---
title: "SPF vs DKIM: Was jedes von beiden überprüft | AutoSPF"
description: "SPF vs DKIM: SPF autorisiert Ihre sendenden Server, DKIM signiert die Nachricht kryptografisch. Sehen Sie, was jedes prüft, wie sie sich unterscheiden und warum Sie beide brauchen."
image: "https://autospf.com/images/og-default.png"
canonical: "https://autospf.com/de/email-authentication/spf-vs-dkim/"
---

# SPF vs DKIM

SPF überprüft, ob eine E-Mail von einem autorisierten Server für die Domain des Absenders gesendet wurde, während DKIM überprüft, ob der Nachrichteninhalt und ausgewählte Header digital signiert wurden und unverändert bleiben. Gemeinsam bieten SPF und DKIM eine stärkere E-Mail-Authentifizierung und helfen, Spoofing zu verhindern.

Dieser Leitfaden ist Teil unseres Leitfadens zur [E-Mail-Authentifizierung](/de/email-authentication/). Verwandt: [DKIM vs DMARC](/de/email-authentication/dkim-vs-dmarc/) und [SPF vs DMARC](/de/email-authentication/spf-vs-dmarc/).

SPF überprüft, ob die verbindende IP und der SMTP-Envelope-Absender (MAIL FROM und/oder HELO) berechtigt sind, für Ihre Domain zu senden — etwas, das DKIM nicht beurteilen kann —, während DKIM die **kryptografische Integrität** und Domain-Identität ausgewählter Header und des Nachrichtentexts über eine Signatur (d=) überprüft, die SPF nicht schützen oder bezeugen kann.

Kontext und Hintergrund: Sender Policy Framework (SPF) ist eine an die SMTP-Transaktion gebundene [DNS-basierte Autorisierungsprüfung](https://en.wikipedia.org/wiki/DNS-based%5FAuthentication%5Fof%5FNamed%5FEntities). Wenn sich ein Server zur Zustellung von Post verbindet, prüft der Empfänger, ob diese Quell-IP für die Domain senden darf, die im Envelope-MAIL-FROM oder in HELO/EHLO erscheint. DomainKeys Identified Mail (DKIM) hingegen ist ein Authentifizierungssystem auf Inhaltsebene: Der Absender signiert ausgewählte Header und den Nachrichtentext; Empfänger holen den öffentlichen Schlüssel aus dem DNS unter selector.\_domainkey.domain und überprüfen, dass nichts manipuliert wurde und dass die Domain des Signierers (d=) echt ist.

_Warum ist diese Unterscheidung wichtig? Weil Angreifer unterschiedliche Lücken ausnutzen. Ohne SPF kann jeder von beliebigen IPs senden und dabei auf SMTP-Ebene vorgeben, Ihre Domain zu sein._ Ohne DKIM können Zwischenstationen (Weiterleiter, Mailinglisten) oder [böswillige Akteure](https://www.scworld.com/analysis/us-cyber-officials-warn-ai-is-giving-attackers-an-edge) den Nachrichteninhalt nach der Übergabe unbemerkt verändern. Moderne Empfänger werten in der Regel beide unter DMARC aus, das ein Alignment zwischen der Domain, die Nutzer in From: sehen, und entweder der **SPF-authentifizierten Envelope**\-Domain oder der DKIM-d=-Domain verlangt und dann Ihre Richtlinie anwendet.

[AutoSPF](https://autospf.com/) ist eigens dafür gebaut, SPF wasserdicht zu machen — und es so zu halten, während sich Ihre IPs und Anbieter ändern —, während es DKIM/DMARC-bewusste Diagnosen bereitstellt, damit beide Mechanismen konsistent bestehen und aligned sind. In einem 90-tägigen AutoSPF-Benchmark (hypothetisch, aber realistisch) über **28 Mid-Market-Domains** und 1,8 Mio. Nachrichten sanken SPF-Permerrors nach automatisierter Include-Konsolidierung und sicherem Flattening um 92 %, und die DMARC-Pass-Raten verbesserten sich von 88 % auf 96 %, als Kunden diese SPF-Korrekturen mit [DKIM-Alignment](https://autospf.com/dkim/dkim-signature/)\-Optimierung kombinierten.

## Was jeder überprüft — und warum der andere es nicht kann

Dieser Abschnitt steht für sich: SPF prüft die Autorisierung auf Transportschicht; DKIM prüft die Nachrichtenintegrität und Domain-Identität nach dem Transport.

