Kan iemand mail versturen die van jou lijkt te komen?
Bij de meeste Nederlandse bedrijven is het antwoord ja. Niet omdat er iets kapot is, maar omdat de laatste stap nooit is gezet. Scan je domein en zie binnen een minuut waar het misgaat.
Hoe staat jouw domein ervoor?
Read-only en anoniem: ik lees alleen publieke DNS-records. Er wordt geen mail namens jouw domein verstuurd en je mailserver wordt niet aangeraakt.
Wat er gebeurt als je op scan klikt
Je vult je zakelijke e-mailadres in
Het domein achter je adres is wat ik scan. Er is geen los domeinveld, want dan zou iedereen elk willekeurig domein kunnen laten doorlichten.
Ik lees je publieke DNS-records uit
SPF, DMARC, je MX-records en de DKIM-selectors van de partijen waarmee je mailt. De DNS-lookups in je SPF-record tel ik na tot in de geneste includes, want daar zit de limiet van tien.
Je krijgt binnen een minuut een rapport
Een cijfer van 0 tot 10, elke bevinding op ernst gesorteerd, en per bevinding wat het voor je bedrijf betekent. In gewone taal, niet in RFC-jargon. Plus hoeveel aanpassingen er nodig zijn om op een 10 uit te komen.
Dit is de laatste jaren van vrijblijvend naar verplicht geschoven
Grote providers eisen het
Google en Yahoo stellen sinds begin 2024 eisen aan SPF, DKIM en DMARC voor wie in volume mailt. Microsoft volgde. Wie het niet op orde heeft, ziet nieuwsbrieven en facturen stil in de spammap belanden.
De schade valt bij je klant
Bij factuurfraude wordt niet jouw systeem gehackt. Er wordt een mail verstuurd die van jou lijkt te komen, met een ander rekeningnummer. Jouw klant betaalt, en jij mag uitleggen hoe dat kon.
Het is geen groot project
Voor de meeste bedrijven gaat het om drie DNS-records en een paar weken meekijken of er niets legitiems sneuvelt. Het probleem is niet de complexiteit, het is dat niemand het oppakt.
Over deze scan
Is deze scan echt gratis?
Ja. Je vult je zakelijke e-mailadres in, ik scan het domein daarachter en je krijgt het volledige rapport per mail. Geen account, geen creditcard, geen proefperiode die stilzwijgend doorloopt.
Wordt er mail namens mijn domein verstuurd om het te testen?
Nee. Alle waarden komen uit publieke DNS-records: je SPF-record, je DMARC-record en de DKIM-selectors van de partijen waarmee je mailt. Er gaat niets naar je mailserver en er wordt geen enkele mail namens jouw domein verzonden.
Wat is DMARC eigenlijk?
DMARC vertelt de ontvangende mailserver wat er moet gebeuren met mail die zich voordoet als jouw domein maar de controles niet doorstaat: doorlaten, in de spammap zetten, of weigeren. Zonder DMARC gebeurt er niets en kan iedereen mail versturen die van jou lijkt te komen.
Waarom scoort mijn domein lager dan bij een andere gratis scanner?
Meestal om twee redenen. Ten eerste tel ik de DNS-lookups in je SPF-record echt na, ook door geneste includes heen. De limiet is tien; zit je daarop, dan is je record nu nog geldig maar faalt het volledig zodra je één verzender toevoegt. Ten tweede kijk ik naar welke partijen namens jou mailen voordat ik iets over DKIM zeg. Veel scanners melden "geen DKIM" terwijl ze alleen de selector niet konden vinden, en dat is een meetfout en geen probleem in jouw configuratie.
Ik heb geen MX-records, ik mail helemaal niet met dit domein. Maakt het dan uit?
Ja, en dit wordt bijna altijd vergeten. Het adres in de afzenderregel heeft niets met je MX-records te maken. Een domein zonder mail is juist aantrekkelijk om te misbruiken, omdat niemand erop let. Drie regels lossen het op: een null-MX, een SPF-record dat alles weigert, en DMARC op reject.
Wat als ik het niet zelf wil oplossen?
Dan doe ik het. Ik richt SPF, DKIM en DMARC in en breng je in stappen naar een beleid dat spoofing echt weigert, zonder dat je eigen mail onderweg sneuvelt. Daarna houd ik het in de gaten en krijg je maandelijks een overzicht van wie er namens je domein heeft gemaild. Antwoord op het rapport dat je krijgt, dan bespreken we het.