Warum sich One-Click nur an einer echten Mail prüfen lässt

Der Abmelde-Knopf, den Gmail, Yahoo und andere neben dem Absendernamen einblenden, hängt nicht am DNS, sondern an der einzelnen Nachricht: an zwei Kopfzeilen und an der DKIM-Signatur, die sie abdeckt. Nichts davon steht in einem DNS-Eintrag. Ob eine Mail die Bedingungen erfüllt, zeigt sich deshalb erst an einer tatsächlich versendeten Nachricht — so, wie sie beim Empfänger ankommt.

Wie die Kopfzeilen aufgebaut sind und was der Abmelde-Endpunkt können muss, beschreibt die Anleitung List-Unsubscribe einrichten. Hier geht es darum, was der Report daran prüft.

Was AnalyzeMy.Email prüft

  • List-Unsubscribe vorhanden — und ob er Adressen in spitzen Klammern enthält, wie RFC 2369 es vorschreibt. Stehen mehrere dieser Kopfzeilen in der Nachricht, werden alle ausgewertet.
  • Art der Adressen — jede gefundene Adresse wird als https:, http: oder mailto: eingeordnet und im Report aufgeführt.
  • List-Unsubscribe-Post — vorhanden und mit dem Wert List-Unsubscribe=One-Click nach RFC 8058? Leerzeichen und Groß-/Kleinschreibung spielen keine Rolle, jeder andere Wert schon.
  • DKIM-Abdeckung — gibt es eine gültige DKIM-Signatur, deren h=-Tag sowohl List-Unsubscribe als auch List-Unsubscribe-Post nennt (RFC 8058 §4)? Eine Signatur, die nicht verifiziert, zählt nicht. Die signierende Domain steht als d= im Ergebnis.
  • One-Click — gilt nur, wenn alle drei Bedingungen zusammenkommen: eine HTTPS-Adresse, der korrekte Post-Header und die DKIM-Abdeckung.

Dazu ordnet der Report ein, ob die Nachricht nach Massenversand aussieht — erkennbar an List-Unsubscribe, List-Id, Feedback-ID oder Precedence: bulk bzw. list. Die Abmeldung fließt nicht in den Security Score ein.

Die Befunde und ihre Gewichtung

  • info — kein List-Unsubscribe-Header. Für persönliche Mails genau richtig. Newsletter und Werbemails brauchen ihn.
  • high — Header ohne gültige Adresse. Die Kopfzeile ist da, enthält aber nichts in spitzen Klammern. Damit kann kein Empfänger etwas anfangen.
  • medium — Abmeldeadresse über http://. Für One-Click zählt nur HTTPS.
  • medium — keine HTTPS-Adresse. Eine reine mailto:-Abmeldung genügt Gmail und Yahoo für die Abmeldung mit einem Klick nicht.
  • medium — List-Unsubscribe-Post fehlt oder hat einen falschen Wert. Ohne ihn bleibt es eine klassische Abmeldung nach RFC 2369, aber keine One-Click-Abmeldung.
  • high — DKIM deckt die Abmelde-Header nicht ab. Diese Meldung erscheint, wenn HTTPS-Adresse und Post-Header bereits stimmen — sie ist dann der letzte fehlende Baustein. Ohne sie wird One-Click ignoriert, obwohl die Kopfzeilen selbst korrekt sind.
  • pass — One-Click-Abmeldung korrekt. Alle drei Bedingungen sind erfüllt.

Der häufigste Befund: alles da, aber nicht signiert

Viele Versandsysteme setzen beide Kopfzeilen korrekt, signieren sie aber nicht mit. DKIM-Signierer nehmen eine feste Liste von Kopfzeilen in h= auf, und die Abmelde-Header gehören oft nicht dazu. Das Ergebnis ist tückisch: Im Quelltext sieht die Mail vollständig aus, der Knopf erscheint trotzdem nicht.

Abhilfe schafft fast immer eine Einstellung im Signierer oder beim Versanddienst: List-Unsubscribe und List-Unsubscribe-Post in die Liste der signierten Kopfzeilen aufnehmen. Wichtig ist auch die Reihenfolge — die Kopfzeilen müssen gesetzt sein, bevor signiert wird. Fügt ein nachgelagertes System sie erst danach ein, kann keine Signatur sie abdecken. Nach der Änderung eine neue Testmail schicken; eine bereits versendete bleibt so, wie sie signiert wurde.

Was der Report nicht sieht

Diese Prüfung liest nur die Kopfzeilen und die Signatur. Sie ruft die Abmeldeadresse nicht auf — weder per GET noch per POST. Ob dein Endpunkt eine POST-Anfrage ohne Anmeldung verarbeitet und die Abmeldung innerhalb von zwei Tagen umsetzt, lässt sich nur am eigenen Server testen. Dasselbe gilt für den folgenreichsten Fehler auf der Serverseite: eine Adresse, die schon beim bloßen Aufruf per GET abmeldet und deshalb von Link-Scannern ausgelöst wird. Wie du das vermeidest, steht in der Anleitung.

Wann ein fehlender Header richtig ist

Transaktionsmails — Rechnungen, Passwortmails, Bestellbestätigungen — brauchen keinen List-Unsubscribe, persönliche Korrespondenz schon gar nicht. Der Report meldet den fehlenden Header deshalb nur als Information. Zur Pflicht wird er, sobald du Newsletter oder Werbung in größerem Umfang versendest: Gmail und Yahoo verlangen dann die Abmeldung mit einem Klick, siehe Massenversand-Checkliste.

Prüf deine eigene Konfiguration

Sende eine beliebige E-Mail an hello@analyzemy.email und du bekommst innerhalb von Sekunden einen vollständigen Report mit über 20 Checks zurück — inklusive dieser Prüfung.

Jetzt E-Mail analysieren

Zuletzt aktualisiert: · Alle Checks im Überblick