Ställ upp till fyra organisationer bredvid varandra. Länken i adressfältet innehåller urvalet och går att dela.
Laddar...
Ändringar
Ändringar som senaste nattskanningarna hittat, senaste 14 dagarna. Klicka på en rad för att öppna organisationens resultat.
Laddar...
Statistik
Laddar...
Om Mailsec
Mailsec är ett litet projekt jag byggt för att göra det enklare att snabbt se vilka grundläggande skydd för e-post, DNS och relaterad infrastruktur som finns på plats.
Varje kontroll säger var svaret kom ifrån: en publicerad DNS-post, en verifierad SMTP-anslutning mot MX, en hämtad fil över HTTPS eller ett uppslag i ett externt register. Ingenting gissas fram, och en kontroll som inte gick att genomföra redovisas som omätt i stället för som underkänd.
All information i Mailsec bygger på publikt tillgänglig data. Förutom att skanna enskilda domäner visar Mailsec även statistik och topplistor för stora delar av offentlig sektor. Poängen finns där för att ge en snabb överblick, men också för att vara lite drivande, det är iaf min förhoppning :)
Så räknas poängen
Totalen är 100 poäng fördelade på åtta kontroller. Vikten följer hur mycket kontrollen hindrar att någon skickar e-post i domänens namn: SPF och DMARC står tillsammans för 60 poäng, medan CAA och DANE är värdefulla men smalare i verkan.
Per kontroll
Kontroll
Max
Så sätts poängen
SPF
30
-all ger 30, ~all 25, ?all eller ingen all-mekanism 5, +all 0. Avdrag för post över 450 byte (5), ptr-mekanism (5) och mekanismer efter all-regeln (2). Fler än tio DNS-uppslag, flera SPF-poster eller ett include som inte går att slå upp är PermError och ger 0.
DMARC
30
p=reject ger 30, p=quarantine 25. En post utan giltig policy ger 5. p=none är ren övervakning utan verkan och ger 0, liksom en saknad post.
MTA-STS
15
mode=enforce ger 15, mode=testing 10. mode=none, ogiltig policyfil eller ingen policy ger 0.
DNSSEC
10
En delegerad kedja där DS matchar DNSKEY och signaturerna är giltiga ger 10. Går DNSKEY-signaturen inte att bekräfta blir det 5. Utgångna signaturer, brutna kedjor eller ingen DNSSEC ger 0.
TLS-RPT
5
En post med giltig rua=mailto: ger 5. Ett rua-värde som inte är mailto: ger 3, en post helt utan rua ger 2.
PQC
5
Full poäng kräver att samtliga MX-servrar accepterar en postkvantsäker nyckelutväxling i TLS 1.3 vid STARTTLS. Räcker det inte hela vägen blir det 0.
CAA
3
Minst en issue eller issuewild ger 3. CAA-poster utan någon av dem ger 1.
DANE
2
En TLSA-post för domänens MX-värd ger 2.
Betygsklasser
Betyg
Poäng
Innebörd
Utmärkt
95–100
Alla tunga kontroller på plats, bara detaljer kvar.
Bra
80–94
Avsändaren är skyddad, transportskyddet är ofullständigt.
Acceptabel
70–79
Grunden finns, men något av SPF, DMARC eller MTA-STS är nedtonat.
Åtgärd
40–69
En av de två tunga kontrollerna saknas eller står i övervakningsläge.
Kritisk
0–39
Domänen går i praktiken att förfalska.
Infrastruktur räknas inte in. STARTTLS, IPv6, ASN-spridning, DKIM, BIMI och security.txt visas för att de säger något om driften, men de går inte att bedöma rättvist utifrån DNS och de påverkar därför inte poängen.
En kontroll som inte gick att mäta, oftast ett tillfälligt DNS-fel, redovisas som omätt i stället för som noll. Då visas ingen totalpoäng alls och domänen hålls utanför statistiken tills mätningen lyckas. PQC är undantaget: en MX-server som konsekvent vägrar handskakningen säger något om servern, inte om mätningen, och blankar därför inte betyget.