Zurück zum Wissenszentrum
SPF-Record-Checker: SPF-Eintrag testen, lesen und reparieren
security Johan Holm 8 min6/30/2026

SPF-Record-Checker: SPF-Eintrag testen, lesen und reparieren

Ein SPF-Record-Checker zeigt in Sekunden, ob Ihre Domain gefälscht werden kann. So lesen, testen und reparieren Sie Ihren SPF-Eintrag und erfüllen die neuen Regeln von Gmail, Yahoo und Microsoft.

Führen Sie dieselbe Prüfung jetzt durch — kostenlos

Geben Sie Ihre Domain ein und erhalten Sie ein 9-Punkte-Audit — DNS, SPF/DKIM/DMARC, SSL, Sicherheitsheader, Dark-Web-Exposition — in 60 Sekunden.

Keine Registrierung · <60s · DSGVO/EU-Verarbeitung

E-Mail ist nach wie vor der häufigste Weg, auf dem Angreifer in Organisationen gelangen - und der billigste Trick ist, sich als Sie auszugeben. Das Internet Crime Complaint Center (IC3) des FBI verzeichnete 2024 193.407 Phishing- und Spoofing-Meldungen, mehr als jede andere Deliktart, sowie 2,77 Milliarden US-Dollar Schaden durch Business E-Mail Compromise (BEC) (IC3-Jahresbericht 2024). Die erste Verteidigungslinie gegen das Fälschen Ihrer Domain ist ein korrekt veröffentlichter SPF-Eintrag - und der schnellste Weg, dessen Zustand zu prüfen, führt über einen SPF-Record-Checker.

Dieser Leitfaden erklärt, was SPF ist, wie Sie einen Eintrag Zeile für Zeile lesen, wie Sie ihn manuell und mit einem kostenlosen Tool prüfen und welche Fehler ein Checker erkennt, bevor sie Ihre Zustellbarkeit ruinieren.

Schnellcheck: Der kostenlose 60-Sekunden-Scan von FortifyNet prüft SPF, DKIM und DMARC zugleich. Kostenlosen Scan starten und Ihren Authentifizierungs-Score sofort sehen.

Was ist ein SPF-Eintrag?

SPF (Sender Policy Framework) ist ein in RFC 7208 definierter Standard zur E-Mail-Authentifizierung, mit dem ein Domaininhaber die Liste der Mailserver veröffentlicht, die im Namen seiner Domain senden dürfen. Er liegt im DNS als einzelner TXT-Eintrag, der mit v=spf1 beginnt. Empfängt ein Server eine Nachricht, schlägt er diesen Eintrag nach und prüft, ob die IP-Adresse des sendenden Servers autorisiert ist.

Ein typischer Eintrag sieht so aus:

v=spf1 include:_spf.google.com include:sendgrid.net ip4:198.51.100.10 ~all

Ein wichtiger Punkt: SPF authentifiziert den Envelope-Absender (die verborgene MAIL FROM-/Return-Path-Adresse), nicht die From:-Adresse, die Ihre Empfänger sehen. Genau diese Lücke ist der Grund, warum SPF DMARC an seiner Seite braucht - mehr dazu unten.

Verwandte Leitfäden: Was ist DMARC? · DNS-Sicherheitskonfiguration

Warum Sie einen SPF-Record-Checker brauchen

Seit Februar 2024 verlangen Google und Yahoo SPF von jedem Absender, dazu vollständiges SPF + DKIM + DMARC für alle, die täglich 5.000 oder mehr Nachrichten an ihre Nutzer senden. Microsoft setzt seit Mai 2025 dieselben Regeln durch (Red Sift). Seit November 2025 weist Gmail nicht-konforme Massenpost direkt mit 550-Fehlern ab, statt sie aufzuschieben. Ein einziger Tippfehler in Ihrem SPF-Eintrag kann nun dazu führen, dass Ihre Rechnungen, Passwort-Resets und Newsletter abprallen - nicht im Spam landen, sondern abprallen.

Ein Checker ist wichtig, weil SPF lautlos scheitert. Ihre Mail läuft weiter, bis ein Empfänger eines Tages Ihren Eintrag für fehlerhaft hält - und dann läuft sie nicht mehr. Ein Checker verwandelt diese unsichtbaren Probleme in ein klares Bestanden oder Durchgefallen, auf das Sie reagieren können.

Zeilen mit DNS- und SPF-Konfigurationscode auf dem Bildschirm eines Entwicklers

So lesen Sie Ihren SPF-Eintrag

Ein SPF-Eintrag ist eine Liste aus Mechanismen (welche Absender erlaubt sind) und Qualifizierern (was mit allen anderen geschieht).

