In der Schweiz gibt es öffentliche und subventionierte Spitäler, die in den kantonalen Spitallisten (Art. 39 KVG) aufgeführt sind – vom grossen Universitätsspital bis hin zum regionalen Standort. Diese Seite überprüft die Sicherheit der Website in drei Bereichen: Sicherheitskontakt, HTTP-Header und Schutz vor E-Mail-Spoofing.
Passive Cybersicherheitsanalysen : Keine Schwachstellen-Scans, keine Zugriffs- oder Ausnutzungsversuche. Die Prüfungen beschränken sich auf das Lesen öffentlicher Informationen, die jeder Browser oder Mailserver bei einer gewöhnlichen Verbindung zur Website erhält.
Karte wird geladen…
Stand 1. Oktober 2026: 47 Websites der Schweizer Spitäler in allen geprüften Kategorien bewertet (security.txt, HTTP-Header, E-Mail-Hygiene…): 2 erfüllen überall die bewährten Praktiken.
- Stark2(4%)
- Teilweise11(24%)
- Zu verstärken34(72%)
Diese Zahlen zeigen den heutigen Stand. Die konsolidierte Analyse zeigt ihre Entwicklung Monat für Monat und den nach Schweregrad geordneten Massnahmenplan: konsolidierte Analyse ansehen
Verlauf der Entwicklung
| Zeitraum | Stark | Teilweise | Zu verstärken | Nicht bewertet | Total |
|---|---|---|---|---|---|
| August 2026 | 5 | 32 | 10 | 0 | 47 |
| September 2026 | 2 | 11 | 34 | 0 | 47 |
| Oktober 2026 | 2 | 11 | 34 | 0 | 47 |
Katalog der Prüfpunkte
Hier das Detail jeder Prüfung, nach Familie gruppiert: Datei security.txt, HTTP-Header, DNS-Einträge – dann, am Ende der Seite, die ergänzenden Indikatoren ausserhalb der Bewertung. Jede Prüfung wird als «Stark», «Teilweise» oder «Zu verstärken» bewertet; eine Prüfung, die nicht gemessen werden konnte (Website nicht erreichbar, DNS-Antwort fehlgeschlagen), ist «Nicht bewertet» und zählt weder als Erfolg noch als Mangel. Eine Frage oder eine Domain ausschliessen? Bitte über das Kontaktformular.
security.txt
Point de contact publié pour signaler une faille de sécurité selon le standard RFC 9116 : qui prévenir, et dans quel délai la réponse est garantie à jour.
Vollständiger Leitfaden: security.txt : le guide complet du signalement des vulnérabilités
STXT-PRESENTFichier security.txt publiéCritiqueWarum es wichtig ist. Quand une personne découvre une faille sur le site – un chercheur, un citoyen attentif -, elle doit savoir à qui la signaler. Sans point de contact publié, elle renonce souvent, ou rend la faille publique sans prévenir : l'entité l'apprend alors en même temps que les attaquants. L'Office fédéral de la cybersécurité (OFCS) attend des organisations qu'elles désignent ce contact à l'avance.
Wie es funktioniert. Le fichier security.txt est un petit fichier texte au format standard (RFC 9116), placé à une adresse fixe du site : /.well-known/security.txt. Les chercheurs et les outils de signalement savent l'y trouver. Il contient au minimum une adresse de contact et une date de validité.
Wie es bewertet wird.
- Stark : le fichier est publié à l'adresse attendue.
- Zu verstärken : le site répond, mais aucun fichier n'est publié à l'adresse attendue.
Kritischer Schweregrad: Ist es «Zu verstärken», wird die ganze Familie «security.txt» als «Zu verstärken» eingestuft, unabhängig von den übrigen Ergebnissen; ist es «Teilweise», kann sie «Teilweise» nicht übersteigen.
Wie man es behebt. Publier un fichier texte à l'adresse /.well-known/security.txt du site, avec au moins une ligne « Contact: » et une ligne « Expires: ». Choisir une adresse générique relevée par plusieurs personnes (par exemple securite@…), jamais la boîte d'une seule personne.
Site officiel – securitytxt.orgSTXT-CONTACTAdresse de contact valide (champ Contact)MajeurWarum es wichtig ist. C'est l'information essentielle du fichier : l'adresse ou le formulaire où envoyer un signalement. Un fichier sans contact ne permet à personne de signaler quoi que ce soit.
Wie es funktioniert. La ligne « Contact: » indique une adresse e-mail (mailto:), un formulaire web (https://) ou un numéro de téléphone. Elle peut être répétée pour proposer plusieurs moyens de contact.
Wie es bewertet wird.
- Stark : le fichier indique au moins un contact.
- Zu verstärken : le fichier existe, mais sans ligne « Contact: » exploitable.
Hoher Schweregrad: Ist es «Zu verstärken», kann die Familie «security.txt» «Teilweise» nicht übersteigen.
Wie man es behebt. Ajouter une ligne « Contact: mailto:securite@exemple.ch » – une ligne par moyen de contact.
Spécification RFC 9116 (champ Contact)STXT-EXPIRESDate de validité renseignée (champ Expires)MajeurWarum es wichtig ist. Un contact publié il y a des années n'est peut-être plus relevé. La date de validité dit jusqu'à quand l'information est garantie à jour ; passé cette date, les outils de signalement considèrent le fichier comme périmé et l'ignorent.
Wie es funktioniert. La ligne « Expires: » porte une date au format international, par exemple 2027-06-30T00:00:00Z. La norme recommande une échéance à moins d'un an, à repousser à chaque relecture du fichier.
Wie es bewertet wird.
- Stark : une date de validité future est indiquée.
- Zu verstärken : la date est dépassée, ou absente.
Hoher Schweregrad: Ist es «Zu verstärken», kann die Familie «security.txt» «Teilweise» nicht übersteigen.
Wie man es behebt. Ajouter ou mettre à jour la ligne « Expires: » avec une date d'ici un an au plus, et prévoir un rappel pour la repousser avant l'échéance.
Spécification RFC 9116 (champ Expires)STXT-BOTH-VARIANTSFichier accessible avec et sans wwwMineurWarum es wichtig ist. Un site est souvent joignable à deux adresses, avec et sans « www ». Si le fichier n'est servi que sur l'une, une personne ou un outil qui passe par l'autre conclut qu'il n'existe pas.
