Sicherheit

DMARC-Subdomain-Policy (sp=) schwächer als die Hauptdomain

Üblicher Schweregrad: niedrig · Aufwand: minimal

Woran du es erkennst

Der DMARC-Eintrag schützt die Hauptdomain mit p=quarantine oder p=reject, setzt für Subdomains aber explizit ein schwächeres sp= (z. B. sp=none).

Warum es zählt

Gefälschte Mails von beliebigen Subdomains (shop., blog., …) werden dann zugestellt, obwohl die Hauptdomain hart abgelehnt wird — und Subdomains wirken im Absender besonders vertrauenswürdig. Fehlt sp= ganz, erben Subdomains p= — nur ein explizit schwächeres sp= ist der Mangel.

So behebst du es

  1. sp= auf denselben Stand wie p= heben (z. B. sp=reject) — oder das Feld entfernen, dann erben Subdomains die p=-Richtlinie.
  2. Vorher prüfen, ob legitime Dienste über Subdomains versenden (Newsletter-Tools, Ticketsysteme) und deren SPF/DKIM sauber einrichten.

Zum Nachlesen