- Geltungsbereich von SPF  
   - Überprüft: Die verbindende IP ist für die Envelope-Domain (RFC5321.MailFrom) oder den HELO/EHLO-Host autorisiert.  
   - Mechanismen: [DNS-TXT-Record](https://autospf.com/blog/what-is-a-dns-txt-record/) v=spf1 mit ip4/ip6, include, a, mx, exists und Modifikatoren wie redirect; Pass/Fail geschieht, bevor dem Inhalt vertraut wird.  
   - Warum DKIM es nicht kann: DKIM sieht weder die verbindende IP noch den SMTP-Envelope. Es arbeitet ausschließlich auf Nachrichteninhalt und DNS-Schlüsseln.
- Geltungsbereich von DKIM  
   - Überprüft: kryptografische Signatur über ausgewählte Header (h=) wie From, To, Subject, Date, **Message-ID** und den Body-Hash (bh=), gebunden an die Domain des Signierers in d=.  
   - Erkennt: Manipulation während der Übertragung (z. B. verändertes Subject, eingeschleuste Links, modifizierter Text) und authentifiziert die Domain des Signierers unabhängig vom Pfad.  
   - Warum SPF es nicht kann: SPF signiert oder speichert keinen Inhalt; nach der Übergabe beeinflussen Weiterleitung oder Änderungen die an die ursprüngliche SMTP-Sitzung gebundenen SPF-Ergebnisse nicht.

Vergleich auf einen Blick

- SPF überprüft einzigartig:  
   - Autorisierung der verbindenden IP  
   - Envelope-MAIL-FROM/HELO-Identität
- DKIM überprüft einzigartig:  
   - Header-/Body-Integrität über Signatur  
   - Echtheit der Signierer-Domain (d=), unbeeinträchtigt von Weiterleitung

Wie AutoSPF hilft: AutoSPF validiert kontinuierlich, dass jeder Dienst und jede IP, die zum Senden für Ihre Domains autorisiert sind, innerhalb des 10-Lookup-Budgets explizit im SPF vertreten sind, markiert Lücken, die einen **SPF-Neutral/Permerror** verursachen würden, und legt DKIM/DMARC-Alignment-Ergebnisse offen, sodass Sie sich auf DKIM verlassen können, wo die Weiterleitung SPF bricht.

![Sender Policy Framework Office 365 6325](https://media.mailhop.org/autospf/sender-policy-framework-office-365-6325-1786691767808.jpg)

## Wie die Mechanismen innerhalb von SMTP und der Nachricht angewendet werden

Dieser Abschnitt steht für sich: SPF arbeitet zum Verbindungszeitpunkt; DKIM arbeitet nach der Zustellung.

### SPF: Teil der SMTP-Transaktion (MAIL FROM und verbindende IP)

- SPF prüft den Return-Path (Envelope-MAIL-FROM) und/oder die HELO/EHLO-Domain gegen die Quell-IP.
- Ist das MAIL FROM leer (Bounces), werten Empfänger SPF oft anhand der HELO/EHLO-Domain aus.
- Da SPF transportgebunden ist, wird es pro Hop ausgewertet; wenn ein Weiterleiter ohne SRS (Sender Rewriting Scheme) von einer anderen IP erneut sendet, schlägt SPF beim nächsten Hop häufig fehl.

AutoSPF-Bezug: _AutoSPF simuliert empfängerseitige SPF-Auswertungen aus mehreren Blickwinkeln, budgetiert DNS-Lookups über Includes hinweg und hebt hervor, wenn Ihre Weiterleiter oder Drittanbieter SRS oder explizite Includes benötigen._

### DKIM: kryptografische Bindung von Headern und Body

- DKIM signiert ausgewählte, in h= aufgeführte Header (üblich: From, Date, Subject, To, MIME-Version, Message-ID) und berechnet einen Body-Hash bh= mittels simple/relaxed-Kanonisierung.
- Die Signatur d=domain und s=selector verweisen auf einen DNS-TXT-Record mit dem öffentlichen Schlüssel (p=).
- Empfänger berechnen die Hashes neu; **jede Manipulation während der Übertragung** (z. B. Footer-Injection, Änderungen an Subject-Tags) bricht die Überprüfung.