Wie es funktioniert. La mesure interroge les deux variantes de l'adresse, par exemple exemple.ch et www.exemple.ch.
Wie es bewertet wird.
- Stark : le fichier est accessible sur les deux variantes, directement ou par redirection.
- Zu verstärken : il n'est accessible que sur l'une des deux.
Geringer Schweregrad: Es zählt für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Servir le même fichier sur les deux variantes, ou rediriger l'une vers l'autre.
STXT-ENCRYPTIONClé de chiffrement publiée (champ Encryption)MineurWarum es wichtig ist. Un signalement de faille décrit souvent comment attaquer le site. Envoyé en clair par e-mail, il peut être intercepté. Une clé de chiffrement publiée permet d'envoyer ce rapport de façon confidentielle.
Wie es funktioniert. La ligne « Encryption: » pointe vers la clé publique (souvent OpenPGP) de l'équipe qui reçoit les signalements. C'est un champ facultatif de la norme : recommandé, jamais exigé.
Wie es bewertet wird.
- Stark : une clé de chiffrement est indiquée.
- Zu verstärken : aucune clé n'est indiquée. Simple recommandation : ce champ ne pèse que peu dans le score.
Optionales Feld: empfohlen, nie verlangt. Es zählt wenig für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Ajouter une ligne « Encryption: https://exemple.ch/cle-pgp.asc » pointant vers la clé publique de l'équipe de sécurité.
Spécification RFC 9116 (champ Encryption)STXT-LANGUAGESLangues de contact indiquées (champ Preferred-Languages)MineurWarum es wichtig ist. En Suisse, un signalement peut arriver en français, en allemand, en italien ou en anglais. Indiquer les langues acceptées évite qu'un rapport reste sans suite faute d'être compris.
Wie es funktioniert. La ligne « Preferred-Languages: » liste les langues dans lesquelles l'équipe peut traiter un signalement, par exemple fr, de, it, en. C'est un champ facultatif de la norme.
Wie es bewertet wird.
- Stark : les langues acceptées sont indiquées.
- Zu verstärken : aucune langue n'est indiquée. Simple recommandation : ce champ ne pèse que peu dans le score.
Optionales Feld: empfohlen, nie verlangt. Es zählt wenig für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Ajouter une ligne « Preferred-Languages: fr, de, it, en » listant les langues acceptées pour un signalement.
Spécification RFC 9116 (champ Preferred-Languages)Entêtes de sécurité
Mesures de durcissement annoncées par le site à chaque visite, qui protègent l'internaute dans son navigateur.
Vollständiger Leitfaden: En-têtes de sécurité HTTP : le guide complet (HSTS, CSP, cookies)
HEAD-HTTPSConnexion chiffrée disponible (HTTPS)CritiqueWarum es wichtig ist. Sans connexion chiffrée, tout ce qui circule entre le visiteur et le site – formulaires, identifiants, documents – peut être lu ou modifié par quelqu'un placé sur le réseau (Wi-Fi public, équipement compromis). Les navigateurs signalent d'ailleurs ces sites comme « non sécurisés ».
Wie es funktioniert. HTTPS chiffre la connexion grâce à un certificat : une pièce d'identité numérique du site, délivrée par une autorité reconnue. Pour être accepté, le certificat doit être en cours de validité, émis pour le bon nom de domaine et servi complet, avec ses certificats intermédiaires. Ce contrôle porte sur la connexion chiffrée elle-même ; la redirection depuis l'adresse en http:// fait l'objet d'un contrôle distinct.
Wie es bewertet wird.
- Stark : le site répond en HTTPS avec un certificat accepté.
- Teilweise : le certificat est valable mais servi sans ses certificats intermédiaires (chaîne incomplète). Les navigateurs de bureau complètent souvent la chaîne d'eux-mêmes, mais des applications, des mobiles ou des services automatisés refusent la connexion.
- Zu verstärken : pas de connexion chiffrée (site servi seulement en clair, aucun service sur le port HTTPS), ou certificat refusé : expiré, émis pour un autre nom ou auto-signé. Le navigateur affiche alors un avertissement de sécurité.
Kritischer Schweregrad: Ist es «Zu verstärken», wird die ganze Familie «Entêtes de sécurité» als «Zu verstärken» eingestuft, unabhängig von den übrigen Ergebnissen; ist es «Teilweise», kann sie «Teilweise» nicht übersteigen.
Wie man es behebt. Installer un certificat valide pour le nom du site (Let's Encrypt est gratuit et se renouvelle automatiquement), le servir avec ses certificats intermédiaires, et vérifier que le renouvellement automatique fonctionne.
Guide OWASP – Transport Layer SecurityHEAD-REDIRECTRedirection automatique vers HTTPSMajeurWarum es wichtig ist. Beaucoup de visiteurs tapent l'adresse sans « https:// » ou suivent un ancien lien en http://. Sans redirection, cette première visite se fait en clair et peut être détournée vers un faux site avant même que la connexion chiffrée soit proposée.
Wie es funktioniert. Quand le navigateur demande l'adresse en http://, le serveur doit répondre aussitôt que la page se trouve à l'adresse en https://. Une redirection permanente (code 301 ou 308) est préférable : le navigateur la mémorise pour les visites suivantes.
Wie es bewertet wird.
- Stark : l'adresse en http:// renvoie immédiatement vers une adresse en https://.
- Zu verstärken : l'adresse en http:// affiche le site en clair, ou renvoie vers une adresse qui n'est pas en https://.
Hoher Schweregrad: Ist es «Zu verstärken», kann die Familie «Entêtes de sécurité» «Teilweise» nicht übersteigen.
Wie man es behebt. Configurer le serveur ou l'hébergement pour rediriger toute adresse en http:// vers son équivalent en https://, de préférence par une redirection permanente (301 ou 308).
Guide MDN – Redirections HTTPHEAD-HSTSNavigateur forcé à rester en HTTPS (HSTS)MajeurWarum es wichtig ist. Même avec une redirection, la toute première requête part en clair et peut être interceptée par un attaquant placé sur le réseau. HSTS demande au navigateur de ne plus jamais contacter le site autrement qu'en HTTPS : après une première visite, cette fenêtre d'attaque disparaît.
