Warum es Spoofhound gibt
E-Mail wurde auf Vertrauen gebaut.
Das Internet nicht.
Das Protokoll, das Ihre Rechnungen, Verträge und Passwort-Resets transportiert, wurde 1982 ganz ohne Sicherheitskontrollen entworfen — weil keine nötig schien. Alles seither war Nachrüstung. Diese Seite erklärt die Probleme, die diese Geschichte Ihnen hinterlassen hat, und genau, wie Spoofhound sie löst.
Kurze Geschichte eines ungesicherten Protokolls
Niemand ahnte, was aus E-Mail werden würde.
Spoofhound hilft, Ihre E-Mails abzusichern.
SMTP wurde für ein kleines Netz von Einrichtungen geschrieben, die einander kannten. Keiner seiner Entwickler ahnte Milliarden von Nachrichten pro Tag zwischen Fremden — oder Spam, Spoofing und Phishing als Milliardenindustrien. Jede Schutzmaßnahme, die E-Mail heute hat, wurde Jahrzehnte später angeflanscht, und jede existiert, um ein bestimmtes Loch in diesem ursprünglichen Vertrauensmodell zu stopfen.
-
1978
Der erste Spam
Ein Vertriebler mailt rund 400 ARPANET-Nutzern eine unaufgeforderte Produktankündigung. Die Reaktion ist wütend — und ändert nichts. Es gibt keinen Mechanismus, um den nächsten zu stoppen.
-
1982
SMTP wird standardisiert (RFC 821)
Das Protokoll, das noch heute die E-Mail der Welt trägt, wird für ein Netz von einigen hundert vertrauenswürdigen, überwiegend akademischen Hosts geschrieben. Jeder Server kann jede Absenderadresse beanspruchen; die From-Zeile ist bloß Text. Keine Authentifizierung, keine Verschlüsselung, keine Verifizierung — nichts davon galt unter Kollegen, die einander kannten, als nötig.
-
1990s
E-Mail entwächst ihren Annahmen
Das Internet öffnet sich der Öffentlichkeit und E-Mail wird seine erste Killer-App. Das für hunderte Hosts gebaute Vertrauensmodell trägt nun Post zwischen völlig Fremden, und Spam industrialisiert sich fast sofort — Anfang der 2000er ist er die Mehrheit aller versendeten E-Mails.
-
1996
„Phishing“ bekommt seinen Namen
Angreifer entdecken die Kehrseite einer nicht authentifizierten From-Zeile: Post, die vorgibt, von Ihrer Bank, Ihrem Anbieter, Ihrem Chef zu stammen. Das Wort entsteht unter AOL-Kontodieben; die Technik verschwindet nie wieder.
-
2002
STARTTLS (RFC 3207): Verschlüsselung, opportunistisch
Server-zu-Server-Post kann nun verschlüsselt werden — aber nur, wenn beide Seiten es anbieten, und die Zustellung läuft auch weiter, wenn die Aushandlung scheitert. Ein Angreifer auf dem Weg kann das Angebot einfach entfernen und die Post mitlesen. Niemand wird davon unterrichtet.
-
2003–2007
SPF und DKIM rüsten Authentifizierung nach
SPF veröffentlicht, welche Server für eine Domain senden dürfen; DKIM fügt eine kryptografische Signatur hinzu. Beide sind echter Fortschritt — und beide prüfen verborgene, technische Kennungen statt der From-Adresse, die ein Mensch tatsächlich liest. Eine Nachricht kann eines von beiden bestehen und dabei die Domain einer anderen Person anzeigen.
-
2012–2015
DMARC bindet es an die From-Zeile
DMARC verlangt, dass SPF oder DKIM mit der sichtbaren From-Domain übereinstimmt, lässt den Inhaber eine Richtlinie veröffentlichen (überwachen, in Quarantäne, oder ablehnen) und — entscheidend — zwingt Empfänger, zurückzumelden, wer im Namen der Domain sendet. Erstmals kann ein Domaininhaber den Missbrauch sehen und abschalten.
-
2018
MTA-STS und TLS-RPT (RFC 8461/8460) schließen die Verschlüsselungslücke
MTA-STS lässt eine Domain für eingehende Post verifiziertes TLS verlangen, statt nur darauf zu hoffen; TLS-RPT ist die zugehörige Rückkopplungsschleife — tägliche Berichte von Sendern über jede fehlgeschlagene oder herabgestufte Verbindung, die sonst still scheitern würde.
-
2019–2021
BIMI: eine sichtbare Belohnung fürs Fertigstellen
Brand Indicators for Message Identification setzt das verifizierte Logo einer Domain neben ihre Post in Gmail, Yahoo, Apple Mail und anderen — aber nur für Domains, die DMARC bis zur Durchsetzung geführt haben, mit einem validierten SVG-Logo und, bei den meisten Anbietern, einem Verified Mark Certificate als Nachweis, dass die Marke ihr Eigentümer ist. Erstmals zeigt sich richtig gemachte E-Mail-Sicherheit an einer Stelle, die jeder sehen kann.
