auth.spf.missing
SPF-Eintrag fehlt
Was wir prüfen
Wir fragen im DNS an der Domain-Wurzel einen TXT-Eintrag ab, der mit v=spf1 beginnt. Mit SPF (Sender Policy Framework) kann ein empfangender Mailserver prüfen, ob eine Nachricht von einer IP-Adresse stammt, die der Domain-Inhaber zum Versand autorisiert hat.
Was dieses Ergebnis bedeutet
An der Domain-Wurzel wurde kein SPF-Eintrag gefunden. Empfänger haben keine veröffentlichte Liste autorisierter Versand-IPs — sie können deine legitime Mail per SPF nicht von einer Fälschung unterscheiden.
Warum das wichtig ist
- Spoofing-Risiko. Ohne SPF kann jeder Server Mail unter deiner Envelope-Domain verschicken, und Empfänger haben kein IP-basiertes Signal, um sie abzulehnen.
- DMARC braucht es. DMARC besteht über SPF- oder DKIM-Alignment. Ohne SPF-Eintrag fällt einer der beiden Alignment-Pfade weg — Mail ohne ausgerichtete DKIM-Signatur kann DMARC dann gar nicht mehr bestehen.
- Zustellbarkeit. Große Mailbox-Anbieter gewichten SPF stark. Eine Domain ohne SPF-Eintrag landet häufiger im Spam.
So behebst du das
Veröffentliche an der Wurzel einen SPF-TXT-Eintrag mit deinen autorisierten Absendern, abgeschlossen mit
-all(Hardfail) oder~all(Softfail während des Rollouts):example.com. IN TXT "v=spf1 include:dein-anbieter.example -all"Ersetze
include:dein-anbieter.exampledurch den SPF-Include deines Mail-Anbieters (Microsoft 365, Google Workspace, dein Hoster usw.) und ergänzeip4:/ip6:-Mechanismen für Server, die du selbst betreibst.Nur ein Eintrag. Eine Domain darf genau einen
v=spf1-Eintrag veröffentlichen — mehrere Einträge sind bei jedem Empfänger ein dauerhafter Fehler.Unter 10 DNS-Abfragen bleiben. Jeder
include,a,mx,ptrundexistskostet eine Abfrage; über 10 schlägt SPF komplett fehl.
So fließt es in die Bewertung ein
Ein fehlender SPF-Eintrag kostet 30 Punkte in der Authentifizierungskategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
$ dig +short TXT example.com
"v=DKIM1; ..." (andere TXT-Einträge vorhanden, aber kein v=spf1-Eintrag)