auth.spf.plus_all

SPF +all (offene SPF-Richtlinie)

Was wir prüfen

Wir prüfen den Qualifier des all-Mechanismus am Ende des SPF-Eintrags. all passt auf jede IP-Adresse, also entscheidet sein Qualifier das SPF-Ergebnis für jeden Absender, der vorher nicht erfasst wurde. Ein + bedeutet Pass.

Was dieses Ergebnis bedeutet

Der Eintrag endet mit +all und liefert damit für jeden Server im Internet ein Pass. Jeder, überall, ist berechtigt, Mail als deine Domain zu versenden — der SPF-Schutz ist nicht bloß schwach, sondern vollständig aufgehoben.

Warum das wichtig ist

So behebst du das

  1. Ändere +all zu -all (Hardfail), sobald deine autorisierten Absender gelistet sind — oder ~all (Softfail) während des Rollouts:

    example.com.  IN  TXT  "v=spf1 include:_spf.dein-anbieter.example -all"
    
  2. Erfasse zuerst alle legitimen Absender. Bevor du auf -all umstellst, muss jeder Server und Dienst, der als deine Domain sendet, über ip4:/ip6:/include: auftauchen — sonst beginnt deren Mail an SPF zu scheitern.

So fließt es in die Bewertung ein

+all kostet 40 Punkte und zwingt die Authentifizierungskategorie unabhängig von anderen Befunden auf ein sofortiges F. Es ist die schädlichste SPF-Fehlkonfiguration überhaupt. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

$ dig +short TXT example.com
"v=spf1 include:_spf.dein-anbieter.example +all"
                                           ^^^^ autorisiert jeden Server im Internet

Referenzen