-
2026
DMARCbis (RFC 9989) wird zum Standard
DMARC steigt zum vollwertigen Internet-Standard auf, mit schärferer Anleitung: ein bedachter, stufenweiser Weg zur Durchsetzung und eine Richtlinie, gewählt passend dazu, wie eine Domain tatsächlich genutzt wird.
Warum DMARC
Die From-Zeile, die Ihr Leser sieht, ist die, die zählt.
SPF und DKIM authentifizieren echte Dinge — den sendenden Server, die Nachrichtensignatur — aber keines von beiden muss mit der From-Adresse übereinstimmen, die ein Mensch tatsächlich liest. Ein Phisher kann beide auf einer eigenen Domain bestehen und dabei Ihre anzeigen. DMARC schließt diese Lücke: Es verlangt, dass das Bestandene mit der sichtbaren From-Domain übereinstimmt, und lässt Sie jedem Empfänger der Welt sagen, was zu tun ist, wenn nicht — zustellen, in den Müll, oder rundweg ablehnen.
Ebenso wichtig: DMARC berichtet. Jeder große Empfänger schickt dem Domaininhaber täglich eine Aufstellung dessen, was vorgab, er zu sein: welche Quellen, welche Mengen, was bestand, was scheiterte. Diese Berichte sind die Sichtbarkeit, auf der alles andere aufbaut — Sie können eine Richtlinie nicht gefahrlos gegen Sender durchsetzen, die Sie nicht identifiziert haben, weshalb RFC 9989 einen bedachten, stufenweisen Weg vorschreibt: erst überwachen, jede Quelle verstehen, dann anziehen.
Warum TLS-RPT
Verschlüsselung, die Sie nicht überprüfen können, ist Verschlüsselung, die Sie nicht haben.
Post zwischen Servern wird nur opportunistisch verschlüsselt: Scheitert der TLS-Handshake, oder entfernt ein Angreifer auf dem Weg das Angebot heimlich, wird die Nachricht trotzdem gesendet — im Klartext. Der Sender weiß es nicht. Sie wissen es nicht. MTA-STS löst die Richtlinien-Hälfte und lässt Ihre Domain verifiziertes TLS verlangen, statt darauf zu hoffen.
TLS-RPT ist die Hälfte, an die sich niemand erinnert: die Rückkopplungsschleife. Sender melden Ihnen täglich jede Verbindung zu Ihrer Domain, die ihre Verschlüsselung nicht aufbaute oder herabstufte — was zugleich Ihre Frühwarnung vor einem aktiven Angriff ist und Ihre einzige Möglichkeit zu wissen, dass eine MTA-STS-Richtlinie funktioniert, statt legitime Post still abzuweisen. Ohne die Berichte setzen Sie blind durch.
Warum BIMI
Ihr Logo, nur dort, wo Ihre Post nachweislich echt ist.
BIMI ist die Belohnung für alles Vorherige: Ist DMARC einmal durchgesetzt, zeigen teilnehmende Postfachanbieter — Gmail, Yahoo, Apple Mail, Fastmail — Ihr verifiziertes Logo neben Ihren Nachrichten. Das sind tägliche Markenkontakte an der einen Stelle, auf die Ihre Kunden verlässlich blicken, und ein visueller Hinweis, den ein Phisher nicht nachbilden kann, denn das Logo erscheint nur auf Post, die die Authentifizierung für Ihre durchgesetzte Domain bestanden hat.
Der Weg dahin hat scharfe Kanten: Das Logo muss eine gültige SVG-Tiny-P/S-Datei sein, die meisten Anbieter verlangen ein Verified Mark Certificate als Nachweis, dass die Marke ihr Eigentümer ist, und alles — Eintrag, Logo, Ablauf des Zertifikats — muss korrekt bleiben, sonst verschwindet das Logo still. Spoofhound überwacht alle drei je Domain und kann das validierte Logo und das Zertifikat für Sie hosten, damit BIMI eine Belohnung bleibt und nicht noch etwas zum Hüten wird.
Die Probleme, die Spoofhound löst
Fünf Probleme, die jeder Domaininhaber hat.
Ob er es weiß oder nicht.
Kriminelle senden E-Mails im Namen Ihrer Domain
Das Problem: Rechnungsbetrug, Umleitung der Gehaltszahlung und Phishing gegen Ihre Kunden und Mitarbeiter nutzen regelmäßig genau Ihre Domain in der From-Zeile — denn solange DMARC nicht durchgesetzt ist, stellen Empfänger sie zu. Business E-Mail Compromise führt Jahr für Jahr durchgängig die dem FBI gemeldeten Cyberkriminalitätsschäden an.