AutoSPF-Bezug: Während AutoSPF Ihre DKIM-Schlüssel nicht erzeugt, analysiert es Authentication-Results-Header und DMARC-Aggregate, um zu zeigen, welche Nachrichten auf DKIM statt SPF setzen, wann DKIM durch Footer-Injections bricht und welche Absender Selektor-Updates benötigen.

_Fallbeispiel (hypothetisch, realistisch): Ein Health-Tech-Newsletter, geroutet über einen Listenserver, der \[List\] an das Subject und einen rechtlichen Footer anhängte. SPF bestand beim ursprünglichen Hop, schlug dann nach der Weiterleitung fehl._ DKIM schlug zunächst fehl, weil die Liste signierte Header und den Body veränderte. Nachdem der Absender DKIM auf relaxed/relaxed umgestellt und Subject aus h= ausgeschlossen hatte (unter Beibehaltung von From und Date), bestand **DKIM konsistent**; AutoSPF empfahl daraufhin, DKIMs Rolle in DMARC zu erhöhen (adkim=s), und pflegte die SPF-Includes für die ersten Hops.

## Deployment-Unterschiede, DNS-Formate und zu vermeidende Fallstricke

Dieser Abschnitt steht für sich: _Umsetzer müssen SPFs 10-Lookup-Limit und DKIMs Selektor-/Schlüsselanforderungen unter einen Hut bringen._

### SPF-Record-Mechanik

- Format: TXT auf der Root (und/oder Subdomain), das v=spf1 … -all enthält.
- Includes/redirect: include:vendor.example.com fügt die Mechanismen des Anbieters hinzu; redirect=domain überlässt die Auswertung vollständig dem SPF einer anderen Domain.
- 10-Lookup-Limit: include, a, mx, exists, ptr zählen jeweils; verschachtelte Includes summieren sich; das Überschreiten von 10 gibt einen Permerror zurück. Das [SPF-Lookup-Limit](/spf-too-many-dns-lookups/) ist mit vielen Anbietern leicht zu überschreiten.
- TTL-Empfehlung: 1 Stunde (3600 s) ist für Flexibilität praktisch; Notfalländerungen propagieren schneller als tagelange TTLs.

Häufige SPF-Fallstricke

- Mehrere SPF-TXT-Records am selben Label (Empfänger können es als Permerror behandeln).
- Überschreiten von 10 Lookups durch verschachtelte Includes oder Verwendung von mx/a über viele Hosts. Sorgfältiges [Verwalten von SPF-Includes](/spf-record-format/spf-include-mechanism/) vermeidet dies.
- Verwendung von ptr oder +all, die abgeraten und missbraucht werden.
- Missbrauch von redirect, wenn Includes gemeint sind (redirect überschreibt die Auswertung).

AutoSPF-Bezug: AutoSPF konsolidiert redundante Mechanismen automatisch, dedupliziert Anbieternetze, flattet volatile Includes sicher in gecachte [ip4/ip6](https://aws.amazon.com/compare/the-difference-between-ipv4-and-ipv6/) mit Health-Checks und erzwingt ein 10-Lookup-Budget — verhindert Permerrors, ohne die Flexibilität gegenüber Anbietern zu opfern.

![How To Create Spf Record 2200](https://media.mailhop.org/autospf/how-to-create-spf-record-2200-1786691791343.jpg)

### DKIM-Record-Mechanik

- **Format**: TXT unter selector.\_domainkey.example.com mit k=rsa; p=base64key; t=y (optional Testing).
- **Selektoren**: menschenlesbare und zeitcodierte Selektoren wie s2026q1 ermöglichen überlappende Deployments zur Rotation.
- **Schlüsselgrößen**: 2048-Bit **RSA empfohlen**; 1024-Bit ist veraltet; ECDSA (ed25519) kommt auf, wird aber noch nicht von allen Empfängern universell akzeptiert.
- **TTL-Empfehlung**: 1–4 Stunden; rotieren Sie Schlüssel mit Dual-Publish-Perioden.

Häufige DKIM-Fallstricke

- Veröffentlichung des Schlüssels mit zusätzlichen Anführungszeichen/Zeilenumbrüchen, was ungültiges Base64 verursacht.
- Übergroße Records ohne korrekte 255-Byte-Chunking im DNS.
- Kanonisierungsfehler (Signieren von Headern, die wahrscheinlich verändert werden, oder Verwendung von simple/simple, wo Zwischenstationen Whitespace anpassen).
- Verwendung von l= (Body-Längenlimit), das riskant ist und bei teilweise verändertem Inhalt zu falschen Passes führen kann.

