es aber nicht. Ein Absender mit TLS-Unterstützung handelt Verschlüsselung aus; ein Absender ohne (oder ein…smtp.vrfy.enabled— VRFY-Befehl aktiviertDer Server beantwortet VRFY-Befehle und bestätigt oder verneint damit die Existenz einzelner Postfächer. Ein Angreifer kann so systematisch gültige Adressen…
MX & DNS
mx.all_targets_ip_literal— Alle MX-Ziele sind IP-LiteraleJeder MX-Eintrag der Domain zeigt auf ein IP-Adressliteral statt auf einen Hostnamen. Die Domain hat praktisch kein hostname-basiertes Mail-Routing — das…mx.endpoint.all_unreachable— Kein MX-Endpunkt erreichbarDie Domain veröffentlicht MX-Einträge, aber nichts dahinter nimmt gerade Mail aus dem öffentlichen Internet an. Jeder Absender, der es versucht, stellt die…mx.endpoint.unreachable— MX-Endpunkt nicht erreichbarEin Teil der veröffentlichten Mail-Infrastruktur der Domain ist aus dem öffentlichen Internet tot. Jeder sendende Server, der diesen Endpunkt zuerst wählt —…mx.implicit— Kein MX-Eintrag (impliziter MX)Die Domain hat keine MX-Einträge, aber einen A- oder AAAA-Eintrag. Sendende Server fallen auf die direkte Zustellung an die IP-Adresse des Domainnamens…mx.ip_literal— MX-Eintrag verweist auf eine IP-AdresseMindestens ein MX-Eintrag zeigt auf ein IP-Adressliteral statt auf einen Hostnamen. Manche sendende Server versuchen trotzdem die Zustellung an die…mx.lookup_error— MX-DNS-Abfrage fehlgeschlagenDie DNS-Abfrage nach MX-Einträgen ist mit einem vorübergehenden Fehler fehlgeschlagen. Das heißt nicht, dass keine MX-Einträge vorhanden sind — es bedeutet,…mx.missing— Keine MX-EinträgeDie Domain hat weder MX-Einträge noch einen A/AAAA-Eintrag als Fallback. Kein sendender Server kann ermitteln, wohin E-Mails für diese Domain zugestellt…mx.no_redundancy— Nur ein MX-Ziel (keine Redundanz)Die MX-Einträge der Domain lösen auf eine einzige IP-Adresse auf. Es gibt keinen Backup-Mailserver. Geht der primäre Server offline — wegen Wartung,…mx.no_usable_targets— Kein nutzbares MX-ZielDie Domain hat MX-Einträge, aber jedes einzelne Ziel ist unbrauchbar — keines kann tatsächlich Mail empfangen. Das ist funktional identisch mit fehlenden…mx.null_mx— Null MX (Domain nimmt keine E-Mails an)Die Domain hat einen gültigen Null-MX-Eintrag veröffentlicht. Das ist ein positives Signal: Die Domain erklärt ausdrücklich, dass sie keine eingehenden…mx.null_mx_invalid— Null MX zusammen mit weiteren MX-EinträgenDie Domain veröffentlicht einen Null MX (erklärt, keine E-Mails anzunehmen) zusammen mit einem oder mehreren regulären MX-Einträgen (die auf Mailserver…mx.nxdomain— Domain existiert nichtDie gescannte Domain ist nicht registriert, abgelaufen oder von der übergeordneten Zone nicht delegiert. Es gibt keine Mail-Konfiguration, die sich prüfen…mx.ptr.hostname_differs— PTR-Hostname weicht vom MX-Hostnamen abDas Reverse-DNS der IP zeigt auf einen Hostnamen, der sich vom MX-Hostnamen unterscheidet. Beispiel: Die Domain veröffentlicht mail.example.com als MX-Ziel,…mx.ptr.missing— FCrDNS-Abweichung beim MX-HostDie MX-IP-Adresse hat keinen gültigen FCrDNS-Eintrag. Entweder existiert kein PTR-Eintrag für die IP, oder der PTR-Hostname löst nicht auf dieselbe IP…mx.ptr.multiple_records— Mehrere PTR-Einträge auf einer MX-IPDie MX-IP-Adresse hat mehr als einen PTR-Eintrag. DNS erlaubt zwar mehrere PTR-Einträge für eine einzelne IP, und jeder von ihnen kann einzeln FCrDNS…mx.target_unresolvable— MX-Ziel-Hostname löst nicht aufEin MX-Eintrag zeigt auf einen Hostnamen, der im DNS nicht existiert oder keine Adresseinträge hat. Sendende Server können für dieses MX-Ziel keine…mx.target.invalid_hostname— MX-Ziel ist kein gültiger HostnameEin MX-Eintrag enthält ein Ziel, das syntaktisch kein gültiger Hostname ist. Das unterscheidet sich von einem Hostnamen, der einfach nicht auflöst…
