{"schema_version":"1.0","service":"Publicasta","type":"article","id":231,"slug":"dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30","title":"DMARC p=none überwacht, schützt aber nicht","excerpt":"CipherCue fand, dass 68.4% der geprüften company domains DMARC nicht enforce. Die Lösung ist keine Panik und keine einzelne DNS-Zeile, sondern Inventar, alignment und ein gestufter Wechsel zu quarantine oder reject.","language":"de","default_language":"en","canonical_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30?lang=de","image":{"url":"https://publicasta.com/storage/projects/9/pages/231/2026/07/bb85c602-86e5-4f63-ab7e-017230fb9583.webp","alt":"DMARC email policy von monitoring zu quarantine und reject gates"},"publisher":{"id":9,"slug":"cybersecurity","name":"Cybersicherheit ohne Panik","url":"https://publicasta.com/cybersecurity"},"author":{"name":"Anton R"},"published_at":"2026-07-30T13:42:17+00:00","updated_at":"2026-07-30T13:42:17+00:00","content_markdown":"Ein DMARC-Eintrag kann nach Fortschritt bei email security aussehen und trotzdem fast nichts blockieren. Genau das zeigen die neuen Zahlen von CipherCue: In einem Datensatz von 67,336 company domains, geprüft zwischen dem 14. April und dem 28. Juli 2026, hatten 68.4% entweder keinen DMARC record oder standen noch auf `p=none`.\n\n ![DMARC email policy von monitoring zu quarantine und reject gates](https://publicasta.com/storage/projects/9/pages/231/2026/07/bb85c602-86e5-4f63-ab7e-017230fb9583.webp)\n\n Das ist keine neue Schwachstelle. Es ist ein nicht fertiggestellter Kontrollmechanismus. DMARC ist seit 2012 öffentlich, und im Mai 2026 ersetzte die IETF RFC 7489 durch RFC 9989, RFC 9990 und RFC 9991. Das Kernprotokoll ist nun Standards Track Proposed Standard. Das Problem liegt im letzten Schritt: von “wir sammeln Reports” zu “wir bitten Empfänger, gefälschte Nutzung unserer Domain abzuweisen”.\n\n DMARC ist nützlich, aber kein Anti-Phishing-Zauber. Es hilft gegen exact-domain spoofing im sichtbaren From. Es stoppt keine lookalike domains, kein display-name spoofing, keine kompromittierten echten Accounts und keine Phishing-Mails von großen Plattformen mit gültiger Authentifizierung.\n\n DMARC baut auf SPF und DKIM auf. SPF sagt, welche Server für eine Domain senden dürfen. DKIM signiert Mail mit einem Domain-Schlüssel. DMARC prüft, ob eine authentifizierte Identität zur sichtbaren From-Domain passt, und teilt Empfängern mit, was bei einem Fehlschlag passieren soll.\n\n Die drei üblichen Policies sind `p=none`, `p=quarantine` und `p=reject`. `p=none` überwacht und erzeugt reports. `p=quarantine` bittet um eine verdächtige Behandlung, oft Spam. `p=reject` bittet um Ablehnung. Empfänger behalten Spielraum, doch praktisch ist `p=none` nur eine Alarmanlage mit Logbuch.\n\n Im CipherCue-Snapshot hatten 30,362 domains, also 45.1%, keinen DMARC record. Von den Domains mit Record standen 15,709 auf `p=none`, 10,258 auf `p=quarantine` und 10,963 auf `p=reject`. CipherCue zählt enforcement als `p=quarantine` oder `p=reject`; damit waren 46,071 domains im Sample non-enforcing.\n\n Diese Zahlen brauchen Kontext. CipherCue beschreibt den Datensatz als tracked entity set, nicht als repräsentative Stichprobe aller Firmen weltweit. Hacker-News-Kommentare stellten außerdem eine berechtigte Frage: Wie viele Domains waren parked, inactive, send-only oder ohne normale MX records? Das ändert nicht die Grundfrage, aber es verhindert übertriebene globale Behauptungen.\n\n Die Lücke bleibt, weil `p=reject` kein reiner DNS-Schalter ist. Es ist Inventararbeit.\n\n Eine Organisation muss alle legitimen Sender kennen: Microsoft 365 oder Google Workspace, CRM, marketing automation, billing, helpdesk, HR tools, ticketing, alte Server, Scanner, Dienstleister und vergessene Apps. Jeder Strom braucht SPF oder DKIM alignment. Unknown senders müssen repariert, auf Subdomains verschoben oder abgeschaltet werden.\n\n Die Reports sind ebenfalls mühsam. DMARC aggregate reports, nun in RFC 9990 beschrieben, sind maschinenlesbares XML. Für kleine Organisationen, die nur ein DNS-Beispiel kopiert haben, ist das schnell ein Stapel Dateien ohne klare Aktion.\n\n Die Angst vor kaputter legitimer Mail ist real. Wenn das Rechnungssystem DKIM alignment verfehlt, kann `p=reject` Rechnungen verschwinden lassen. Wenn eine Support-Plattform über eine falsch konfigurierte Route sendet, erzeugt enforcement Kundenbeschwerden. Niemand will “Sicherheit verbessern” und password resets brechen.\n\n Microsoft beschrieb im Januar 2026 Phishing über complex routing und misconfigured spoof protections. Der praktische Punkt: routing, connectors, forwarding und Gateways verändern, wie authentication beim Empfänger aussieht.