DMARC · TLS-RPT · BIMI · SPF · MTA-STS
Erfahren Sie, wer E-Mails im Namen Ihrer Domain sendet.
Spoofhound verwandelt die DMARC- und TLS-Berichte, die Ihre Domains ohnehin erzeugen, in ein klares Bild: wer legitim sendet, wer Sie fälscht und was genau als Nächstes zu tun ist — bis hin zur vollständigen Durchsetzung.
Keine Karte, keine Agenten, nichts zu installieren — nur DNS.
Jeder kann Ihre Domain in die Absenderzeile setzen.
Solange DMARC nicht durchgesetzt ist, stellen Empfänger E-Mails zu, die lediglich behaupten, von Ihnen zu stammen. Die Berichte, die das aufdecken — DMARC-Aggregat-, forensische und SMTP-TLS-Berichte — treffen als gezippte XML- und JSON-Dateien ein, die niemand liest. Spoofhound liest sie für Sie, jeden Tag, und meldet sich nur, wenn eine Entscheidung nötig ist.
Was die Berichte offenbaren
- ✓ Legitime Absender, die die Authentifizierung bestehen
- → Weiterleiter, die SPF unterwegs brechen (normal, erklärt)
- ✗ Unbekannte Quellen, die gerade jetzt Ihre Domain fälschen
- ✗ Mailserver, die stillschweigend an der TLS-Aushandlung scheitern
Wehren Sie sich gegen Business Email Compromise
Verstehen Sie, welche Rolle Spoofhound im Kampf gegen Business Email Compromise spielt
Die DMARC-Durchsetzung schließt den Weg der exakten Domain-Fälschung — den günstigsten für einen Angreifer und den einzigen, den Sie vollständig verriegeln können — und zeigt Ihnen Fälschungsversuche, während sie geschehen. Die Seite ist ehrlich darüber, was das aufhält und was nicht, und was Sie darüber hinaus ergänzen sollten.
Die ehrliche Seite lesenAlles an einem Ort
Überwachung, die Ihnen sagt, was zu tun ist,
nicht nur, was passiert ist.
Triage-orientiertes Dashboard
Öffnet sich mit einer Warteschlange dessen, was Aufmerksamkeit braucht — keine Wand aus Diagrammen. Jeder Alarm kommt mit einer Runbook-Zeile: was er bedeutet und was zu tun ist.
Fälschungserkennung
Neue Sendequellen werden automatisch als Basislinie erfasst; eine brandneue IP, die die Ausrichtung nicht besteht — die klassische Fälschungssignatur — alarmiert Sie noch am selben Tag.
Durchsetzungs-Assistent
Der kodifizierte Weg von p=none zu p=reject: eine Schwelle von 98 % ausgerichteten Erfolgen über ein gleitendes Fenster, plus eine Prüfung „alle Quellen erklärt“, mit einer stufenweisen Empfehlung.
TLS-RPT-Gesundheitsbewertungen
Jede Domain wird von A–F für die Sicherheit ihres Mail-Transports bewertet: der MTA-STS-Modus, wie ihn die Empfänger beobachtet haben, DANE-Nachweise und Fehlerraten mit Schweregraden.
Gehostetes BIMI & MTA-STS
Wir hosten die Dateien, die Absender und Mailanbieter tatsächlich abrufen — Ihr BIMI-Logo, gegen das SVG-Profil validiert, und Ihre MTA-STS-Richtlinie, mit für Sie ausgestelltem und erneuertem Zertifikat. Sie veröffentlichen einen einzigen DNS-Eintrag.
Warnmeldungen mit Lebenszyklus
Alarm → Erinnerung → erledigt, mit Unterdrückung, damit ein bekanntes Problem Sie nicht täglich alarmiert — plus eine Montagszusammenfassung der Woche, die sich wirklich gut liest.
Absender und DKIM, inventarisiert
Jede Sendeidentität aus Ihren Berichten, klassifiziert als legitim, Weiterleiter, fehlkonfiguriert oder bösartig — und jeder DKIM-Selektor, der Ihre Post signiert, damit Sie Ihre eigene Signatur von der eines Anbieters unterscheiden können.
Reine Sendedomains verstanden
Eine Domain ohne MX — oder mit einem Null-MX — wird nie wegen TLS-RPT oder MTA-STS gemahnt, die auf sie nicht zutreffen können. Der Mailfluss wird pro Domain angezeigt, sodass ein geparkter oder reiner Sendename danach beurteilt wird, was er tatsächlich tut.
