Was Inhaltsfilter tatsächlich bewerten
Die verbreitete Vorstellung, es gebe eine Liste verbotener Wörter, führt in die Irre. Bewertet wird ein Zusammenspiel:
- Verlinkte Domains. Der mit Abstand stärkste Einzelfaktor. Steht eine im Text verlinkte Domain auf einer URI-Blacklist, fällt die gesamte Nachricht — auch wenn deine eigene Domain tadellos ist. Betroffen sind besonders Linkverkürzer und Tracking-Domains, die man mit vielen fremden Absendern teilt.
- Das Verhältnis von Bild zu Text. Eine Mail, die fast nur aus einer eingebetteten Grafik besteht, ist ein klassisches Umgehungsmuster und wird entsprechend bewertet.
- Abweichung zwischen Linktext und Linkziel. Ein sichtbares
deinedomain.de, das auf einen fremden Host zeigt, ist das Grundmuster von Phishing. - Fehlender oder leerer Text-Teil. Eine reine HTML-Mail ohne
text/plain-Alternative wirkt maschinell erzeugt. - Anhangstypen. Ausführbare Formate, Makro-fähige Office-Dateien und passwortgeschützte Archive lösen unabhängig vom Text aus.
Eingrenzen statt raten
Der schnellste Weg ist ein Ausschlussverfahren: Dieselbe Nachricht einmal ohne Anhänge, einmal ohne Links und einmal als reiner Text senden. Welche Variante durchkommt, benennt die Ursache genauer als jede Vermutung.
Kommt die Meldung nur bei einem einzigen Empfänger, lohnt der Blick auf dessen Filter — Microsoft 365 und Google Workspace lassen Administratoren eigene Regeln definieren, die strenger sind als die Voreinstellung. Der Zusatz „by Content Filtering“ weist oft genau darauf hin.
Was hier nicht hilft
SPF, DKIM und DMARC lösen dieses Problem nicht. Sie belegen, dass die Mail echt von dir stammt — sie sagen nichts darüber aus, ob ihr Inhalt erwünscht ist. Eine perfekt authentifizierte Nachricht mit einer gelisteten Link-Domain wird weiterhin abgelehnt, und das ist beabsichtigt.