Gängige Mechanismen sind ip4/ip6 (eine bestimmte Adresse oder ein Bereich), a (der A-Eintrag der Domain), mx (ihre Mailserver), include (an das SPF einer anderen Domain delegieren, z. B. Ihres E-Mail-Anbieters) und all (passt auf alles, steht immer zuletzt).

Der Qualifizierer vor all ist das wichtigste Zeichen im gesamten Eintrag:

QualifiziererSymbolSPF-ErgebnisWas Empfänger meist tun
Pass+AutorisiertNormal zustellen
Fail (Hardfail)-allNicht autorisiertNachricht abweisen
Softfail~allWahrscheinlich nicht autorisiertAnnehmen, aber als verdächtig markieren
Neutral?allKeine AussageZustellen; keine Wertung

Best Practice 2026 ist die Kombination aus ~all (Softfail) und einer DMARC-Richtlinie p=reject. M3AAWG und die meisten Zustellbarkeitsteams empfehlen diese Kombination heute, weil DMARC zur eigentlichen Durchsetzungsebene wird, während Softfail verhindert, dass ein vergessener legitimer Absender versehentlich blockiert wird (Valimail). Veröffentlichen Sie niemals +all - es autorisiert das gesamte Internet, in Ihrem Namen zu senden.

So prüfen Sie Ihren SPF-Eintrag (Schritt für Schritt)

Sie können den SPF-Eintrag jeder Domain selbst im Terminal einsehen:

  • macOS/Linux: dig TXT example.com +short
  • Windows: nslookup -type=TXT example.com

Suchen Sie die Zeile, die mit v=spf1 beginnt. Sehen Sie zwei davon, ist das bereits ein Problem (siehe unten). Der Rohdatensatz zeigt, was veröffentlicht ist, zählt aber keine DNS-Abfragen und meldet keine Richtlinienfehler - hier zahlt sich ein dedizierter Checker aus.

Um SPF, DKIM und DMARC in einem Durchgang zu prüfen, starten Sie den kostenlosen Scan von FortifyNet: Domain eingeben und Sie erhalten in rund einer Minute jeden Eintrag aufgeschlüsselt, die Zahl der DNS-Abfragen und eine priorisierte Liste mit Korrekturen.

Das Limit von 10 DNS-Abfragen (der Fehler, den die meisten Checker finden)

Das ist der häufigste SPF-Fehler und bleibt unsichtbar, bis er zuschlägt. RFC 7208 legt fest, dass eine SPF-Auswertung höchstens 10 DNS-Abfragen auslösen darf. Die Mechanismen include, a, mx, ptr und exists sowie der Modifier redirect zählen alle; ip4, ip6 und all nicht. Überschreiten Sie 10, gibt der Empfänger einen PermError zurück, der SPF für jede von Ihnen gesendete Nachricht scheitern lässt (DMARCLY).

Es gibt noch ein leiseres zweites Limit: höchstens 2 „Void“-Abfragen (Mechanismen, die ins Leere auflösen). Ein totes include, das auf einen eingestellten Anbieter zeigt, kann Sie darüber bringen.

Man überschreitet 10 Abfragen leicht, ohne es zu merken. Jedes include: für einen SaaS-Anbieter (Google, Microsoft 365, ein CRM, ein Helpdesk, eine Marketingplattform) kann selbst verschachtelte Includes enthalten, sodass drei oder vier Anbieter oft genügen. Die Lösung ist „SPF-Flattening“: verschachtelte Includes durch die IP-Bereiche ersetzen, die sie auflösen, oder Anbieter konsolidieren.

Häufige SPF-Fehler, die ein SPF-Record-Checker meldet

Was der Checker findetAusgelöstes ErgebnisSo beheben Sie es
Mehr als 10 DNS-AbfragenPermErrorinclude: flatten oder entfernen; Absender konsolidieren
Mehr als 2 Void-AbfragenPermErrorIncludes, a oder mx, die ins Leere führen, löschen
Zwei oder mehr SPF-EinträgePermErrorAlles in einen v=spf1-TXT-Eintrag zusammenführen
Eine Zeichenfolge über 255 ZeichenUngültiger/abgeschnittener EintragIn mehrere Strings in Anführungszeichen im selben TXT-Eintrag aufteilen
+all vorhandenLässt jede Fälschung durchSofort durch ~all oder -all ersetzen
Kein all-MechanismusMehrdeutige RichtlinieEintrag mit ~all (oder -all) abschließen

Die Authentifizierungslücke in einem Diagramm

Die meisten Domains machen es noch falsch. Von 73,3 Millionen im Dezember 2025 analysierten Domains hatten 83,9 % gar keinen DMARC-Eintrag und nur 2,5 % setzten p=reject durch - die große Mehrheit lässt sich also mit wenig Widerstand fälschen (DMARC-Adoptionsforschung 2025). SPF ist das Fundament, das den Rest ermöglicht.

