Pflichten, die sich an einer Mail ablesen lassen
Seit Februar 2024 setzen Gmail und Yahoo für Absender mit mehr als etwa 5.000 Nachrichten am Tag feste Mindestanforderungen durch, seit Mai 2025 zieht Microsoft für Outlook.com nach. Der größte Teil davon ist technisch und lässt sich an einer einzigen zugestellten Nachricht überprüfen: ob sie authentifiziert ist, auf welchem Weg sie kam und wie sie aufgebaut ist.
Der Report fasst diese Punkte zu einer Checkliste zusammen. Wie du die einzelnen Anforderungen erfüllst, beschreibt die Anleitung Anforderungen für Massenversand — hier geht es darum, was die Checkliste prüft und wie du ihr Ergebnis liest.
Was AnalyzeMy.Email prüft
- SPF besteht — ausgewertet für die Domain des Envelope-Absenders (Return-Path); welche Domain das war, steht im Ergebnis. Jedes andere Ergebnis als
pass, auchsoftfail, gilt als nicht erfüllt. - DKIM besteht — mindestens eine DKIM-Signatur der Nachricht verifiziert (
dkim=pass). - DMARC-Record vorhanden — für die From-Domain, ersatzweise für deren Organisationsdomain.
p=nonegenügt; die gefundene Policy steht im Ergebnis. - Ausrichtung (DMARC pass) — SPF oder DKIM muss für eine Domain bestehen, die zur sichtbaren From-Domain passt. Maßgeblich ist das DMARC-Ergebnis der Nachricht.
- Reverse DNS (FCrDNS) — die sendende IP braucht einen PTR-Eintrag, und dieser Name muss wieder auf dieselbe IP auflösen (A bzw. AAAA). Fehlt der PTR oder führt er woandershin, ist der Punkt nicht erfüllt; lässt er sich nicht abfragen, steht er auf
warn. - TLS bei der Zustellung — kam die Nachricht über eine verschlüsselte Verbindung bei uns an? Unverschlüsselte Zustellung ist nicht erfüllt.
- Format nach RFC 5322 —
Message-IDundDatevorhanden und genau einFrom-Header. - Abmeldung mit einem Klick — erfüllt, wenn die List-Unsubscribe-Prüfung One-Click bestätigt. Fehlt sie, steht der Punkt nur auf
warn: Pflicht ist sie für Werbe- und Newsletter-Mails, nicht für Transaktionsmails. - Spam-Beschwerderate unter 0,3 % — als
infoaufgeführt, weil sie sich an einer Mail nicht messen lässt. Sie ist nur beim Empfänger sichtbar, in den Google Postmaster Tools bzw. im Yahoo Sender Hub.
So entsteht das Gesamturteil
Die Checkliste bekommt ein Gesamturteil: fail, sobald ein Punkt nicht erfüllt ist, sonst warn, sobald einer auf Warnung steht, und nur ohne beides pass. Der Info-Punkt zur Beschwerderate zählt dabei nicht mit. Das Urteil fließt nicht in den Security Score ein — es ist eine eigene Einordnung neben ihm.
Sieht die Nachricht nicht nach Massenversand aus — kein List-Unsubscribe, keine List-Id, keine Feedback-ID, kein Precedence: bulk oder list —, sagt der Report das dazu. Die Checkliste ist dann eine Orientierung, keine Pflicht. Die technischen Punkte verbessern die Zustellung trotzdem, auch unterhalb der Schwelle.
Was eine einzelne Mail nicht zeigt
- Die Beschwerderate. In der Praxis der häufigste Grund für Zustellprobleme — und der einzige Punkt, den keine Testmail beantworten kann.
- Ob du über der Schwelle liegst. Gezählt wird das Volumen je Anbieter und Tag über deine Absenderdomain. Das sieht nur der Empfänger.
- Ob die Abmeldung wirkt. Geprüft werden die Kopfzeilen, nicht der Endpunkt dahinter und nicht, ob Abmeldungen innerhalb von zwei Tagen umgesetzt werden.
- Andere Versandwege. Das Ergebnis gilt für den Weg, den diese Nachricht genommen hat. Läuft der Newsletter über einen anderen Dienst als deine Testmail, schick die Testmail über genau diesen Dienst.
Gmail, Yahoo und Microsoft im Vergleich
Gmail und Yahoo verlangen alle Punkte der Liste. Microsoft schreibt für Outlook.com verbindlich SPF, DKIM und DMARC mit mindestens p=none und Ausrichtung über SPF oder DKIM vor; eine funktionierende Abmeldung und saubere Listenpflege führt Microsoft als Empfehlung. Die Checkliste prüft gegen die strengere Fassung — wer sie erfüllt, deckt die technischen Anforderungen aller drei ab.
Typische Lücken im Ergebnis
- SPF besteht, die Ausrichtung nicht. Der Versanddienst nutzt seine eigene Bounce-Domain als Envelope-Absender. SPF ist dann für ihn erfüllt, nicht für dich — ohne DKIM-Signatur mit deiner Domain fällt DMARC durch.
- Reverse DNS fehlt bei selbst betriebenen Servern: Der PTR-Eintrag wird beim Anbieter der IP gesetzt, nicht in der eigenen DNS-Zone. Wie das geht, steht unter Reverse DNS einrichten.
- One-Click auf
warnbei einer Rechnung oder Passwortmail ist in Ordnung. Bei einem Newsletter ist es eine Pflichtlücke.