Wie es funktioniert. Le site envoie l'en-tête « Strict-Transport-Security » avec une durée (max-age, en secondes) pendant laquelle le navigateur doit retenir la consigne ; chaque visite la prolonge. L'option includeSubDomains étend la règle aux sous-domaines.
Wie es bewertet wird.
- Stark : l'en-tête est envoyé avec une durée d'au moins 6 mois (15 552 000 secondes) ; un an est recommandé.
- Teilweise : l'en-tête est envoyé, mais pour moins de 6 mois : la protection s'éteint si le visiteur revient rarement.
- Zu verstärken : aucun en-tête, ou un en-tête sans durée exploitable.
Hoher Schweregrad: Ist es «Zu verstärken», kann die Familie «Entêtes de sécurité» «Teilweise» nicht übersteigen.
Wie man es behebt. Une fois le site entièrement servi en HTTPS, ajouter l'en-tête « Strict-Transport-Security: max-age=31536000 » (un an) ; ajouter « includeSubDomains » lorsque tous les sous-domaines le sont aussi.
Guide MDN – HSTSHEAD-CSPListe des scripts et ressources autorisés (CSP)MineurWarum es wichtig ist. Si un attaquant parvient à glisser du code dans une page – par un formulaire mal protégé, un module compromis -, ce code s'exécute chez chaque visiteur et peut voler des données ou renvoyer vers un faux site. Une politique CSP indique au navigateur quelles sources de scripts sont légitimes : tout le reste est bloqué.
Wie es funktioniert. L'en-tête « Content-Security-Policy » liste les origines autorisées : le site lui-même, tel service de statistiques, etc. Une variante « Report-Only » permet de tester la politique : le navigateur signale ce qu'il aurait bloqué, sans rien bloquer. C'est le seul contrôle qui demande un vrai travail d'intégration au site, d'où sa gravité mineure malgré son poids.
Wie es bewertet wird.
- Stark : une politique est appliquée.
- Teilweise : une politique existe en mode test (Report-Only) : la démarche est engagée, mais rien n'est encore bloqué.
- Zu verstärken : aucune politique, ni appliquée ni en test.
Geringer Schweregrad: Es zählt für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Définir une politique adaptée au site, la tester d'abord en mode « Content-Security-Policy-Report-Only », corriger ce qu'elle signale, puis l'appliquer.
Guide MDN – Content-Security-PolicyHEAD-NOSNIFFType de fichier non réinterprété par le navigateur (nosniff)MineurWarum es wichtig ist. Certains navigateurs devinent le type d'un fichier d'après son contenu. Un attaquant peut en profiter pour faire exécuter comme programme un fichier déposé sur le site, une image ou un document piégé. L'en-tête nosniff interdit cette devinette.
Wie es funktioniert. Le site envoie « X-Content-Type-Options: nosniff » : le navigateur s'en tient alors au type de fichier annoncé par le serveur.
Wie es bewertet wird.
- Stark : l'en-tête est envoyé.
- Zu verstärken : l'en-tête est absent.
Geringer Schweregrad: Es zählt für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Ajouter l'en-tête « X-Content-Type-Options: nosniff » dans la configuration du serveur.
Guide MDN – X-Content-Type-OptionsHEAD-FRAMEProtection contre l'affichage dans un cadre invisible (anti-clickjacking)MineurWarum es wichtig ist. Un site malveillant peut afficher les pages de l'entité dans un cadre invisible, superposé à ses propres boutons, pour faire cliquer le visiteur à son insu – valider un paiement, modifier un réglage. C'est le « clickjacking ».
Wie es funktioniert. Deux moyens équivalents l'empêchent : l'en-tête X-Frame-Options, ancien et compris partout, ou la directive frame-ancestors d'une politique CSP, plus moderne et prioritaire dans les navigateurs récents. Les deux peuvent coexister.
Wie es bewertet wird.
- Stark : l'un ou l'autre est présent.
- Zu verstärken : aucun des deux n'est présent.
Geringer Schweregrad: Es zählt für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Ajouter « X-Frame-Options: SAMEORIGIN », ou la directive « frame-ancestors 'self' » dans la politique CSP.
Guide MDN – X-Frame-OptionsHEAD-REFERRERInformations limitées vers les liens sortants (Referrer-Policy)MineurWarum es wichtig ist. Quand un visiteur suit un lien vers un autre site, son navigateur peut transmettre l'adresse de la page qu'il quitte. Cette adresse contient parfois des informations sensibles : numéro de dossier, terme recherché, jeton d'accès.
Wie es funktioniert. L'en-tête « Referrer-Policy » règle ce qui est transmis. La valeur « strict-origin-when-cross-origin » ne communique aux autres sites que le nom du site d'origine, jamais l'adresse complète de la page.
Wie es bewertet wird.
- Stark : une politique est définie (autre que unsafe-url).
- Teilweise : la politique « unsafe-url » est choisie : l'adresse complète de la page est transmise à tous les sites liés.
- Zu verstärken : aucune politique : chaque navigateur applique alors son propre comportement.
Geringer Schweregrad: Es zählt für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Ajouter l'en-tête « Referrer-Policy: strict-origin-when-cross-origin ».
Guide MDN – Referrer-PolicyHEAD-PERMISSIONSAccès aux fonctions du navigateur limité (Permissions-Policy)MineurWarum es wichtig ist. Une page peut demander l'accès à la caméra, au micro ou à la position du visiteur. Si le site n'en a pas besoin, autant fermer ces portes : un script injecté ou un contenu tiers intégré ne pourra pas les solliciter.
Wie es funktioniert. L'en-tête « Permissions-Policy » liste les fonctions du navigateur que la page et ses contenus intégrés ont le droit d'utiliser.
Wie es bewertet wird.
- Stark : une politique est définie.
- Zu verstärken : aucune politique n'est définie.
Geringer Schweregrad: Es zählt für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Ajouter une politique qui ferme ce qui n'est pas utilisé, par exemple « Permissions-Policy: camera=(), microphone=(), geolocation=() ».
Guide MDN – Permissions-PolicyHEAD-VERSIONNuméro de version du logiciel non divulguéMineurWarum es wichtig ist. Un serveur qui annonce son logiciel et sa version exacte – par exemple « Apache/2.4.41 » ou « PHP/7.4.3 » – indique aux attaquants quelles failles connues essayer en premier, sans effort de recherche.
