Sicherheits-Scan
Der Scan prüft die Einträge einer Zone gegen bewährte Praxis und meldet, was auffällt:
GET /api/v1/zones/{id}/security-scanIn der Oberfläche steht der Bericht in der Zonenansicht.
Was geprüft wird
Abschnitt betitelt „Was geprüft wird“| Befund | Stufe | Bedeutung |
|---|---|---|
spf-missing | Hinweis / Warnung | Kein SPF-Eintrag am Zonenursprung. Warnung, wenn die Zone Mail annimmt (MX vorhanden) |
spf-multiple | Fehler | Mehrere SPF-Einträge — laut Standard unzulässig, Prüfung schlägt fehl |
spf-lax | Warnung | SPF endet zu großzügig (?all/+all), praktisch wirkungslos |
dmarc-missing | Hinweis / Warnung | Kein _dmarc; Warnung, wenn die Zone Mail annimmt |
dmarc-lax | Warnung | DMARC-Richtlinie steht auf p=none — meldet nur, schützt nicht |
caa-missing | Hinweis | Kein CAA-Eintrag: jede CA darf für die Domain ausstellen |
wildcard | Warnung | Wildcard-Eintrag; fängt auch Namen ab, die niemand vorgesehen hat |
ns-single | Warnung | Nur ein Nameserver — kein Ausfallschutz |
Jeder Befund trägt eine Stufe (error, warning, info), den betroffenen
Namen und Typ sowie eine Begründung. Der Bericht fasst die Anzahl je Stufe
zusammen.
Was er nicht ist
Abschnitt betitelt „Was er nicht ist“Dies ist der Scan auf Konfigurationsebene — er liest den verwalteten Stand der Zone. Die Überwachung der Nameserver des Anbieters von außen (plötzlich auftauchende Einträge, Erreichbarkeit, Integrität) ist eine eigene, später geplante Funktion.
Ein Befund ist außerdem eine Empfehlung, kein Urteil: Ein Wildcard-Eintrag kann genau richtig sein. Der Scan sagt, was auffällt — die Bewertung bleibt beim Betreiber.