Anmeldung, der man vertrauen kann
Passkeys — Fingerabdruck, Gesicht oder PIN — plus Authentifizierungs-Apps, ohne Passwort, das man abfischen oder wiederverwenden kann. Kontoadministratoren können die Anmeldemethoden ihrer Mitglieder einsehen und verwalten.
Business Email Compromise, ehrlich
Die DMARC-Durchsetzung schließt den Weg der exakten Domain-Fälschung — den günstigsten für einen Angreifer und den einzigen, den Sie vollständig verriegeln können — und zeigt Ihnen Fälschungsversuche, während sie geschehen. Was das aufhält und was nicht: die ehrliche Seite.
KI-Analyse, mit Ihrem eigenen Modell
Ein priorisierter Aktionsplan für jede Domain, verfasst vom KI-Modell Ihrer Wahl — mit Ihrem eigenen Schlüssel und Ihrer eigenen Anbietervereinbarung. Jede Behauptung muss von Spoofhound selbst berechnete Fakten zitieren, und Spoofhound rührt niemals das DNS an. Die unterstützten Modelle.
Live-DNS auf einen Blick
Fahren Sie irgendwo im Dashboard über einen DNS-Eintrag, um zu sehen, worauf er gerade jetzt auflöst, statt worauf er bei der letzten nächtlichen Prüfung aufgelöst hat.
So funktioniert es
Einsatzbereit mit drei DNS-Einträgen.
Region wählen, Domain verifizieren
Ihr Konto wird in der von Ihnen gewählten Rechtsordnung erstellt. Veröffentlichen Sie dann einen TXT-Eintrag, um den Besitz nachzuweisen — eine Domain gehört immer zu genau einem Konto.
Richten Sie Ihre Berichte an uns
Die Setup-Seite zeigt Ihre aktuellen DMARC- und TLS-RPT-Einträge mit den angehängten Berichtsadressen Ihrer Region — kopieren, einfügen, fertig. Läuft problemlos neben jedem bestehenden Berichtsverarbeiter.
Antworten statt XML
Berichte beginnen in der Regel innerhalb eines Tages. Dashboards füllen sich, Alarme wachen, und der Assistent sagt Ihnen, wann Sie zur Durchsetzung bereit sind.
Haben Sie bereits Verlauf bei einem anderen Verarbeiter? Laden Sie Ihre alten Berichts-E-Mails und -Dateien hoch — Spoofhound rekonstruiert Monate an Daten in Minuten.
KI-Analyse · mit Ihrem eigenen Modell
Ein Aktionsplan, verfasst vom Modell Ihrer Wahl.
Schalten Sie sie pro Domain ein, und Spoofhound verwandelt alles, was es bereits weiß — Ihre Berichte, Alarme, DNS-Einträge und Bewertungen — in einen priorisierten Plan: was zu tun ist, in welcher Reihenfolge und was alarmierend aussieht, aber gefahrlos ignoriert werden kann. Mit Ihrem eigenen KI-Anbieterkonto und -Schlüssel, unter Ihrer eigenen Vereinbarung und Ihren Ausgabengrenzen — oder ganz ohne Schlüssel.
Anthropic
Claude Sonnet 5 und Claude Haiku 4.5.
OpenAI
GPT-5.6 Terra und GPT-5.6 Luna.
Gemini 3.7 Flash und Gemini 3.5 Flash-Lite.
Kimi
Kimi K2.6 und Kimi K2.5, von Moonshot AI.
OpenRouter
Ein Schlüssel, ihr gesamter Katalog — Zugriff auf über 500 Modelle aus jedem großen Labor.
Eingebaut, kein Schlüssel nötig
Offene Modelle, die auf Cloudflares eigener KI-Infrastruktur laufen — GPT-OSS 120B und Llama 3.3 70B — falls Sie lieber gar kein Anbieterkonto mitbringen möchten.
Leitplanken, keine Bauchgefühle
- ✓ Jede Behauptung muss von Spoofhound selbst berechnete Fakten zitieren — alles, was das Modell nicht belegen kann, wird verworfen, bevor Sie es sehen.
- ✓ Jeder vorgeschlagene DNS-Eintrag wird von denselben Parsern erneut geprüft, denen der Rest des Produkts vertraut, bevor er angezeigt wird.