\n\n Der sichere Weg ist schrittweise. Zuerst Domain-Inventar: primary sending domains, marketing subdomains, transactional subdomains, parked domains und Domains, die nie Mail senden sollen. Für no-send domains schließen SPF `v=spf1 -all` und DMARC `p=reject; sp=reject` oft einen einfachen Missbrauchspfad.\n\n Für active domains sollte `p=none` nur eine temporäre Monitoring-Phase sein. Nutzen Sie eine Reporting-Adresse, die wirklich gelesen wird, und ein Tool, das XML in Entscheidungen übersetzt. Korrigieren Sie danach alignment, besonders DKIM bei Drittanbietern und weitergeleiteter Mail.\n\n Dann folgen die Stufen: `p=none`, `p=quarantine`, `p=reject`. Beobachten Sie helpdesk tickets, bounce logs, deliverability dashboards und DMARC reports. Dokumentieren Sie für jeden sender owner, platform, domain/subdomain, authentication method und rollback contact.\n\n DMARC beseitigt Phishing nicht. Enforcement beseitigt aber den billigen Trick, Mail direkt von Ihrer Domain erscheinen zu lassen, obwohl authentication fehlschlägt. `p=none` ist als Lernphase sinnvoll; als Dauerzustand ist es ein Kontrollmechanismus, der nur zusieht.","available_translations":[{"language":"ar","title":"DMARC p=none مراقبة وليس حماية","html_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30?lang=ar","markdown_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30.md?lang=ar","json_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30.json?lang=ar","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30?lang=ar"},{"language":"de","title":"DMARC p=none überwacht, schützt aber nicht","html_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30?lang=de","markdown_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30.md?lang=de","json_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30.json?lang=de","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30?lang=de"},{"language":"en","title":"DMARC p=none is monitoring, not protection","html_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30?lang=en","markdown_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30.md?lang=en","json_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30.json?lang=en","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30?lang=en"},{"language":"es","title":"DMARC p=none es monitoreo, no protección","html_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30?lang=es","markdown_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30.md?lang=es","json_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30.json?lang=es","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30?lang=es"},{"language":"fr","title":"DMARC p=none surveille, mais ne protège pas","html_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30?lang=fr","markdown_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30.md?lang=fr","json_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30.json?lang=fr","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30?lang=fr"},{"language":"pl","title":"DMARC p=none monitoruje, ale nie chroni","html_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30?lang=pl","markdown_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30.md?lang=pl","json_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30.json?lang=pl","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30?lang=pl"},{"language":"ru","title":"DMARC p=none — это мониторинг, а не защита","html_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30?lang=ru","markdown_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30.md?lang=ru","json_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30.json?lang=ru","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30?lang=ru"},{"language":"zh","title":"DMARC p=none 是监控，不是保护","html_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30?lang=zh","markdown_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30.md?lang=zh","json_url":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30.json?lang=zh","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30?lang=zh"}],"_links":{"self":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30.json?lang=de","api":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30?lang=de","html":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30?lang=de","canonical":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30?lang=de","markdown":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30.md?lang=de","json":"https://publicasta.com/cybersecurity/dmarc_p_none_enforcement_gap_email_spoofing_2026_07_30.json?lang=de","channel":"https://publicasta.com/api/public/v1/channels/cybersecurity","channel_articles":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles","search":"https://publicasta.com/api/public/v1/search","documentation":"https://publicasta.com/api-docs#reading-publicasta","openapi":"https://publicasta.com/api-docs/openapi.json","llms":"https://publicasta.com/llms.txt"}}