Zwei Absender in jeder E-Mail
Jede E-Mail hat zwei voneinander unabhängige Absenderadressen. Der Envelope-From (auch Return-Path oder MAIL FROM) wird im SMTP-Dialog übermittelt, ist für den Empfänger normalerweise unsichtbar und dient als Rückläufer-Adresse für Bounces. Der Header-From steht im From:-Header und ist die Adresse, die im Mailprogramm angezeigt wird.
Diese Trennung ist beabsichtigt und für Mailinglisten und Bounce-Verarbeitung notwendig. Sie ist aber auch die Lücke, die Spoofing überhaupt erst ermöglicht: SPF prüft ausschließlich den Envelope-From. Ein Angreifer kann also mit einer eigenen, sauber konfigurierten Domain im Envelope senden und trotzdem deine Adresse im sichtbaren From-Header führen. SPF meldet pass — der Empfänger sieht deinen Namen.
Was AnalyzeMy.Email prüft
Return-Path und From-Header werden verglichen und in vier Stufen eingeordnet:
- Exact — beide Adressen sind identisch. Der sauberste Zustand.
- Domain — unterschiedliche lokale Teile, aber dieselbe Domain, etwa
bounce@firma.degegenüberinfo@firma.de. Unproblematisch. - Org — unterschiedliche Subdomains derselben Organisationsdomain, etwa
bounces.firma.degegenüberfirma.de. Typisch bei Newsletter-Dienstleistern und mit relaxed Alignment vereinbar. - Mismatch — komplett unterschiedliche Domains. SPF-Alignment nach DMARC ist damit nicht erreichbar.
Warum der Mismatch relevant ist
Ein Mismatch ist nicht automatisch bösartig. Newsletter-Tools setzen bewusst eigene Bounce-Domains ein, und das ist gängige Praxis. Entscheidend ist die Konsequenz für DMARC: Bei einem echten Mismatch kann SPF-Alignment nicht mehr erreicht werden. Deine DMARC-Bewertung hängt dann vollständig an DKIM. Bricht die DKIM-Signatur — etwa durch einen Footer eines Zwischensystems — fällt die Mail durch DMARC, obwohl SPF pass gemeldet hat.
Bei einer Nachricht, die du nicht erwartet hast, ist ein Mismatch dagegen ein starkes Warnsignal. In Kombination mit fehlendem DMARC-Alignment und einem abweichenden Reply-To ist es das klassische Muster einer Phishing-Mail.
Was du tun kannst
- Nutzt du einen Versanddienstleister, richte eine eigene Subdomain als Bounce-Domain ein (Custom Return-Path). Damit wird aus einem Mismatch ein Org-Match und SPF-Alignment funktioniert wieder.
- Stelle sicher, dass DKIM mit deiner eigenen Domain signiert (
d=), nicht mit der des Dienstleisters. - Prüfe bei
aspf=s(strict), ob wirklich exakte Domain-Gleichheit vorliegt — sonst blockierst du deine eigenen Mails.