Kostenloser Domain-Check

Kann jemand E-Mails in deinem Namen verschicken?

Zehn Sekunden, nichts installieren, keine Anmeldung.

Wir lesen nur öffentliche Einträge. Dein Postfach bleibt unberührt.

Der Stand der Dinge

Wie angreifbar sind Domains heute?

Die meisten Firmen haben Gmail, Outlook und Co. nie gesagt, was mit einer gefälschten E-Mail in ihrem Namen passieren soll. Das ist kein seltenes Versäumnis, das ist der Normalfall.

88,2 %

Wahrscheinlichkeit, dass gerade jetzt jemand E-Mails im Namen einer beliebigen Firma verschicken kann

Wie gut 1,4 Millionen Domains geschützt sind
  • 11,8 % Geschützt: Fälschungen werden abgewiesen
  • 20,3 % Teilweise: Fälschungen landen im Spam oder nur manche werden gestoppt
  • 67,9 % Ungeschützt: Fälschungen werden zugestellt

37,9 %

haben nie irgendeinen Schutz eingerichtet

28,9 %

haben ihn eingerichtet und dann auf „nichts tun“ gestellt

70,9 %

der Domains in der EU sind ungeschützt

15,0 %

der deutschen Domains weisen Fälschungen ab, Platz drei in der EU

Der Anteil geschützter Domains ist in den letzten sechs Monaten nur um 1,6 Punkte gewachsen. In dem Tempo bleiben die meisten noch Jahre offen.

Quelle: Daten zum E-Mail-Schutz über 1.414.314 Domains, September 2026, täglich aktualisiert von DmarcDkim.com.

Fragen zu E-Mail-Impersonation

Kurze Antworten auf das, was Leute fragen, bevor sie ihre Domain prüfen.

Was ist E-Mail-Impersonation?

E-Mail-Impersonation bedeutet, dass jemand eine E-Mail verschickt, die scheinbar von dir oder deiner Firma kommt, mit deinem Namen oder deiner Domain in der Absenderadresse. Die häufigste Form ist Domain-Spoofing: Der Angreifer setzt deine echte Domain ins Absenderfeld. Damit beginnen gefälschte Rechnungen, geänderte Gehaltskonten und CEO-Fraud, weil der Empfänger einen Absender sieht, dem er bereits vertraut.

Wie kann jemand E-Mails von meiner Domain verschicken?

E-Mail wurde ohne Absenderprüfung entworfen, deshalb kann jeder Mailserver jede beliebige Adresse ins Absenderfeld schreiben. Solange deine Domain nicht SPF, DKIM und eine DMARC-Richtlinie veröffentlicht, die Empfänger anweist, nicht authentifizierte Mails abzuweisen, haben Gmail, Outlook und Co. keine Anweisung, eine Fälschung zu stoppen, und stellen sie zu, als käme sie von dir.

Was ist der Unterschied zwischen Domain-Spoofing und einer Lookalike-Domain?

Spoofing nutzt deine echte Domain in der Absenderadresse und wird durch eine DMARC-Richtlinie auf quarantine oder reject gestoppt. Eine Lookalike-Domain ist eine separat registrierte Domain, die deiner ähnelt, etwa mit einem vertauschten Buchstaben oder einer anderen Endung. DMARC deckt Lookalikes nicht ab; dafür braucht es Monitoring und Takedowns. Dieser Check prüft, ob deine echte Domain gespooft werden kann.

Wie prüfe ich, ob meine Domain gefälscht werden kann?

Gib deine Domain oben im Checker ein. Er liest die drei öffentlichen DNS-Einträge, die jedes empfangende Mailsystem liest, bevor es einer Nachricht von dir traut: SPF, DKIM und DMARC. Deine Domain ist gegen Spoofing geschützt, wenn SPF und DKIM eingerichtet sind und die DMARC-Richtlinie auf quarantine oder reject steht. Mit p=none oder ohne DMARC-Eintrag werden gefälschte Mails in deinem Namen zugestellt.

Ist meine Domain geschützt, wenn ich schon SPF habe?

Nein. SPF und DKIM markieren eine Nachricht nur als bestanden oder gescheitert; sie sagen dem Empfänger nicht, was er mit einer gescheiterten tun soll. Das tut nur DMARC. Eine Domain mit SPF, aber ohne DMARC-Richtlinie oder mit DMARC auf p=none kann weiterhin gespooft werden. Über 70 % der Domains sind in diesem Zustand.

Warum landen meine echten E-Mails im Spam?

Meistens, weil eines deiner Versandtools nicht in deinem SPF-Eintrag steht oder nicht mit DKIM signiert, sodass Empfänger es nicht von einer Fälschung unterscheiden können. Seit 2024 verlangen Gmail und Yahoo DMARC von Massenversendern und filtern Mails, die die Authentifizierung nicht bestehen. Jedes Tool abzudecken, aus dem du sendest, bringt deine Rechnungen und Newsletter zurück in den Posteingang.

Was sind DMARC-Reports und warum sind sie wichtig?

DMARC-Reports sind Zustellrückmeldungen, die Gmail, Microsoft und andere Empfänger an die Adresse in deinem DMARC-Eintrag schicken. Sie zeigen, welche Server in deinem Namen gesendet haben und ob die Authentifizierung bestanden wurde. Nur so siehst du Fälschungsversuche und findest deine eigenen Tools, die scheitern, bevor du auf reject umstellst. Ohne Report-Adresse passieren Abweisungen, ohne dass es jemand erfährt.

Wie lange dauert es, eine Domain gegen Impersonation zu schützen?

Die Einträge zu veröffentlichen dauert Minuten. Sicher zu einer durchgesetzten Richtlinie zu kommen dauert meist einige Wochen: Du sammelst Reports, nimmst jeden legitimen Absender in SPF und DKIM auf und stellst DMARC dann von none über quarantine auf reject. Wer diesen Schritt überspringt und direkt auf reject geht, blockiert die eigenen Mails.

Verändert dieser Check etwas an meiner Domain oder speichert er meine Daten?

Nein. Der Check führt öffentliche DNS-Abfragen durch, dieselben, die jeder Mailserver macht, wenn er eine Nachricht von dir empfängt. Nichts wird verändert, nichts wird installiert. Es gibt keine Anmeldung; nach einer E-Mail-Adresse wird nur gefragt, wenn du den vollständigen Bericht zugeschickt haben willst.