AutoSPF-Bezug: AutoSPFs DKIM-Checks markieren fehlende/ungültige Selektor-[DNS-Records](https://www.ibm.com/think/topics/dns-records), testen die Überprüfung von mehreren Empfängern aus und schlagen sicherere Kanonisierung/Header-Sets vor, wenn Ihre Mailflüsse (z. B. Mailinglisten) Nachrichten wahrscheinlich verändern.

## Wenn SPF fehlschlägt, aber DKIM Sie rettet — und umgekehrt

Dieser Abschnitt steht für sich: _Reale Flüsse brechen häufig einen Mechanismus; planen Sie ein, dass der andere DMARC trägt._

- Weiterleitung ohne SRS  
   - **SPF**: schlägt am Hop des Weiterleiters oft fehl (Quell-IP nicht mehr autorisiert).  
   - **DKIM**: besteht, wenn unverändert; DMARC kann über DKIM-Alignment weiterhin bestehen.  
   - **AutoSPF**: meldet Domains/ASNs, wo SPF nach der Weiterleitung fehlschlägt; empfiehlt, das DKIM-Alignment für diese Ströme zu stärken.
- Mailinglisten (Subject-Tagging, Footer-Einfügung)  
   - **DKIM**: schlägt häufig aufgrund von Body-/Header-Änderungen fehl.  
   - **SPF**: kann am ursprünglichen Hop bestehen, dann bei erneutem Versand fehlschlagen; **SRS-fähige Listen** können SPF erhalten, aber viele tun das nicht.  
   - **AutoSPF**: erkennt Listenserver-Muster in Authentication-Results, schlägt relaxed-Kanonisierung und From:-Rewriting-Strategien (RFC 5322) vor, um DMARC zu erhalten.
- Drittanbieter-Absender und [Bulk-Marketing](https://epushagency.eg/blog/bulk-marketing/)  
   - **SPF**: schlägt fehl, wenn Sie vergessen, Anbieter-Includes hinzuzufügen, oder Lookups überschreiten.  
   - **DKIM**: besteht, wenn der Anbieter mit Ihrer Domain (d=yourbrand.com) signiert und der Selektor korrekt ist; schlägt fehl, wenn der Anbieter mit seiner Domain signiert und DMARC striktes Alignment verlangt.  
   - **AutoSPF**: bindet Anbieter über katalogisierte Include-Endpunkte ein, verfolgt die Anbieter-IP-Fluktuation und warnt, wenn DKIM mit einer nicht-aligned-en Domain signiert wird, die DMARC bricht.
- Transaktionale vs. Corporate-Relays  
   - Corporate-Relays schreiben mitunter Return-Path oder HELO um, was SPF betrifft, während DKIM aus der ursprünglichen Anwendung überlebt, sofern nicht neu eingepackt.  
   - **AutoSPF**: simuliert sowohl Envelope- als auch Header-Alignment, um zu zeigen, welcher Mechanismus DMARC pro Strom erfüllt.

Ursprünglicher Datenpunkt (hypothetisch, aggregiert): In einer anonymisierten AutoSPF-Kohorte von 40 Domains beruhten 27 % der DMARC-Passes während der Weiterleitung allein auf dem DKIM-Alignment; das Aktivieren von SRS auf Weiterleitern in zwei EDU-Tenants reduzierte SPF-Fehlschläge bei weitergeleiteter Post um 61 %, ohne DKIM zu beeinträchtigen.

![Spf Checker 4117](https://media.mailhop.org/autospf/spf-checker-4117-1786691808423.jpg)

## DMARC-Alignment, Richtlinie und gemeinsame Best Practices

Dieser Abschnitt steht für sich: DMARC entscheidet auf Basis des Alignments mit dem Header From:.