Balkendiagramm: 83,9 Prozent der Domains haben keinen DMARC-Eintrag, 12,4 Prozent überwachen nur und 2,5 Prozent setzen p=reject durch (Dezember 2025) Quelle: DMARC-Adoptionsforschung, Dezember 2025 (Stichprobe von 73,3 Mio. Domains). SPF speist die gezeigten DMARC-Prüfungen.

SPF-Best-Practice-Checkliste

  • Veröffentlichen Sie genau einen v=spf1-TXT-Eintrag pro sendender Domain.
  • Autorisieren Sie jede legitime Quelle: Ihren Mailhost, die Marketingplattform, das CRM, das Ticketsystem und jeden Server, der in Ihrem Namen sendet.
  • Halten Sie die DNS-Abfragen bei höchstens 10; flatten Sie beim Hinzufügen von Anbietern.
  • Schließen Sie mit ~all ab und stützen Sie es mit DMARC p=reject (oder nutzen Sie -all auf geparkten, nicht sendenden Domains).
  • Richten Sie SPF auch für Subdomains und geparkte Domains ein - Angreifer lieben ungenutzte. Eine Domain, die nie Mail sendet, sollte v=spf1 -all veröffentlichen.
  • Prüfen Sie nach jeder Änderung Ihrer E-Mail-Anbieter erneut; SPF driftet, wenn sich Ihr Stack ändert.

SPF, DKIM und DMARC: das Gesamtbild

SPF allein ist notwendig, aber nicht ausreichend. Drei Einträge wirken zusammen:

  • SPF autorisiert sendende Server (den Envelope-Absender).
  • DKIM signiert jede Nachricht kryptografisch, sodass sie unterwegs nicht manipuliert werden kann.
  • DMARC verknüpft SPF und DKIM mit der sichtbaren From:-Domain (Alignment), sagt Empfängern, was bei fehlgeschlagener Authentifizierung zu tun ist, und schickt Ihnen Berichte.

Sie brauchen alle drei, um Google, Yahoo und Microsoft zu genügen - und um Spoofing wirklich zu stoppen. Sobald Ihr SPF besteht, geht es weiter mit unserem DMARC-Leitfaden; für laufende DNS- und Mail-Eintrags-Checks nutzen Sie die MXToolbox-Alternative.

Häufig gestellte Fragen

Wie oft sollte ich meinen SPF-Eintrag prüfen? Nach jeder Änderung Ihrer E-Mail-Anbieter und mindestens einmal pro Quartal. SPF driftet lautlos, wenn Sie SaaS-Tools hinzufügen und entfernen.

Kann ich zwei SPF-Einträge haben? Nein. Eine Domain muss genau einen v=spf1-TXT-Eintrag veröffentlichen; zwei oder mehr verursachen einen PermError. Führen Sie sie zu einem Eintrag zusammen.

Stoppt SPF jedes Spoofing? Nein. SPF prüft nur den Envelope-Absender, daher können Angreifer die sichtbare From:-Adresse weiterhin fälschen. DMARC schließt diese Lücke durch erzwungenes Alignment - deshalb brauchen Sie beide.

Was ist der Unterschied zwischen ~all und -all? ~all (Softfail) sagt Empfängern, dass nicht gelistete Absender wahrscheinlich nicht autorisiert sind, sie aber angenommen und markiert werden sollen; -all (Hardfail) sagt ihnen, direkt abzuweisen. Die meisten Absender nutzen ~all plus DMARC-Durchsetzung.

Ist ein kostenloser SPF-Checker zuverlässig? Ja. Ein guter Checker führt dieselbe DNS-Auflösung und Abfragezählung durch wie ein empfangender Mailserver. Der Scan von FortifyNet prüft im selben Durchgang auch DKIM und DMARC.

Prüfen Sie jetzt Ihren SPF-Eintrag

Ein defekter SPF-Eintrag bleibt unsichtbar, bis Ihre E-Mails nicht mehr ankommen - und da Google, Yahoo und Microsoft nicht authentifizierte Mail nun direkt abweisen, können Sie nicht raten. Starten Sie den kostenlosen 60-Sekunden-Scan von FortifyNet, um SPF, DKIM und DMARC zu validieren, Ihre DNS-Abfragen zu zählen und eine klare, priorisierte Korrekturliste zu erhalten. Ohne Anmeldung.

#SPF#SPF-Eintrag#E-Mail-Authentifizierung#DMARC#Zustellbarkeit

Ihre Domain jetzt prüfen

Führen Sie eine kostenlose Sicherheitsprüfung durch und sehen Sie, ob Ihre Domain die beschriebenen Probleme hat.

Cookie-Einstellungen

Wir verwenden Cookies, um Ihre Erfahrung zu verbessern. Sie können wählen, welche Cookies Sie akzeptieren.