Wie es funktioniert. L'information apparaît dans les en-têtes « Server » et « X-Powered-By » de chaque réponse. Masquer le numéro ne corrige aucune faille, mais retire une indication précieuse aux attaquants. Le nom du logiciel seul, sans numéro, est accepté.
Wie es bewertet wird.
- Stark : aucun numéro de version n'est annoncé.
- Zu verstärken : un numéro de version est visible dans les en-têtes.
Geringer Schweregrad: Es zählt für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Configurer le serveur pour masquer le numéro de version dans les en-têtes Server et X-Powered-By (par exemple ServerTokens Prod et ServerSignature Off sous Apache, expose_php = Off pour PHP).
Projet OWASP – En-têtes de sécuritéHEAD-COOKIESCookies protégés (Secure, HttpOnly, SameSite)MineurWarum es wichtig ist. Les cookies portent souvent la session d'un utilisateur connecté. Mal protégé, un cookie peut être volé – sur un réseau non chiffré, par un script injecté – et permettre de se faire passer pour cet utilisateur.
Wie es funktioniert. Trois attributs protègent un cookie : Secure (envoyé seulement en HTTPS), HttpOnly (illisible par les scripts de la page) et SameSite (non envoyé lors de requêtes provenant d'autres sites). Seuls les cookies posés par la page d'accueil, dans la première réponse du serveur, sont examinés ; un site qui n'en pose aucun n'est pas évalué sur ce point.
Wie es bewertet wird.
- Stark : tous les cookies portent les trois attributs.
- Teilweise : tous les cookies sont marqués Secure, mais il manque HttpOnly ou SameSite sur au moins l'un d'eux.
- Zu verstärken : au moins un cookie n'est pas marqué Secure.
Geringer Schweregrad: Es zählt für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Ajouter les attributs Secure, HttpOnly et SameSite (Lax au minimum) à chaque cookie posé par le site.
Guide MDN – Set-CookieSécurité e-mail
Enregistrements DNS publics qui empêchent d'envoyer un courriel en se faisant passer pour cette entité.
Vollständiger Leitfaden: SPF, DKIM, DMARC : le guide complet de la sécurité des emails
EMAIL-SPFExpéditeurs de courrier autorisés (SPF)CritiqueWarum es wichtig ist. Sans SPF, n'importe qui peut envoyer un e-mail qui semble venir de l'entité – fausse facture, faux avis officiel, demande de paiement -, et les serveurs des destinataires n'ont aucun moyen de le reconnaître comme faux. C'est la porte d'entrée classique de l'hameçonnage.
Wie es funktioniert. SPF est une liste publiée dans le DNS du domaine : elle nomme les serveurs autorisés à envoyer du courrier en son nom (serveur de messagerie, service d'infolettre…). Elle se termine par une consigne pour tous les autres serveurs, et c'est cette consigne qui fait la protection : « -all » demande de rejeter leurs e-mails ; « ~all » demande seulement de les marquer comme suspects, sans obligation ; « ?all » ne demande rien ; « +all » autorise tout le monde.
Wie es bewertet wird.
- Stark : la liste se termine par « -all » : tout expéditeur non autorisé doit être rejeté. Une liste qui renvoie à celle d'un autre domaine (redirect=) est également acceptée.
- Teilweise : la liste existe, mais ne demande pas le rejet : « ~all » (simple marquage), « ?all » (aucune consigne) ou pas de consigne finale du tout. Un faux e-mail peut encore arriver en boîte de réception.
- Zu verstärken : aucune liste ; deux listes publiées en même temps (les destinataires doivent alors les ignorer toutes) ; ou une liste en « +all », qui autorise n'importe quel serveur.
Kritischer Schweregrad: Ist es «Zu verstärken», wird die ganze Familie «Sécurité e-mail» als «Zu verstärken» eingestuft, unabhängig von den übrigen Ergebnissen; ist es «Teilweise», kann sie «Teilweise» nicht übersteigen.
Wie man es behebt. Dans la zone DNS du domaine (chez l'hébergeur ou le registraire qui la gère), publier un seul enregistrement TXT commençant par « v=spf1 », qui liste tous les services d'envoi légitimes et se termine par « -all ». Le temps de vérifier que tous les envois légitimes sont bien listés, « ~all » peut servir d'étape.
Spécification RFC 7208 (SPF)EMAIL-DMARCPolitique appliquée aux courriels frauduleux (DMARC)CritiqueWarum es wichtig ist. SPF permet de reconnaître un faux e-mail ; DMARC dit au destinataire ce qu'il doit en faire. Sans DMARC, ou avec une politique trop souple, un e-mail qui usurpe l'entité arrive en boîte de réception. DMARC permet aussi de recevoir des rapports qui révèlent qui envoie du courrier au nom du domaine.
Wie es funktioniert. DMARC est un enregistrement DNS publié sur _dmarc.<domaine>. Sa politique (p=) connaît trois niveaux : « none » observe sans rien bloquer, « quarantine » envoie les faux e-mails dans les indésirables, « reject » les refuse. La balise rua= désigne l'adresse qui reçoit les rapports. Deux réglages peuvent affaiblir un « reject » : pct= (appliqué à une partie des messages seulement) et sp= (règle plus souple pour les sous-domaines). Le chemin habituel : commencer en « none » avec rua= pour repérer tous les envois légitimes, puis passer à « quarantine », enfin à « reject ».
Wie es bewertet wird.
- Stark : « p=reject » appliqué à tous les messages et à tous les sous-domaines, avec une adresse de rapports (rua=).
- Teilweise : une politique existe, mais ne bloque pas tout : « p=none » (observation seulement), « p=quarantine » (indésirables plutôt que rejet), « p=reject » limité par pct= ou sp=, ou toute politique sans adresse de rapports. Le domaine n'est pas encore pleinement protégé.
- Zu verstärken : aucune politique DMARC ; deux enregistrements publiés en même temps (ignorés tous les deux) ; ou un enregistrement sans politique p= lisible.
Kritischer Schweregrad: Ist es «Zu verstärken», wird die ganze Familie «Sécurité e-mail» als «Zu verstärken» eingestuft, unabhängig von den übrigen Ergebnissen; ist es «Teilweise», kann sie «Teilweise» nicht übersteigen.
