auth.spf.plus_all
SPF +all (offene SPF-Richtlinie)
Was wir prüfen
Wir prüfen den Qualifier des all-Mechanismus am Ende des SPF-Eintrags. all passt auf jede IP-Adresse, also entscheidet sein Qualifier das SPF-Ergebnis für jeden Absender, der vorher nicht erfasst wurde. Ein + bedeutet Pass.
Was dieses Ergebnis bedeutet
Der Eintrag endet mit +all und liefert damit für jeden Server im Internet ein Pass. Jeder, überall, ist berechtigt, Mail als deine Domain zu versenden — der SPF-Schutz ist nicht bloß schwach, sondern vollständig aufgehoben.
Warum das wichtig ist
- Schlimmer als kein SPF. Ein fehlender Eintrag lässt das Ergebnis neutral;
+allteilt jedem Empfänger aktiv mit, dass alle Fälschungen autorisiert sind. Das ist ein Freibrief für Angreifer. - Vollständiges Spoofing-Risiko. Phishing und Spam unter deiner Domain bestehen SPF — und jede DMARC-Richtlinie, die auf SPF-Alignment baut, besteht mit.
- Fast immer ein Versehen.
+allstammt meist aus einem schlechten Beispiel oder ist ein Testrest. Für eine Produktions-Domain gibt es keinen legitimen Grund dafür.
So behebst du das
Ändere
+allzu-all(Hardfail), sobald deine autorisierten Absender gelistet sind — oder~all(Softfail) während des Rollouts:example.com. IN TXT "v=spf1 include:_spf.dein-anbieter.example -all"Erfasse zuerst alle legitimen Absender. Bevor du auf
-allumstellst, muss jeder Server und Dienst, der als deine Domain sendet, überip4:/ip6:/include:auftauchen — sonst beginnt deren Mail an SPF zu scheitern.
So fließt es in die Bewertung ein
+all kostet 40 Punkte und zwingt die Authentifizierungskategorie unabhängig von anderen Befunden auf ein sofortiges F. Es ist die schädlichste SPF-Fehlkonfiguration überhaupt. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
$ dig +short TXT example.com
"v=spf1 include:_spf.dein-anbieter.example +all"
^^^^ autorisiert jeden Server im Internet