bonus.dane
DANE/TLSA validiert
Was wir prüfen
Wir verifizieren, dass der MX-Hostname DNSSEC-signierte TLSA-Einträge hat, die zum Live-TLS-Zertifikat des Servers passen. Dieses Bonus-Ergebnis erscheint in der Bonuskategorie, wenn die DANE-Validierung erfolgreich ist.
Was dieses Ergebnis bedeutet
Die Domain hat DANE eingesetzt — einen DNSSEC-authentifizierten TLSA-Eintrag, der zum Zertifikat des Mailservers passt. Das ist die stärkste Form der SMTP-Transportsicherheit und bietet Zertifikatsverifikation unabhängig vom öffentlichen CA-System.
Warum das wichtig ist
- Höchste Vertrauensstufe. DANE ist der Goldstandard für authentifizierte SMTP-Verschlüsselung. Es verhindert sowohl Certificate-Stripping-MITM-Angriffe als auch Angriffe mit gefälschten Zertifikaten.
- DNSSEC-Vertrauenskette. Die Zertifikatsbindung ist durch DNSSEC gesichert, nicht durch eine kommerzielle CA. Eine kompromittierte CA kann kein Zertifikat ausstellen, das die DANE-Verifikation besteht.
- Bonus-Anerkennung. Gültiges DANE trägt positiv zur Gesamtbewertung bei und würdigt den erheblichen Aufwand, sowohl DNSSEC als auch korrekte TLSA-Einträge einzurichten.
Evidenzbeispiel
TLSA-Eintrag: 3 1 1 a1b2c3d4e5f6... (DANE-EE, SPKI, SHA-256)
DNSSEC: validiert
Zertifikatsabgleich: ✓
DANE validiert — Bonus vergeben