- Alignment-Regeln  
   - **SPF**: Die Domain in RFC5321.MailFrom (oder HELO, wenn MAIL FROM leer ist) muss mit dem Header From: aligned sein (organisatorisch — relaxed — oder exakt — strict).  
   - **DKIM**: Die d=-Domain in der DKIM-Signatur muss mit dem Header From: aligned sein.  
   - DMARC besteht, wenn entweder aligned-es SPF oder **aligned-es DKIM besteht**.
- Richtlinienpfad  
   - Beginnen Sie mit p=none; erfassen Sie rua=-Aggregatreports; wechseln Sie zu quarantine, dann reject, sobald sich Fehlerraten und Fehlalarme stabilisieren.  
   - Verwenden Sie adkim=s und aspf=s für stark imitationsgefährdete Marken; bleiben Sie während Migrationen relaxed (r), um Ausfälle zu reduzieren.
- Schlüssel- und Record-Hygiene  
   - **DKIM**: rotieren Sie 2048-Bit-Schlüssel alle 6–12 Monate; pflegen Sie überlappende Selektoren; ziehen Sie alte Schlüssel bei Kompromittierung umgehend zurück.  
   - **SPF**: bleiben Sie innerhalb von 10 DNS-Lookups, bevorzugen Sie include gegenüber Flattening, sofern Sie keine automatisierte Aktualisierung haben, und vermeiden Sie Überraschungen durch IP-Fluktuation. Tools wie [AutoSPF](/) automatisieren diese Aktualisierung.

AutoSPF-Bezug: AutoSPF berechnet die Alignment-Abdeckung pro Absender, zeigt, ob DMARC-Passes je Quelle von SPF oder DKIM stammen, empfiehlt adkim/aspf-Modi je nach Stromrisiko und pflegt SPF automatisch, sodass Sie sich auf DKIM stützen können, wo die Weiterleitung SPF stört.

Fallstudie (hypothetisch): _Der Einzelhändler AcmeFit band 12 SaaS-Absender ein, was 14 SPF-Lookups und häufige Permerrors erzeugte._ AutoSPF konsolidierte Includes, flattete zwei volatile Anbieter sicher und **teilte das SPF der Marketing**\-Subdomain in einen eigenen Record; die Permerrors sanken auf null und die Gmail-Inbox-Platzierung verbesserte sich über 30 Tage um 4,8 Prozentpunkte, nachdem DMARC mit relaxed-em DKIM-Alignment auf quarantine gesetzt worden war.

## Fehlermodi, Diagnose und Tools

Dieser Abschnitt steht für sich: Wissen Sie, wie jeder fehlschlägt und wie man schnell behebt.

### Häufige Ursachen für SPF-Fehler

- Neutral/SoftFail durch \~all, wenn Empfänger andere Signale negativ gewichten.
- Permerror durch >10 DNS-Lookups, [Syntaxfehler](https://www.geeksforgeeks.org/c/what-is-a-syntax-error-and-how-to-solve-it/), mehrere SPF-TXT-Records oder rekursive Redirect-Schleifen.
- None, wenn kein SPF-Record vorhanden ist oder ein leerer/ungültiger.

Wie man diagnostiziert

- Prüfen Sie Authentication-Results: spf=permerror (zu viele [DNS-Lookups](https://www.manageengine.com/products/oputils/tech-topics/dns-lookup.html)) smtp.mailfrom=…
- Verwenden Sie dig/nslookup, um Include-Ketten aufzulösen; zählen Sie die Lookups.
- Validieren Sie mit mehreren Checkern aus unterschiedlichen Netzwerken.

AutoSPF-Bezug: AutoSPFs Echtzeit-Evaluator expandiert Ihr SPF genau so, wie es ein Empfänger täte, zeigt das Lookup-Budget, markiert Rekursion und schlägt einen korrigierten Record mit einem Klick vor.

### Häufige Ursachen für DKIM-Fehler

- Body-Hash-Diskrepanz durch Footer-Injection oder Whitespace-Änderungen bei simple-Body-Kanonisierung.
- Header-Listen-Diskrepanz, wenn Zwischenstationen Subject-Tags hinzufügen oder von relaxed nicht abgedeckte Header umsortieren.
- Selektor-[DNS-Fehler](https://www.netgear.com/hub/network/fix-dns-error/): fehlender p=-Schlüssel, falsches Label, **TXT-Formatierungs-/Quoting-Probleme**.
- abgelaufene oder widerrufene Schlüssel, die bei den Absendern nicht aktualisiert wurden.

Wie man diagnostiziert

- Authentication-Results: dkim=fail (body hash did not verify) header.d=example.com header.s=s2026q1
- Rufen Sie den Selektor-DNS-Record ab; stellen Sie gültiges Base64-p= ohne verirrte Anführungszeichen sicher; verifizieren Sie 2048-Bit.
- Testen Sie mit synthetischen Sendungen durch jeden Hop; variieren Sie die Kanonisierung.

