Eine externe Sicherheitsgrundlinie, die sich nie ändert, ist entweder perfekt oder ungepflegt. Unsere hat sich 2026 geändert, und dies ist das Protokoll dessen, was sich bewegt hat und aus welchem Grund.
Sechs Kontrollen kamen hinzu. Alle betreffen Dinge, die vor zwei Jahren entweder nicht ausrollbar oder kein Thema waren.
Die Regel, die wir angewandt haben
Eine Kontrolle verdient ihren Platz in der Grundlinie, wenn drei Bedingungen erfüllt sind.
Sie ist extern beobachtbar, ohne Zugangsdaten und ohne Mitwirkung. Was sich nicht von außen messen lässt, gehört in einen Fragebogen und nicht in einen Scan.
Sie ist handlungsfähig, das heißt ein Team kann sie ändern. Einen Zustand zu melden, den niemand beheben kann, erzeugt Rauschen, und Rauschen bringt Menschen dazu, den Bericht zu ignorieren.
Sie ist aus Belegen entscheidbar, nicht aus einem Banner oder einer Versionsangabe abgeleitet. Ein Urteil, das wir nicht mit einer Rohbeobachtung untermauern können, ist eine Vermutung, und Vermutungen machen Scanner unglaubwürdig.
Die letzte Bedingung erklärt, warum zwei der sechs als Information und nicht als Fehler gemeldet werden.
1. MTA-STS-Richtlinie
Was sie misst. Ob die Domain eine MTA-STS-Richtlinie (RFC 8461) veröffentlicht, und entscheidend, welchen Modus die Richtlinie angibt.
Warum. SPF, DKIM und DMARC authentifizieren den Absender. Keines hindert einen Angreifer auf dem Weg daran, STARTTLS zu entfernen und Klartextzustellung zu erzwingen. Das war die größte ungemessene Lücke der Grundlinie.
Bewertung. enforce besteht. testing ist ein Low-Befund, denn es meldet Fehler und stellt dennoch zu. none, oder eine im DNS angekündigte, über HTTPS aber nicht erreichbare Richtlinie, ist Medium. Abwesenheit ist Low.
Den Modus statt des Vorhandenseins eines Eintrags zu melden, ist die entscheidende Unterscheidung: Eine in testing geparkte Domain hat den Anschein der Kontrolle und keine ihrer Wirkungen.
Nicht anwendbar auf Domains ohne MX-Eintrag. Eine Domain, die keine Mail empfängt, fällt bei einer Mailkontrolle nicht durch, und sie zu melden würde jedem Kunden, dessen Marketingdomain keine Mail annimmt, einen unbehebbaren Befund vorlegen.
2. TLS-RPT-Meldung
Was sie misst. Einen v=TLSRPTv1-Eintrag unter _smtp._tls.<domain> (RFC 8460).
Warum. TLS-RPT macht MTA-STS erst gefahrlos erzwingbar und zeigt einen fehlerhaften MX-Host, bevor ein Kunde ihn bemerkt. Ohne TLS-RPT bleiben fehlgeschlagene TLS-Zustellungen unsichtbar.
Bewertung. Information bei Abwesenheit, denn es ist Telemetrie und kein schützender Mechanismus. Vorhanden besteht.
3. Post-Quantum-Schlüsselvereinbarung
Was sie misst. Ob der Server die hybride Gruppe X25519MLKEM768 aushandelt, IANA-Codepoint 0x11ec.
Wie gemessen wird. Ein echter, auf die hybride Gruppe beschränkter TLS-Handshake. Kein Banner, keine Versionsableitung. Bei Fehlschlag bestätigt ein zweiter, unbeschränkter Handshake, dass der Host überhaupt TLS beantwortet, bevor etwas geschlossen wird, denn ein gescheiterter Handshake gegen einen nicht erreichbaren Host belegt nichts.
Bewertung. Information bei Abwesenheit. Post-Quantum-Schlüsselvereinbarung 2026 nicht anzubieten, ist eine Exposition mit verzögerter Wirkung und keine gegenwärtige Fehlkonfiguration; sie als Fehler zu werten, würde das Risiko falsch darstellen. Die vollständige Begründung.
4. Zertifikatslaufzeit
Was sie misst. Für wie lange das Zertifikat ausgestellt wurde, verglichen mit der zum Ausstellungsdatum geltenden Obergrenze des CA/Browser Forum.
Warum. Verschieden vom Ablauf, der fragt, wann das Zertifikat endet. Die Laufzeit fragt, wie die Erneuerung funktioniert, und da die Obergrenze im März 2027 auf 100 Tage sinkt, sagt ein langlebiges Zertifikat einen Ausfall voraus.