Wie man es behebt. Publier un enregistrement TXT sur _dmarc.<domaine> : commencer par « v=DMARC1; p=none; rua=mailto:dmarc@exemple.ch », analyser les rapports quelques semaines, puis durcir vers « p=quarantine » et enfin « p=reject ».
Spécification RFC 7489 (DMARC)EMAIL-DNSSECRéponses DNS signées et vérifiables (DNSSEC)MajeurWarum es wichtig ist. Le DNS est l'annuaire d'Internet : il traduit le nom du domaine en adresses de serveurs, y compris pour le courrier. Sans signature, un attaquant peut falsifier ces réponses et envoyer discrètement visiteurs ou e-mails vers ses propres serveurs. DNSSEC protège aussi SPF et DMARC, publiés dans ce même annuaire.
Wie es funktioniert. DNSSEC signe électroniquement les réponses du DNS du domaine ; les résolveurs qui vérifient ces signatures rejettent toute réponse falsifiée. L'activation se fait en deux temps : signature de la zone chez l'hébergeur DNS, puis publication d'une empreinte (enregistrement DS) chez le registraire.
Wie es bewertet wird.
- Stark : les réponses DNS du domaine sont signées, et la signature est valide.
- Zu verstärken : la zone DNS n'est pas signée.
Hoher Schweregrad: Ist es «Zu verstärken», kann die Familie «Sécurité e-mail» «Teilweise» nicht übersteigen.
Wie man es behebt. Activer DNSSEC chez l'hébergeur de la zone DNS (souvent une simple option), puis faire publier l'enregistrement DS chez le registraire du domaine – beaucoup le font automatiquement.
Guide nic.ch – DNSSECEMAIL-MTA-STSChiffrement SMTP forcé en transit (MTA-STS)MajeurWarum es wichtig ist. Entre deux serveurs de messagerie, le chiffrement des e-mails est proposé mais pas imposé : un attaquant placé sur le réseau peut le faire sauter et lire les messages en clair. MTA-STS permet au domaine d'exiger le chiffrement pour le courrier qui lui est destiné.
Wie es funktioniert. Le domaine publie un enregistrement DNS (_mta-sts) qui annonce une politique, et un petit fichier sur https://mta-sts.<domaine> qui la détaille. En mode « enforce », les serveurs expéditeurs refusent de livrer sans chiffrement. Seule la présence de l'enregistrement DNS est mesurée ici, pas le mode choisi.
Wie es bewertet wird.
- Stark : l'enregistrement MTA-STS est publié.
- Zu verstärken : aucun enregistrement MTA-STS.
Hoher Schweregrad: Ist es «Zu verstärken», kann die Familie «Sécurité e-mail» «Teilweise» nicht übersteigen.
Wie man es behebt. Publier un enregistrement TXT sur _mta-sts.<domaine> (« v=STSv1; id=… »), puis le fichier de politique sur https://mta-sts.<domaine>/.well-known/mta-sts.txt, d'abord en « mode: testing », puis en « mode: enforce » une fois vérifié.
Spécification RFC 8461 (MTA-STS)EMAIL-CAAAutorités de certification restreintes (CAA)MineurWarum es wichtig ist. Pour se faire passer pour le site en HTTPS, un attaquant doit obtenir un certificat à son nom. Par défaut, n'importe laquelle des nombreuses autorités de certification peut en émettre un. CAA restreint cette liste aux seules autorités choisies par l'entité.
Wie es funktioniert. L'enregistrement CAA, publié dans le DNS du domaine, nomme les autorités autorisées, par exemple Let's Encrypt. Les autorités sont tenues de le consulter avant d'émettre un certificat.
Wie es bewertet wird.
- Stark : un enregistrement CAA est publié.
- Zu verstärken : aucun enregistrement CAA : toute autorité peut émettre un certificat pour le domaine.
Geringer Schweregrad: Es zählt für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Publier dans la zone DNS du domaine un enregistrement CAA qui nomme la ou les autorités utilisées, par exemple « 0 issue "letsencrypt.org" ».
PKI Consortium – Certification Authority AuthorizationEMAIL-TLSRPTRapports d'échec de chiffrement SMTP (TLS-RPT)MineurWarum es wichtig ist. Si les autres serveurs n'arrivent pas à livrer un e-mail chiffré au domaine – certificat expiré, configuration cassée, attaque -, personne n'est prévenu. TLS-RPT leur demande d'envoyer un rapport : un problème de messagerie entrante est alors repéré rapidement.
Wie es funktioniert. Un enregistrement DNS sur _smtp._tls.<domaine> indique l'adresse qui reçoit ces rapports. Il complète MTA-STS.
Wie es bewertet wird.
- Stark : l'enregistrement TLS-RPT est publié.
- Zu verstärken : aucun enregistrement TLS-RPT.
Geringer Schweregrad: Es zählt für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Publier un enregistrement TXT sur _smtp._tls.<domaine> (« v=TLSRPTv1; rua=mailto:tls-rapports@exemple.ch »).
Spécification RFC 8460 (TLS-RPT)Ergänzende Indikatoren (ausserhalb der Bewertung)
Diese Indikatoren fliessen in keine Bewertung ein. Sie beleuchten noch wenig verbreitete Praktiken, den Datenschutz der Besucher und die Abhängigkeit von Dienstleistern, ohne Schwachstellen zu sein. Sie werden bei jeder Analyse ohne zusätzliche Anfrage an die Server der Organisation erhoben: öffentliche Quellen (DNS, HSTS-Preload-Liste, Datenbank RIPEstat des RIPE NCC) und die bereits geladene Startseite. Die öffentlichen Seiten zeigen nur Anteile pro Sektor; das Detail pro Organisation ist deren Sicherheitsverantwortlichen vorbehalten.
Hygiène réseau
IND-IPV6Site joignable en IPv6Ausserhalb der BewertungWas es zeigt. IPv6 est la nouvelle génération d'adresses Internet, appelée à remplacer IPv4, dont les adresses sont épuisées. Un site joignable en IPv6 montre une infrastructure tenue à jour, prête pour les réseaux qui n'utilisent plus que cette version (certains réseaux mobiles, notamment).
Wie es erhoben wird. Le DNS public est interrogé pour savoir si le nom du site possède une adresse IPv6 (enregistrement AAAA).
Gut zu wissen. Son absence n'est pas une faille : le site reste joignable en IPv4 par tous les visiteurs.