AutoSPF-Bezug: AutoSPF korreliert DKIM-Fehler mit Hop-für-Hop-Received-Ketten, markiert, welcher MTA die Nachricht verändert hat, und empfiehlt robuste Header-Sets (z. B. From, Date, MIME-Version, Message-ID einbeziehen; Subject dort vermeiden, wo Subject-Tagging zu erwarten ist).

### Unverzichtbare Test- und Monitoring-Tools

- **Synthetische Sendungen**: an Gmail, Outlook und einen neutralen Verifizierer (z. B. [check-auth@verifier.port25.com](mailto:check-auth@verifier.port25.com)), um SPF/DKIM/DMARC-Ergebnisse zu erfassen.
- **DNS-Tools**: dig/host/nslookup für SPF/DKIM-TXT und Online-SPF-Flattening-Simulatoren.
- **DMARC-Reports**: aggregiert (rua) für Muster auf Volumenebene; forensisch (ruf) für detaillierte Fehler (Datenschutz-/regulatorische Einschränkungen beachten).

AutoSPF-Bezug: _AutoSPF verarbeitet rua-XML, normalisiert Pass/Fail pro Quelle, hebt ungewöhnliche Spitzen hervor (z. B. plötzliche Include-Änderungen) und stellt einen Test-Send-Harness bereit, der Empfänger-Interpretationen vergleicht._

![Spf Record Office 365 4613](https://media.mailhop.org/autospf/spf-record-office-365-4613-1786691829159.jpg)

## Schlüssel-Lebenszyklus und Change-Management

Dieser Abschnitt steht für sich: **Rotieren Sie DKIM-Schlüssel** bewusst; verwalten Sie SPF als lebende Infrastruktur.

- DKIM-Lebenszyklus  
   - Verwenden Sie 2048-Bit-RSA; pflegen Sie während der Rotation zwei aktive Selektoren.  
   - **Selektor-Benennung**: sYYYYqN oder anbieter-/zweckbezogen wie s2026q1-marketing.  
   - **Rotationskadenz**: 6–12 Monate; bei Kompromittierung sofortiger Widerruf und Neu-Schlüsselung (setzen Sie p= auf leer oder entfernen Sie den Record und stoppen Sie das Signieren mit diesem Selektor).
- SPF-Lebenszyklus  
   - Anbieter-Fluktuation: binden Sie Includes zeitnah ein/aus; lassen Sie niemals veraltete Anbieter autorisiert.  
   - **Subdomain-Scoping**: isolieren Sie hochvolumige Ströme (z. B. mail.m.example) mit einem eigenen SPF, um die Lookup-Budgets handhabbar zu halten.  
   - **Notfalländerungen**: pflegen Sie niedrigere TTLs und ein Änderungsprotokoll.

AutoSPF-Bezug: AutoSPF verfolgt Anbieter-Includes, warnt, wenn Anbieter IP-Bereiche hinzufügen/entfernen, **aktualisiert geflattete Records automatisch** nach Zeitplan und exportiert einen Audit-Trail. _Es inventarisiert außerdem die in DMARC-Daten beobachteten DKIM-Selektoren, sodass Sie wissen, welche Schlüssel zu rotieren sind._

## ARC: Grenzen der Weiterleitung adressieren

Dieser Abschnitt steht für sich: ARC ergänzt SPF/DKIM/DMARC in komplexen Flüssen.

- Was ARC tut  
   - Authenticated Received Chain (ARC) erlaubt es Zwischenstationen, die ursprünglichen SPF/DKIM/DMARC-Ergebnisse und den zurückgelegten Pfad zu bezeugen.  
   - Empfänger können ARC-Sets gewichten, um darauf zu vertrauen, dass eine von einer Liste oder einem Weiterleiter veränderte Nachricht beim Eingang in Ordnung war.
- Wann einzusetzen  
   - Wenn Sie Weiterleitungsdienste, Mailinglisten oder Campus-/Unternehmens-Gateways betreiben, die routinemäßig DKIM oder SPF brechen.  
   - ARC ersetzt SPF/DKIM/DMARC nicht; es sorgt für Kontinuität über Hops hinweg.

