Beobachtetes Signal · 26. Juli 2026 · Technical Release · Quelle: DEV Community · Relevanz: 3/5 · Sentiment: Negativ
MCP-Spezifikation steht bevor; E-Mail-Authentifizierung weist Sicherheitslücken auf
Der Autor hat 671.693 Domains (Tranco-Snapshot vom 25.07.2026) analysiert und weitverbreitete Schwachstellen bei der E-Mail-Authentifizierung im Vorfeld der MCP-Spezifikation aufgedeckt. Die Untersuchung zeigt: 634.220 Domains veröffentlichen SPF, 468.749 DMARC. Dennoch sank die DMARC-Durchsetzung im Vormonat um 0,42 Prozentpunkte, obwohl 9.173 neue DMARC-Domains hinzukamen; ein großer Teil nutzt inerte Richtlinien wie `p=none` oder weist keine funktionierenden `rua=`-Adressen auf. Die Durchsetzungsrate korreliert stark mit der Prominenz – Top-1k-Websites sind deutlich besser geschützt als das Long Tail. Self-Hosted MX stellt mit 22,79 Prozent die größte Eingangskategorie dar und übertrifft damit Google Workspace und Microsoft 365. Der Autor warnt, dass agentische E-Mail-Produkte Risiken durch gebündeltes Volumen, unauditierte SPF-Includes und fehlende Telemetrie massiv verstärken, und liefert konkrete Diagnosebefehle sowie Remediation-Schritte.
Großflächige Messungen belegen eine nachlassende E-Mail-Authentifizierung und operative Lücken (fehlende `rua=`, inerte DMARC-Einträge), die das Risiko von Ausfällen und Missbrauch bei der Skalierung agentischer E-Mail-Systeme erhöhen. Dies ist hochrelevant für MarTech und E-Mail-Deliverability, stellt jedoch keine fundamentale Plattform-Richtlinienänderung dar.
Marktsignale zu Cloudflare in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- Untersuchung von 671.693 Domains mit MX-Records (Tranco-Snapshot vom 25.07.2026).
- 634.220 Domains veröffentlichen SPF; 468.749 veröffentlichen DMARC.
- Im Vormonat gab es 9.173 netto neue DMARC-Domains, während die Durchsetzungsrate um 0,42 Prozentpunkte sank.
- 117.384 DMARC-Domains (25,04 %) nutzen `p=none` ohne funktionierendes `rua=`; insgesamt haben 35,51 % der DMARC-Domains (166.442) keine aktive `rua=`-Adresse.
- Inbound MX-Hosting: Self-Hosted 22,79 % (153.105 Domains); Google Workspace 21,83 %; Microsoft 365 16,87 % (Google und Microsoft zusammen 38,70 %).
Verknüpfte Unternehmen
4 verknüpfte Unternehmen“AgentMail. Cloudflare Email Service. Resend's agent SDK. Every AI SDR startup on Product Hunt this month....”
“Every "email authentication is basically solved in 2026" take you have read was written by someone who checked google.com, stripe.com and th...”
“Google + Microsoft together are 38.70%, which is a genuinely alarming concentration number and the one everybody quotes....”
“Every "email authentication is basically solved in 2026" take you have read was written by someone who checked google.com, stripe.com and th...”
Ontologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
26 of 39 AI Firms Use SPF Softfail — Emails Spoofable
A DNS-based security analysis of 39 AI organizations found that 26 use SPF softfail (~all), meaning unauthorized senders may be accepted and only flagged, while 10 use SPF hardfail (-all) and 3 have no SPF records. The author also audited DMARC policies and found 9 of 39 domains have weak or absent DMARC (p=none or none at all). Examples: major firms such as Anthropic, Google, Apple, NVIDIA and Hugging Face appear among softfail domains; OpenAI, Microsoft and Amazon use hardfail with strict DMARC; Meta, Tesla and Alignment Forum lack SPF. The report highlights risky combinations (e.g., Cohere uses many third‑party senders while retaining ~all) and links to an interactive email security checker (domainintel.vercel.app). Data collection date: 2026-05-20.
Fehlender DMARC-Eintrag blockierte Registrierungs-E-Mails von wpmm.jp
Registrierungsbestätigungen von wpmm.jp erreichten Gmail- und Outlook-Nutzer außerhalb Japans nicht zuverlässig, da zwar SPF und DKIM eingerichtet waren, jedoch ein DMARC-Eintrag fehlte. Durch die Implementierung eines DMARC TXT-Eintrags (v=DMARC1; p=none; rua=mailto:info@wpmm.jp) und die Verifizierung der DNS-Propagierung über Xserver und Google Public DNS konnten nun aggregierte Google-Berichte zur DKIM-Ausrichtung und zu Spoofing-Fehlern empfangen werden. Ergänzend wurde der E-Mail-Versandcode gehärtet, indem die Rückgabewerte von mb_send_mail() überprüft und Reply-To-, Date- sowie Message-ID-Header hinzugefügt wurden, um den Spam-Score zu senken. Diese Maßnahmen sorgen für sofortige Transparenz bei den Authentifizierungsergebnissen, während sich die Sender Reputation schrittweise erholt.
IPv6 email mirage: Google & Microsoft drive adoption
MailTester Ninja scanned MX records for 50,000 highly linked domains and found 55.2% of mail-enabled domains have at least one IPv6-capable MX (an AAAA record). However, that figure is heavily skewed: Google Workspace/Gmail shows 100% IPv6 MX and Microsoft 365/Outlook 91.3%. Removing those two providers drops measured IPv6 MX coverage from 55.2% to 12.9%. Major enterprise email security gateways (Proofpoint, Mimecast, Barracuda) show effectively no IPv6 support. The analysis concludes IPv6-only sending is not viable for broad deliverability; dual-stack (IPv4 + IPv6) remains necessary. Source: MailTester Ninja Email Infrastructure Index (snapshot 2026-07-11).
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