IND-MX-IPV6Messagerie joignable en IPv6Ausserhalb der BewertungWas es zeigt. Même question pour la messagerie : le courrier adressé à l'entité peut-il arriver par IPv6 ? Une messagerie à jour sur ce point suit l'évolution d'Internet, au même titre que le site.
Wie es erhoben wird. Le DNS public est interrogé pour les serveurs qui reçoivent le courrier du domaine (enregistrements MX) : il suffit que l'un d'eux possède une adresse IPv6.
Gut zu wissen. Comme pour le site, son absence n'empêche aucun e-mail d'arriver.
IND-HSTS-PRELOADInscrit dans la liste de préchargement HSTS des navigateursAusserhalb der BewertungWas es zeigt. Les navigateurs (Chrome, Firefox, Safari, Edge) intègrent une liste de domaines qu'ils n'ouvrent jamais autrement qu'en connexion chiffrée, dès la toute première visite. L'inscription ferme la petite fenêtre que laisse HSTS seul : la première connexion, avant que le site ait pu donner sa consigne.
Wie es erhoben wird. Le statut du domaine est lu dans la liste publique hstspreload.org : inscrit, inscription en cours, ou non inscrit.
Gut zu wissen. L'inscription engage le domaine et tous ses sous-domaines, et se retire lentement : elle suppose d'avoir d'abord généralisé HTTPS partout. Elle reste rare, sans que ce soit une faiblesse.
IND-RPKIRoute vers le serveur signée (RPKI)Ausserhalb der BewertungWas es zeigt. Sur Internet, les opérateurs s'annoncent entre eux quelles adresses ils desservent. Une annonce erronée ou malveillante peut détourner le trafic vers un autre réseau. La signature RPKI permet de vérifier qu'une annonce est authentique : une route signée protège le chemin vers le site contre ce type de détournement.
Wie es erhoben wird. Pour l'adresse du site, la base publique RIPEstat du RIPE NCC (le registre Internet européen) indique si la route est signée et conforme, contraire à la signature, ou non signée.
Gut zu wissen. Ce réglage relève de l'hébergeur ou de l'opérateur réseau, rarement de l'entité elle-même : il renseigne aussi sur le choix du prestataire.
IND-DANECertificat des serveurs de messagerie ancré dans le DNS (DANE)Ausserhalb der BewertungWas es zeigt. Entre deux serveurs de messagerie, le chiffrement est souvent facultatif et le certificat rarement vérifié. DANE publie dans le DNS, protégé par signature (DNSSEC), l'empreinte du certificat attendu : un serveur expéditeur compatible refuse alors de remettre le courrier à un imposteur, ou sans chiffrement.
Wie es erhoben wird. Le DNS public est interrogé pour chaque serveur de messagerie du domaine (enregistrement TLSA), et la signature de la réponse est vérifiée. Résultat : tous les serveurs, une partie d'entre eux, publié sans signature (donc sans effet), ou absent.
Gut zu wissen. Répandu en Allemagne et aux Pays-Bas, encore rare en Suisse. MTA-STS, évalué dans les contrôles e-mail, poursuit le même but par un autre moyen.
Protection des données
IND-TRACEURSTraceurs sur la page d'accueilAusserhalb der BewertungWas es zeigt. Les services tiers de publicité ou de mesure d'audience (Google Analytics, Google Tag Manager, Google Ads, Meta Pixel, LinkedIn Insight, Hotjar, Microsoft Clarity, TikTok Pixel) transmettent des informations sur les visiteurs à une autre entreprise, souvent hors de Suisse. L'indicateur montre quelle part des entités y recourt sur sa page d'accueil.
Wie es erhoben wird. Le code de la page d'accueil, déjà téléchargé pour les contrôles des en-têtes, est parcouru à la recherche des adresses connues de ces services. Aucun script n'est exécuté.
Gut zu wissen. Un bandeau de consentement reste invisible de cette façon : un traceur relevé n'est pas forcément actif avant l'accord du visiteur. Une mesure d'audience hébergée par l'entité elle-même (Matomo sur son propre serveur, par exemple) n'est pas comptée.
IND-GFONTSPolices chargées depuis GoogleAusserhalb der BewertungWas es zeigt. Des polices de caractères chargées depuis les serveurs de Google transmettent à Google l'adresse IP de chaque visiteur, dès l'affichage de la page. Un tribunal allemand a jugé ce transfert contraire à la protection des données sans consentement (2022). Héberger les polices sur son propre serveur l'évite, sans rien changer à l'apparence du site.
Wie es erhoben wird. Le code de la page d'accueil est parcouru à la recherche des adresses fonts.googleapis.com et fonts.gstatic.com.
Souveraineté
IND-SITE-PAYSPays d'enregistrement de l'adresse du siteAusserhalb der BewertungWas es zeigt. Dans quel pays est enregistrée l'adresse Internet qui sert le site : Suisse, Union européenne ou AELE, États-Unis, ou autre. Un indice de la dépendance à des prestataires étrangers, et donc aux lois qui s'appliquent à eux (le CLOUD Act américain, par exemple).
Wie es erhoben wird. L'adresse IP du site est recherchée dans la base publique RIPEstat du RIPE NCC, qui indique le pays d'enregistrement et le titulaire de l'adresse.
Gut zu wissen. C'est le pays déclaré par le titulaire de l'adresse, en général son siège, pas l'emplacement physique du serveur : un fournisseur américain peut héberger en Suisse avec des adresses enregistrées aux États-Unis. Un service de protection placé devant le site (Cloudflare, par exemple) apparaît à sa place.
IND-SITE-OPERATEUROpérateur de l'adresse du siteAusserhalb der BewertungWas es zeigt. Quelle entreprise détient l'adresse du site : hébergeur, opérateur télécom, fournisseur de cloud ou réseau de diffusion. Les opérateurs les plus fréquents montrent la concentration d'un secteur chez quelques prestataires : une panne ou une attaque chez l'un d'eux toucherait alors beaucoup d'entités en même temps.
Wie es erhoben wird. Même source que le pays : le titulaire de l'adresse IP du site, dans la base RIPEstat du RIPE NCC.
Gut zu wissen. Seules les parts des trois opérateurs les plus fréquents d'un secteur sont publiées.