Bonus
bonus.bimi.dmarc_not_enforced— BIMI ohne DMARC-Durchsetzung veröffentlichtDie Domain veröffentlicht einen BIMI-Eintrag, aber ihre DMARC-Richtlinie setzt nicht durch — sie ist p=none oder quarantine/reject mit einem pct unter 100.…bonus.bimi.logo_not_svg— BIMI-Logo ist kein gültiges SVGDie BIMI-Logo-URL ist erreichbar, aber was sie liefert, ist kein gültiges SVG. Eintrag und Hosting sind in Ordnung — das Bild selbst hat das falsche Format.…bonus.bimi.logo_unreachable— BIMI-Logo nicht erreichbarDer BIMI-Eintrag nennt eine Logo-URL, aber wir konnten sie nicht abrufen — die HTTPS-Anfrage schlug fehl, lief in ein Timeout, lieferte einen Fehlerstatus…bonus.bimi.lookup_error— BIMI-DNS-Abfrage fehlgeschlagenEine BIMI-DNS-Abfrage kam nicht durch. Das ist keine Aussage, dass BIMI fehlt oder falsch konfiguriert ist — der Scanner bekam während dieses Laufs schlicht…bonus.bimi.missing— BIMI nicht konfiguriertDie Domain veröffentlicht keinen BIMI-Eintrag. Das ist kein Sicherheitsproblem — BIMI ist eine optionale Anzeigefunktion, kein…bonus.bimi.no_logo— BIMI-Eintrag ohne Logo-URLDie Domain veröffentlicht einen BIMI-Eintrag, aber ohne l=-Logo-URL. Der Eintrag ist technisch vorhanden, bewirkt aber nichts: BIMIs ganzer Sinn ist es, auf…bonus.bimi.present— BIMI konfiguriertDie Domain veröffentlicht einen gültigen BIMI-Eintrag mit erreichbarem SVG-Logo. Das ist der gesunde, konfigurierte Zustand: Unterstützende Posteingänge…bonus.bimi.vmc_expired— BIMI-Evidenzzertifikat außerhalb des GültigkeitszeitraumsDas VMC-Leaf-Zertifikat ist abgelaufen — oder, seltener, noch nicht gültig. Mail-Anbieter, die ein VMC verlangen, prüfen es erneut, bevor sie das BIMI-Logo…bonus.bimi.vmc_invalid— BIMI-Evidenzzertifikat ungültigDas Dokument unter der a=-URL ist erreichbar, aber kein strukturell gültiges VMC. Das Ergebnis benennt die gescheiterte Prüfung:bonus.bimi.vmc_present— BIMI-Evidenzzertifikat vorhandenDas a=-Evidenzzertifikat hat alle strukturellen Prüfungen bestanden. Mail-Anbieter, die ein VMC verlangen (insbesondere Gmail und Apple Mail), erhalten ein…bonus.bimi.vmc_unreachable— BIMI-Evidenzzertifikat nicht erreichbarDas a=-Tag zeigt auf ein Dokument, das niemand abrufen kann. Mail-Anbieter, die vor der Logo-Anzeige ein VMC verlangen (insbesondere Gmail und Apple Mail),…bonus.dane— DANE/TLSA validiertDie Domain hat DANE eingesetzt — einen DNSSEC-authentifizierten TLSA-Eintrag, der zum Zertifikat des Mailservers passt. Das ist die stärkste Form der…bonus.mtasts.enforce— MTA-STS durchgesetztDie Domain veröffentlicht eine MTA-STS-Richtlinie mit mode: enforce. Sendende Server, die MTA-STS unterstützen, verlangen TLS für Verbindungen zu den…bonus.tls13— TLS 1.3 unterstütztDer Mailserver unterstützt TLS 1.3 — die neueste und sicherste Version von TLS. Das ist ein positives Bonussignal, das eine moderne TLS-Konfiguration mit…