- ✓ Spoofhound ändert niemals das DNS. Sie erhalten einen kopierbaren Eintrag, mehr nicht.
- ✓ Ihr Schlüssel wird verschlüsselt und nur schreibbar gespeichert — angezeigt durch seine letzten vier Zeichen, nie wieder lesbar.
- ✓ Die nächtliche Neuanalyse überspringt Domains, bei denen sich nichts geändert hat, damit kein Geld für Nicht-Neuigkeiten ausgegeben wird. Jeder Lauf hält fest, was er gekostet hat.
Wo Ihre Daten leben
Wählen Sie Ihre Rechtsordnung. Dort bleibt sie.
Spoofhound läuft als getrennte, in sich geschlossene Bereitstellungen — eine pro Rechtsordnung. Ihr Konto liegt auf genau einer davon, und seine Berichte verlassen sie nie.
Getrennt, nicht partitioniert
Jede Rechtsordnung ist ihre eigene Bereitstellung, mit eigener Datenbank, eigener Dashboard-Adresse und eigenem Berichts-Postfach. Kein einzelnes System mit einer Länderspalte — nichts wird zwischen ihnen geteilt und nichts repliziert.
Kein zentrales Verzeichnis, bewusst so
Es gibt bewusst keinen globalen Index, wer wo gehostet ist. Einen zu bauen hieße, einen Datensatz jedes EU-Kunden außerhalb der EU zu führen — genau das, was die Trennung verhindern soll — also nennen Sie uns bei der Anmeldung Ihre Region, statt dass wir Sie nachschlagen.
Jetzt verfügbar
EU1 · Europäische Union
Für Domains, deren Berichtsdaten innerhalb der EU bleiben müssen.
ROW1 · Rest der Welt
Für alle ohne Anforderung an eine EU-Ansässigkeit.
Brauchen Sie eine bestimmte Rechtsordnung, die wir noch nicht betreiben? Sagen Sie es bei der Registrierung — so entscheiden wir, welche wir als Nächstes bauen, und eine Instanz kann in ihre eigene Region umziehen, sobald dort eine verfügbar ist.
Keine Registrierung nötig
Neun kostenlose Tools, sofort.
Bevor Sie Kunde sind, prüfen Sie damit Ihre eigene Einrichtung — oder eine Domain, die Sie neugierig macht.
Website-Sicherheitsscanner
Prüfen Sie HTTPS, Sicherheits-Header, CSP, Cookies, offengelegte Dateien, DNSSEC, CAA und security.txt jeder Website, auf einer Skala von 100.
Prüfung der HTTP-Sicherheits-Header
Sehen Sie die live HTTP-Antwort-Header einer Website und eine klar verständliche Einschätzung der sicherheitsrelevanten.
Prüfung auf Domain-Fälschung & Branding
Bewerten Sie die Einrichtung von SPF, DKIM, DMARC, MTA-STS, TLS-RPT, BIMI, VMC und Logo jeder Domain, auf einer Skala von 100.
E-Mail-Sendetest
Testen Sie einen SMTP-Server oder eine Sende-API mit einem live übertragenen Dialog und einem klaren Bestanden/Nicht-bestanden.
Posteingangstest
Holen Sie sich eine Einmaladresse, senden Sie ihr eine Test-E-Mail und sehen Sie deren Authentifizierungsstatus und Zustellbarkeitsbewertung.
DMARC-Eintragsprüfung
DMARCbis-Analyse jedes Eintrags — veraltete Tags, Richtlinienlücken und unverifizierte Berichtsziele, alles erklärt.
SPF-Eintragsprüfung
Durchlaufen Sie eine ganze SPF-Include-Kette und sehen Sie ihre RFC-7208-Lookup-Anzahl, leere Lookups und Permerrors.
E-Mail-Header-Analyzer
Legen Sie eine E-Mail ab für ihre Authentifizierungsergebnisse, Ausrichtung und den vollständigen Zustellweg — im Browser analysiert, nie hochgeladen.
DNS-Abfrage
Fragen Sie jeden A-, AAAA-, CNAME-, MX-, TXT-, NS-, SOA-, CAA-, SRV- oder DS-Eintrag ab und sehen Sie, worauf er gerade jetzt auflöst.
Hören Sie auf zu raten, wer in Ihrem Namen sendet.
Erzählen Sie uns von Ihren Domains und fangen Sie an, sich zu schützen.
Registrieren