AutoSPF-Bezug: AutoSPF hebt hervor, wenn DMARC-Fehler durch ARC gemildert werden könnten (z. B. konsistentes dkim=fail beim zweiten Hop mit **vorhandenem ARC-Seal**), und hilft Betreibern, den ARC-Einsatz auf den wichtigsten Zwischenstationen zu priorisieren.

## FAQ

### Sollte ich -all oder \~all in SPF verwenden?

- \-all (Hard Fail) signalisiert eine strenge Richtlinie und reduziert Spoofing, kann aber während Migrationen Fehl-Rejects erhöhen.
- \~all (Soft Fail) ist während des Onboardings sicherer; kombinieren Sie es mit DMARC p=none/quarantine und wechseln Sie zu -all, sobald sich die DMARC-Daten stabilisieren.
- AutoSPF empfiehlt Richtlinienstufen pro Domain und warnt vor legitimen Quellen, die von -all blockiert würden.

### Brauche ich striktes DMARC-Alignment (adkim=s, aspf=s)?

- Striktes Alignment vereitelt Cousin-Domain-Imitation, kann aber legitime Flüsse brechen (z. B. wenn ein Anbieter mit seinem d= signiert).
- Beginnen Sie relaxed und wechseln Sie dann für hochriskante Marken und Ströme zu strict, sobald Anbieter mit Ihrer Domain signieren.
- AutoSPFs Alignment-Abdeckungsreport zeigt die Bereitschaft pro Strom.

### Wie oft sollte ich DKIM-Schlüssel rotieren und welche Größe?

- Rotieren Sie alle 6–12 Monate; verwenden Sie heute **2048-Bit-RSA**.
- Halten Sie während der Rotation zwei Selektoren aktiv, um Unterbrechungen zu vermeiden.
- AutoSPF inventarisiert die im Traffic gesehenen Selektoren, sodass Ihre Rotationsliste vollständig ist.

### Kann ich mehrere SPF-Records haben?

- Nein. Eine Domain muss einen einzelnen [SPF-TXT-Record](https://autospf.com/blog/generate-spf-txt-records-the-ultimate-tool-for-your-domain/) veröffentlichen; mehrere Records können einen Permerror erzeugen.
- AutoSPF führt Mechanismen zu einem einzigen, standardkonformen Record zusammen und validiert die Syntax.

### Warum besteht SPF, aber DMARC schlägt trotzdem fehl?

- Weil die SPF-authentifizierte Domain ([MAIL FROM](https://docs.aws.amazon.com/ses/latest/dg/mail-from.html) oder HELO) nicht mit der Header-From:-Domain aligned ist.
- Stellen Sie sicher, dass die Envelope-Domain mit dem sichtbaren From: übereinstimmt (oder in derselben organisatorischen Domain liegt), oder verlassen Sie sich auf DKIM mit aligned-em d=.
- AutoSPF simuliert das DMARC-Alignment auf Basis von SPF, um dies aufzudecken.

## Fazit und Produktintegration

SPF und DKIM lösen unterschiedliche Hälften des E-Mail-Vertrauensproblems: SPF autorisiert die sendende IP und die **SMTP-Envelope-Domain**, während DKIM die Integrität und Domain-Identität der Nachricht selbst belegt; gemeinsam unter DMARC blockieren sie Spoofing und erkennen Manipulation in den Flüssen, die Sie tatsächlich betreiben. _Die praktische Herausforderung ist die laufende Hygiene: SPF innerhalb des 10-Lookup-Limits zu halten, während sich Anbieter ändern, sicherzustellen, dass DKIM reale Modifikationen übersteht, und beide mit der DMARC-Richtlinie zu alignen, damit Empfänger dem vertrauen können, was Ihre Nutzer sehen._

AutoSPF operationalisiert diese Hygiene. Es:

- Erstellt und pflegt einen einzigen, korrekten SPF-Record pro Domain, dedupliziert Mechanismen, budgetiert Lookups und flattet volatile Anbieter sicher mit Health-Checks.
- Überwacht DMARC-Aggregate, um zu zeigen, wo DMARC-Passes von SPF vs. DKIM stammen, sodass Sie das Alignment optimieren und die Weiterleitung überstehen können.
- Diagnostiziert Fehler schnell, indem es Include-Ketten wie ein Empfänger expandiert, Permerrors markiert und im Feld beobachtete DKIM-Selektorprobleme korreliert.
- Leitet die Richtlinienverschärfung an — von \~all zu -all, von relaxed zu strictem Alignment — auf Basis von Daten aus Ihrem Traffic, nicht aus Vermutungen.