Wie Spoofhound es löst: Spoofhound erstellt eine Grundlinie jeder legitimen Sendequelle in Ihren DMARC-Berichten, sodass eine brandneue Quelle, die die Ausrichtung nicht besteht — die klassische Spoofing-Signatur — noch am selben Tag Alarm auslöst, mit einer Runbook-Zeile, die Ihnen sagt, was es bedeutet und was zu tun ist. Was DMARC stoppt und was nicht →
Ihre legitime Post landet im Spam — oder nirgends
Das Problem: Google, Yahoo und Microsoft verlangen inzwischen Authentifizierung (darunter DMARC für Massenversender) als Bedingung für die Zustellung. Eine vergessene Marketingplattform oder ein falsch konfigurierter SPF-Eintrag kostet Sie still die Platzierung im Posteingang, und niemand sagt Ihnen, welche Nachricht scheiterte oder warum.
Wie Spoofhound es löst: Jede in Ihren Berichten gesehene Sendeidentität wird inventarisiert und klassifiziert — legitim, Weiterleiter, falsch konfiguriert oder bösartig — sodass Sie die falsch konfigurierten korrigieren und jeden echten Sender bestehen und ausgerichtet bekommen können, bevor Sie die Richtlinie anziehen.
Die Belege existieren, aber niemand kann sie lesen
Das Problem: DMARC- und TLS-Berichte kommen als gezippte XML- und JSON-Anhänge, pro Empfänger, pro Tag, in ein Postfach. Die Sichtbarkeit, die Sie brauchen, wird Ihnen technisch bereits geschickt — in einer Form, die kein Mensch je lesen wird.
Wie Spoofhound es löst: Spoofhound nimmt sie alle auf und liest sie, jeden Tag, und öffnet in einer Triage-Warteschlange mit Dingen, die wirklich eine Entscheidung brauchen — keine Wand aus Diagrammen. Eine Montags-Zusammenfassung fasst die Woche in Sätzen zusammen.
Die Durchsetzung wirkt zu riskant, um sie je zu vollenden
Das Problem: Der Wechsel zu Quarantäne oder Ablehnung ist dort, wo der Schutz liegt — aber ein Fehltritt wirft Ihre eigenen Rechnungen oder Gehälter in den Müll. Also bleiben die meisten Domains für immer bei p=none stehen, überwacht, aber ungeschützt.
Wie Spoofhound es löst: Der Durchsetzungsassistent kodifiziert den sicheren Weg: eine Schwelle von 98 % ausgerichtetem Bestehen über ein gleitendes Fenster plus eine Prüfung „alle Quellen erklärt“, mit einer gestuften Empfehlung bei jedem Schritt — die bedachte Progression, die RFC 9989 selbst vorschreibt.
Die Post-Verschlüsselung scheitert still
Das Problem: STARTTLS ist opportunistisch: Scheitert die TLS-Aushandlung — oder entfernt ein Angreifer sie — wird die Post trotzdem zugestellt, im Klartext, und niemand wird benachrichtigt. Ohne MTA-STS und TLS-RPT können Sie nicht wissen, dass es geschieht.
Wie Spoofhound es löst: Spoofhound benotet jede Domain von A bis F zur Transportsicherheit aus ihren TLS-Berichten, hostet Ihre MTA-STS-Richtliniendatei (Zertifikat für Sie ausgestellt und erneuert) und warnt bei Fehlermustern mit Schweregradstufen.
Sehen Sie es auf Ihrer eigenen Domain
Die kostenlose Domainprüfung bewertet Ihre Einrichtung von SPF, DKIM, DMARC, MTA-STS, TLS-RPT und BIMI in Sekunden — ohne Anmeldung, ohne Agent, ohne Installation.
Wie Spoofhound gebaut ist
Cloud-first, von Grund auf.
Die meisten Monitoring-Tools sind herkömmliche Anwendungen, die zufällig in einem Rechenzentrum laufen — virtuelle Maschinen und Container, die dimensioniert, gepatcht und bezahlt werden müssen, ob sie jemand nutzt oder nicht. Spoofhound nicht. Es wurde von Grund auf für die Cloud gebaut: keine virtuellen Maschinen, keine Container, keine Server-Racks. Es läuft als serverloser Code über ein globales Edge-Netzwerk, nah dort, wo Ihre Berichte eintreffen.
Diese Wahl zeigt sich an drei Stellen, die Sie tatsächlich spüren. Es skaliert mit der Nachfrage — ein Tag mit dem zehnfachen üblichen Berichtsvolumen wird gehandhabt wie jeder andere, ohne Kapazität, die bereitzustellen wäre. Es ist von Grund auf getrennt — jede Jurisdiktion ist ein eigenständiges Deployment mit eigener Datenbank und Region, was Ihren Daten erlaubt, im Land Ihrer Wahl zu bleiben, statt in einem gemeinsamen System mit einer Länderspalte. Und weil es im Leerlauf fast nichts kostet, ist es der Grund, warum unsere Preise so aussehen, wie sie es tun: ein niedriger Preis pro Domain mit allen Funktionen inklusive, statt Funktionsstufen, die die Kosten warm laufender Server hereinholen sollen.