So funktioniert OrbitProbe
OrbitProbe liest dieselben öffentlichen Quellen, die man bei einer sorgfältigen Prüfung von Hand abfragen würde, und zwar in dem Moment, in dem Sie fragen. Dazu erfahren Sie, woher jede Antwort stammt.
Registrierungsdaten kommen aus RDAP
Für jede Domain ermittelt OrbitProbe über die Bootstrap-Registry der IANA den RDAP-Server, der für die Top-Level-Domain zuständig ist, und ruft den Datensatz über HTTPS ab. Registrar, Daten, Statuscodes, Nameserver und DNSSEC-Status werden so übernommen, wie sie dort veröffentlicht sind. Felder, die Registry oder Registrar schwärzen, bleiben geschwärzt.
DNS wird über öffentliche Resolver abgefragt
DNS-Einträge werden bei bekannten öffentlichen rekursiven Resolvern angefragt. Sie sehen die Werte und TTLs, die diese Resolver zurückgeben, und damit das, was die Nutzer dieser Resolver sehen. Weil Resolver zwischenspeichern, kann eine Antwort so alt sein wie ihre TTL; der Beobachtungszeitpunkt wird angezeigt, damit das nie verborgen bleibt.
Die E-Mail-Konfiguration wird gelesen, nicht getestet
MX-, SPF- und DMARC-Records werden aus dem DNS abgerufen und anhand der einschlägigen Standards ausgewertet, um häufige Fehler zu markieren. OrbitProbe verbindet sich nicht mit Mailservern und versendet keine Nachrichten; DKIM wird nur geprüft, wenn ein Selektor bekannt ist.
Hosting: von der IP-Adresse zum Netzwerk
Jede aufgelöste Adresse wird dem autonomen System zugeordnet, das sie announciert, zusammen mit dem gerouteten Präfix, dem Netzwerknamen und dem Zuteilungsland des Adressblocks. Adressen aus bekannten CDN- und Proxy-Bereichen werden als Edge-Adressen gekennzeichnet, weil sie nicht der Ursprungsserver sind.
Web und TLS stammen aus einer gewöhnlichen Anfrage
OrbitProbe stellt eine einzige HTTPS-Anfrage an den Hostnamen, folgt einer kleinen Zahl von Weiterleitungen und hält den Status, ausgewählte Antwort-Header und das Zertifikat fest, das beim TLS-Handshake vorgelegt wird. Anfragen an private, lokale oder interne Adressen werden abgelehnt.
- Es legt keine geschwärzten Inhaberdaten offen und identifiziert nicht die Person hinter einer Domain.
- Es listet nicht alle Einträge oder Subdomains einer Zone auf; es antwortet für die Namen, die es abfragt.
- Es findet keine Ursprungsserver hinter CDNs, und ein Zuteilungsland ist kein Serverstandort.
- Es misst die DNS-Propagation nicht in Prozent; es zeigt die aktuellen Antworten und ihre TTLs.
- Es beweist nicht, dass E-Mails im Posteingang ankommen; es prüft, ob die veröffentlichten Records in sich stimmig sind.
- Es bescheinigt nicht, dass eine Website sicher ist; ein gültiges Zertifikat bedeutet nur verschlüsselten Transport zu diesem Namen.
- Einige Länderendungen haben keinen öffentlichen RDAP-Dienst, daher können Registrierungsdaten für sie fehlen.