IND-MX-PAYSPays d'enregistrement du serveur de messagerieAusserhalb der BewertungWas es zeigt. La même question pour le serveur qui reçoit le courrier : c'est là que les e-mails adressés à l'entité arrivent en premier. Une messagerie confiée à un fournisseur étranger relève aussi des lois de son pays.
Wie es erhoben wird. L'adresse du serveur de messagerie prioritaire du domaine (premier enregistrement MX) est recherchée dans la base RIPEstat du RIPE NCC.
Gut zu wissen. Une messagerie hébergée chez Microsoft 365 ou Google apparaît chez ce fournisseur et sous son pays d'enregistrement, même si les boîtes aux lettres sont stockées en Europe ou en Suisse.
IND-MX-OPERATEUROpérateur du serveur de messagerieAusserhalb der BewertungWas es zeigt. Quelle entreprise reçoit le courrier de l'entité : son propre service informatique, un hébergeur suisse, un service de filtrage, ou un grand fournisseur de messagerie. Comme pour les sites, les opérateurs les plus fréquents révèlent la dépendance d'un secteur à quelques acteurs.
Wie es erhoben wird. Titulaire de l'adresse du serveur de messagerie prioritaire, dans la base RIPEstat du RIPE NCC.
Gut zu wissen. Un service de filtrage placé devant la messagerie (antispam) apparaît à la place du fournisseur des boîtes aux lettres.
Häufige Fragen
Sind diese Cybersicherheitsanalysen invasiv?
Nein. Alles, was hier gemessen wird, ist öffentlich und wird von jedem Besucher oder Mailserver ohnehin gelesen: die von der Startseite zurückgegebenen Header, DNS-Einträge, die bei jeder eingehenden E-Mail abgefragt werden, und die Datei security.txt, wo sie veröffentlicht ist. Hinzu kommen zwei öffentliche Datenbanken, die abgefragt werden, ohne die Organisation je zu kontaktieren: die in die Browser integrierte HSTS-Preload-Liste und die Routing-Datenbank des RIPE NCC (RIPEstat). Keine Penetrationstests, keine Suche nach Schwachstellen, keine Anmeldeversuche, keine abgeschickten Formulare. Eine einzige Anfrage pro Domain und Durchlauf dient allen Prüfungsfamilien zugleich, und der User-Agent der Sonden verweist auf diese Seite, damit ein Betreiber, der seine Protokolle prüft, weiss, woher der Datenverkehr stammt.
Warum ist das detaillierte Ergebnis der Organisationen nicht öffentlich?
Zu veröffentlichen, dass eine bestimmte Website einen bestimmten Schutz nicht anwendet, kommt einer Liste von Angriffszielen gleich und hilft niemandem bei der Behebung. Diese Seite veröffentlicht daher aggregierte Werte: wie viele Organisationen die bewährten Praktiken anwenden, in welchem Umfang und wie sich die Lage entwickelt. Die Karte zeigt das Gesamturteil jeder Organisation, nie die Liste ihrer Mängel. Die Datei security.txt bildet eine Ausnahme und bleibt öffentlich, denn sie gibt an, wem eine Sicherheitslücke gemeldet werden kann.
Wer kann das detaillierte Ergebnis einer Organisation einsehen?
Die verantwortliche Person für Informationssicherheit (CISO) der betreffenden Organisation oder des Gemeinwesens, dem sie angehört: Ein kantonaler CISO sieht den Kanton und alle Gemeinden dieses Kantons, ein kommunaler CISO die Gemeinde. Für Organisationen, die mehrere Einrichtungen koordinieren, gibt es branchenweite und nationale Zugänge.
Wer kann einen Zugang erhalten, was zeigt er zusätzlich, und wie wird er beantragt?
Der Zugang steht den Sicherheitsverantwortlichen der erfassten Organisationen offen, auf Anfrage und nach Prüfung. In seinem Bereich bietet ein genehmigter Zugang das Detail Prüfung für Prüfung, die Liste der noch zu behebenden Punkte, den Verlauf jeder Organisation, ein PDF-Blatt sowie die konsolidierte Auswertung mit ihrem Massnahmenplan. Der Antrag erfolgt auf dieser Seite: Zugang beantragen.
Was misst die Sicherheitsbewertung und wie wird sie berechnet?
Jede Prüfung hat ein Gewicht und einen Schweregrad. Das Ergebnis einer Prüfungsfamilie wird in drei Stufen bewertet: «Stark» ab 80 % der Punkte, «Teilweise» ab 40 %, «Zu verstärken» darunter. Danach gelten unabhängig von der Summe zwei Obergrenzen: Eine fehlgeschlagene kritische Prüfung führt auf «Zu verstärken» zurück, eine teilweise erfüllte kritische Prüfung oder eine fehlgeschlagene schwerwiegende Prüfung verhindert ein besseres Ergebnis als «Teilweise». Die Gesamtbewertung ist der Durchschnitt der Sonden, die ein Urteil geliefert haben, auf derselben Skala. Was nicht gemessen werden konnte, bleibt «Nicht bewertet» und fliesst nicht in diesen Durchschnitt ein. Mehr dazu: die Gewichte und Schweregrade im Detail, Prüfung für Prüfung.
Was sind die ergänzenden Indikatoren, die zur Information angezeigt werden?
Messwerte, die bei jeder Analyse erhoben werden, um zu informieren, ohne zu bewerten: IPv6-Erreichbarkeit von Website und Mailsystem, Eintrag in der HSTS-Preload-Liste der Browser, RPKI-Signatur der Route zum Server, im DNS verankertes Zertifikat der Mailserver (DANE), Werbe- oder Analyse-Tracker und Google Fonts, die von der Startseite geladen werden, sowie Betreiber und Registrierungsland der Adressen von Website und Mailsystem. Sie fliessen in kein Ergebnis ein: Diese Praktiken sind noch wenig verbreitet oder hängen vom Hoster ab, und eine Seite, die ohne Ausführung von Skripten gelesen wird, verrät nicht, ob ein Tracker auf die Einwilligung des Besuchers wartet. Das Land ist jenes, unter dem die Adresse registriert ist, in der Regel der Sitz des Betreibers, nicht der Standort des Servers. Die Öffentlichkeit sieht die Anteile pro Bereich; das Detail pro Organisation bleibt deren Sicherheitsverantwortlichen vorbehalten.
Wie oft werden diese Daten aktualisiert?