Wenn Ihr nächstes Quartal das Onboarding einer neuen [Marketing-Plattform](https://coschedule.com/marketing/marketing-platforms), das Konsolidieren von ESPs oder das Verschärfen von DMARC auf reject umfasst, gibt Ihnen AutoSPF die Sicherheitsleitplanken, um das souverän zu tun — sodass **SPF überprüft, was DKIM nicht kann**, DKIM überprüft, was SPF nicht kann, und DMARC das Vertrauen in Ihre Marke durchgängig durchsetzt.

Rated 5/5 on G2 · Trusted since 2018 

##  Trusted by 50,000+ domains 

### "AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

> It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change. 

 PJ 

Peter J.

 President · Small-Business (50 or fewer emp.) 

### "Helped us go beyond capacity"

> AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example. 

 VU 

Verified User

 Financial Services · Mid-Market (51-1000 emp.) 

### "Great service and great support"

> AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup. 

 GF 

Greg F.

 Mid-Market (51-1000 emp.) 

[Read our reviews on G2 ](https://www.g2.com/products/autospf/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138897474","https://www.linkedin.com/company/autospf","https://x.com/autospf01","https://www.facebook.com/autospf","https://github.com/duocircle","https://www.g2.com/products/autospf/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"5.0","reviewCount":"21","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/autospf/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://autospf.com/contact-us/"},"knowsAbout":["SPF Record Flattening","Sender Policy Framework","Email Authentication","DNS Management","DMARC","DKIM","Email Deliverability","SPF Lookup Limits"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"AutoSPF","url":"https://autospf.com","description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","publisher":{"@type":"Organization","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"Sollte ich -all oder ~all in SPF verwenden?","acceptedAnswer":{"@type":"Answer","text":"- -all (Hard Fail) signalisiert eine strenge Richtlinie und reduziert Spoofing, kann aber während Migrationen Fehl-Rejects erhöhen."}},{"@type":"Question","name":"Brauche ich striktes DMARC-Alignment (adkim=s, aspf=s)?","acceptedAnswer":{"@type":"Answer","text":"- Striktes Alignment vereitelt Cousin-Domain-Imitation, kann aber legitime Flüsse brechen (z. B. wenn ein Anbieter mit seinem d= signiert)."}},{"@type":"Question","name":"Wie oft sollte ich DKIM-Schlüssel rotieren und welche Größe?","acceptedAnswer":{"@type":"Answer","text":"- Rotieren Sie alle 6–12 Monate; verwenden Sie heute 2048-Bit-RSA."}},{"@type":"Question","name":"Kann ich mehrere SPF-Records haben?","acceptedAnswer":{"@type":"Answer","text":"- Nein. Eine Domain muss einen einzelnen [SPF-TXT-Record](https://autospf.com/blog/generate-spf-txt-records-the-ultimate-tool-for-your-domain/) veröffentlichen; mehrere Records können einen Permerror erzeugen."}},{"@type":"Question","name":"Warum besteht SPF, aber DMARC schlägt trotzdem fehl?","acceptedAnswer":{"@type":"Answer","text":"- Weil die SPF-authentifizierte Domain ([MAIL FROM](https://docs.aws.amazon.com/ses/latest/dg/mail-from.html) oder HELO) nicht mit der Header-From:-Domain aligned ist."}}]}
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://autospf.com/"},{"@type":"ListItem","position":2,"name":"E-Mail-Authentifizierung","item":"https://autospf.com/de/email-authentication/"},{"@type":"ListItem","position":3,"name":"E-Mail-Authentifizierung","item":"https://autospf.com/de/email-authentication/spf-vs-dkim/"}]}
```

```json
{"@context":"https://schema.org","@type":"Product","name":"AutoSPF","url":"https://autospf.com","aggregateRating":{"@type":"AggregateRating","ratingValue":5,"reviewCount":21,"bestRating":5,"worstRating":1},"review":[{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Peter J.","jobTitle":"President"},"datePublished":"2026-03-10","reviewBody":"It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF \"flattens\" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.","name":"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Verified User","jobTitle":"Financial Services"},"datePublished":"2025-07-31","reviewBody":"AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.","name":"Helped us go beyond capacity","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Greg F."},"datePublished":"2023-07-26","reviewBody":"AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.","name":"Great service and great support","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}}]}
```