Die entscheidende Feinheit. Die Obergrenze wird gegen notBefore bewertet, nicht gegen heute. Ein 398-Tage-Zertifikat aus 2025 entsprach der zum Ausstellungszeitpunkt geltenden Regel und ist weiterhin gültig. Ein Prüfwerkzeug, das jedes Zertifikat gegen die heutige Obergrenze hält, erzeugt bei jedem rechtmäßig ausgestellten Altzertifikat einen Fehlbefund, und genau so bringt ein Werkzeug Menschen dazu, es zu ignorieren.
Bewertung. Über der geltenden Obergrenze: Medium. Innerhalb der Obergrenze, aber über der nächsten Stufe: Information, mit dem Hinweis, dass die Erneuerungskadenz vor dieser Stufe zu ändern ist. Sonst bestanden. Der vollständige Zeitplan.
5. Trusted Types
Was sie misst. Ob die CSP require-trusted-types-for 'script' und eine trusted-types-Positivliste führt.
Warum. Alle anderen CSP-Direktiven regeln die Herkunft von Skripten. DOM-XSS lädt kein Skript, also greift keine davon. Trusted Types ist der einzige CSP-Mechanismus, der die Senke adressiert.
Bewertung. Drei Zustände, weil es tatsächlich unterschiedliche Haltungen sind: beide Direktiven vorhanden besteht; Durchsetzung ohne Positivliste ist Low, da dann beliebiger Code Richtlinien erzeugen kann und die Nachvollziehbarkeit verloren geht; keine von beiden ist Low. Der Rollout-Weg.
6. Integrity-Policy
Was sie misst. Die Response-Header Integrity-Policy und Integrity-Policy-Report-Only aus SRI Level 2.
Warum. Die bestehende SRI-Prüfung meldet, ob einzelne Skripte Integritätsattribute tragen. Integrity-Policy ist die Durchsetzungsschicht, die verhindert, dass die Abdeckung zerfällt, wenn jemand ein Skript ergänzt und das Attribut vergisst.
Bewertung. Durchgesetzt besteht. Report-only ist Information, da Verstöße gemeldet werden, die Skripte aber laufen. Abwesend ist Information. Die Browserunterstützung ist noch teilweise, insbesondere in Safari, sodass eine härtere Einstufung heute nicht vertretbar wäre. Warum es trotzdem zählt.
Zuordnung zu Rahmenwerken
Jede neue Kontrolle ordnet sich denselben drei Rahmenwerken zu wie die übrige Grundlinie, denn ein nicht zugeordneter Befund ist im Nachweisbericht unsichtbar, und der ist das, was Kunden tatsächlich nutzen.
| Kontrolle | NIS2 | ISO 27001:2022 | DORA |
|---|---|---|---|
| MTA-STS-Richtlinie | 21(2)(h), 21(2)(e) | A.8.24, A.5.14 | Art.9, Art.7 |
| TLS-RPT-Meldung | 21(2)(b), 21(2)(h) | A.8.16, A.5.14 | Art.10, Art.9 |
| Post-Quantum-Schlüsselvereinbarung | 21(2)(h) | A.8.24 | Art.9 |
| Zertifikatslaufzeit | 21(2)(h) | A.8.24 | Art.9 |
| Trusted Types | 21(2)(g), 21(2)(e) | A.8.28, A.8.26 | Art.9 |
| Integrity-Policy | 21(2)(d), 21(2)(g) | A.5.21, A.8.28 | Art.28, Art.6 |
Was sich nicht geändert hat
Die veröffentlichte Angabe von 66 Prüfungen über 25 Kategorien bleibt bestehen. Sie war immer eine konservative Zahl innerhalb des implementierten Spektrums und keine Zählung all dessen, was die Engine ausgeben kann, und zusätzliche Kontrollen machen sie konservativer, nicht weniger.
Wir untertreiben lieber eine überprüfbare Zahl, als eine aufzublähen, die es nicht ist. Was ein externer Scan belegen kann und was nicht.
Kurzfassung
Sechs Kontrollen ergänzt: zwei für den Mailtransport, eine für die Schlüsselvereinbarung, eine für den Zertifikatsprozess, zwei für Integrität auf Browserseite.
Zwei werden bewusst als Information geführt, denn eine vorausschauende Exposition als Fehler zu melden wäre unzutreffend, und Zutreffen ist das Einzige, was eine Bewertung zitierfähig macht.
Von der Theorie zur Praxis
Scannen Sie Ihre Domain kostenlos. Erste Ergebnisse in unter 10 Sekunden — ohne Registrierung.