Jeder Bereich wird monatlich analysiert. Das genaue Datum der angezeigten Messung steht weiter oben auf dieser Seite am Anfang der Statistiken, und der Verlauf hält sie Monat für Monat fest. Eine Korrektur durch eine Organisation erscheint daher beim nächsten Durchlauf, nicht am selben Tag.
Was ist eine security.txt-Datei und wozu dient sie?
Es ist eine Textdatei, die unter einer festen Adresse veröffentlicht wird, /.well-known/security.txt, und durch RFC 9116 standardisiert ist. Sie gibt an, wem eine Sicherheitslücke gemeldet werden kann, in welcher Sprache und bis zu welchem Datum die Angaben aktuell gehalten werden. Wer sie veröffentlicht, legt vor dem Vorfall fest, wer Meldungen bearbeitet – eine Erwartung des BACS. Ohne sie muss die Person, die ein Problem entdeckt, improvisieren: allgemeines Kontaktformular, soziale Netzwerke oder ganz darauf verzichten. Bewährt ist, eine allgemeine Adresse anzugeben, die von mehreren Personen gelesen wird, statt der Adresse einer einzelnen Person. Felder, Offenlegungsrichtlinie, Pflichten nach NIS2 und CRA, Einführung in sechs Schritten: der vollständige Leitfaden zu security.txt.
Was ist ein HTTP-Sicherheits-Header?
Eine Anweisung, die der Server mit jeder Seite an den Browser sendet und die der Browser anschliessend für den Besucher umsetzt: bei HTTPS bleiben (HSTS), nur Skripte aus einer deklarierten Liste ausführen (CSP), den Typ einer Datei nicht neu interpretieren (nosniff), die Anzeige der Website in einem unsichtbaren Rahmen verweigern (Schutz vor Clickjacking), begrenzen, was an ausgehende Links weitergegeben wird (Referrer-Policy), oder den Zugriff auf Browserfunktionen einschränken (Permissions-Policy). Diese Anweisungen werden auf dem Webserver eingestellt, ohne den Inhalt der Website anzutasten. Rolle jedes Headers, Prioritäten und Einführung, ohne die Website zu beschädigen: der vollständige Leitfaden zu den HTTP-Sicherheits-Headern.
Wie wird ein Problem mit dem TLS-Zertifikat berücksichtigt?
Die Prüfung «Verschlüsselte Verbindung verfügbar (HTTPS)» kontrolliert, ob die Website über HTTPS mit einem akzeptierten Zertifikat antwortet. Wird das Zertifikat abgelehnt, werden die genaue Ursache und die nötige Korrektur angegeben, und die übrigen Header (HSTS, CSP usw.) werden trotzdem gemessen. Eine unvollständige Zertifikatskette zählt als «Teilweise»: Ein Desktop-Browser ergänzt die Kette oft selbst und zeigt die Website an, andere Clients (Apps, Sicherheitstools, manche Mobilgeräte) verweigern jedoch die Verbindung. Ein abgelaufenes, für einen anderen Namen ausgestelltes oder selbstsigniertes Zertifikat zählt als Fehler, weil dann alle Browser eine Warnung anzeigen. Die Details der TLS-Aushandlung (Protokollversion, Aussteller, bevorstehendes Ablaufdatum) werden nicht bewertet: Ein Zertifikat wird heute automatisch alle paar Wochen erneuert, und die Überwachung seines Ablaufs würde vor allem Warnungen erzeugen, die sich von selbst erledigen. Eine Website, die gar nicht antwortet (Name nicht gefunden, Zeitüberschreitung), bleibt «Nicht bewertet»: Ein vorübergehender Ausfall wird nicht angelastet. HTTPS, Weiterleitung und HSTS im Detail: der Leitfaden zu den HTTP-Sicherheits-Headern.
Was umfasst die E-Mail-Sicherheit?
Nicht den Inhalt der Nachrichten, sondern die Möglichkeit für Dritte, im Namen der Domain zu schreiben. Die Prüfungen betreffen öffentliche DNS-Einträge, die jeder Mailserver beim Empfang einer E-Mail ohnehin abfragt. Sie werden in der DNS-Zone veröffentlicht, ohne die Website oder das Mailsystem selbst anzutasten. Sie gelten der Domain, die tatsächlich E-Mails versendet: Verwenden die Adressen einer Organisation nicht die Domain ihrer Website (zum Beispiel Adressen im Namen der Gemeinde für die Website eines Werkbetriebs), wird die Domain der Adressen gemessen. Die acht Standards, häufige Fallstricke und der Weg von p=none zu p=reject: der vollständige Leitfaden zur E-Mail-Sicherheit.
SPF, DMARC, DNSSEC: Was leistet jeder Standard?
SPF legt fest, welche Server im Namen der Domain E-Mails versenden dürfen. DMARC teilt dem Empfänger mit, was mit Nachrichten geschehen soll, die diese Prüfung nicht bestehen – durchlassen, in Quarantäne verschieben oder ablehnen – und wohin die Berichte gehen: Ein SPF ohne DMARC stellt den Betrug fest, ohne ihn zu blockieren. DNSSEC signiert die DNS-Antworten, damit sie unterwegs nicht gefälscht werden können, und schützt so die beiden ersten – ein perfekter SPF nützt nichts, wenn die Antwort, die ihn transportiert, ersetzt werden kann. Hinzu kommen CAA (welche Zertifizierungsstellen ein Zertifikat für die Domain ausstellen dürfen), MTA-STS und TLS-RPT (Verschlüsselung des SMTP-Transports und Fehlerberichte). Die Rolle jedes Standards im Einzelnen: der Leitfaden zur E-Mail-Sicherheit.
Warum wird DKIM nicht gemessen?
DKIM zählt, und seine Signatur wird übrigens von DMARC verwendet. Es lässt sich jedoch nicht passiv messen: Anders als SPF und DMARC wird ein DKIM-Schlüssel unter einem frei wählbaren Selektor veröffentlicht (default._domainkey, google._domainkey, selector1._domainkey…). Ihn zu prüfen, setzte voraus, diesen Namen zu erraten, also Subdomains aufzuzählen – ausserhalb des passiven Vorgehens der hier durchgeführten Prüfungen. Die Funktionsweise von DKIM und sein Bezug zu DMARC: der Leitfaden zur E-Mail-Sicherheit.