Eine Untersuchung von 671.693 Domains zeigt, dass mehr als die Hälfte keine durchsetzbaren DMARC-Einstellungen besitzt, wodurch KI-gesteuerte E-Mail-Agenten dem Risiko von Reputationsschäden und Zustellungsfehlern ausgesetzt sind. Eine einzige falsch konfigurierte Domain kann den gemeinsamen Absender-Ruf einer gesamten Flotte autonomer Agenten schädigen.
Was die Untersuchung ergab
Der Datensatz zeigt drei verschiedene DMARC-Zustände:
- Durchsetzung (p=quarantine oder reject) – 49,31 % der Domains
- Überwachung (p=none mit Berichten) – 25,61 %
- Inaktiv (p=none ohne Berichte) – 25,04 %
Inaktive Datensätze – über 117.000 davon – sind lediglich Platzhalter: eine zwanzigstellige Zeichenfolge, die zwar ein Compliance-Häkchen setzt, aber keinen echten Schutz bietet. Noch schlimmer ist, dass 166.442 Domains zwar eine DMARC-Richtlinie veröffentlichen, aber eine nicht funktionierende Reporting-Adresse (RUA) angeben, wodurch sie faktisch blind agieren.
Im Monat vor der Untersuchung stieg die reine Anzahl der DMARC-Einträge an, doch der Anteil, der tatsächlich eine Richtlinie durchsetzt, sank. Etwa drei Viertel der neuen Einträge sind „p=none“-Tags, die über das Protokollieren hinaus nichts bewirken.
Warum KI-Agenten betroffen sind
Agenten übernehmen die Reputation, die die absendende Domain besitzt. Fügt man einen Agenten einer Domain mit einem schwachen SPF-Eintrag oder einer inaktiven DMARC-Richtlinie hinzu, trägt jede ausgehende Nachricht der Flotte zu einem gemeinsamen Reputationspool bei. Eine einzige schlecht konfigurierte Domain kann zu Rückläufern (Bounces), Drosselungen oder sogar zur Blacklisting-Listung für jeden Agenten führen, der sie nutzt.
Die versteckten Kosten
- Reputationsverlust breitet sich sofort auf alle Agenten aus, die dieselbe Domain nutzen.
- Sinkende Zustellbarkeit führt zu mehr Support-Tickets und untergräbt das Vertrauen der Nutzer.
- Compliance-Risiko steigt, wenn Unternehmen nicht nachweisen können, dass sie Spoofing-Versuche überwachen – ohne funktionierende RUA-Adresse gibt es keine forensischen Daten.
So beheben Sie es
- Validieren Sie die Reporting-Adresse – Führen Sie eine DNS-Abfrage durch, um zu bestätigen, dass die RUA-Adresse aufgelöst werden kann und aggregierte Berichte empfangen kann. Ohne Sichtbarkeit können Sie nicht auf Missbrauch reagieren.
- Nutzen Sie Rohdaten-Berichte – Laden Sie die XML- oder JSON-Berichte mindestens zwei Wochen lang direkt herunter. Dashboards von Anbietern maskieren oft Fehler oder aggregieren Daten so, dass kritische Trends verborgen bleiben.
- Bereinigen Sie SPF-Includes – Entfernen Sie alle „include“-Mechanismen, die Sie nicht eindeutig identifizieren können. Ein zu weit gefasster SPF-Eintrag lädt Spoofer ein und bläht die Anzahl der DNS-Lookups auf, was das Risiko eines kompletten SPF-Fehlers erhöht.
- Isolieren Sie Agenten auf einer Subdomain – Nutzen Sie eine dedizierte Subdomain für KI-generierte E-Mails, erstellen Sie einen eigenen DKIM-Schlüssel und wenden Sie eine strikte DMARC-Richtlinie (p=reject) an. Diese Eingrenzung beschränkt etwaige Fehlkonfigurationen auf einen einzelnen Namensraum anstatt auf die gesamte Unternehmens-Root-Domain.
Ein kurzer dig-Befehl gegen Ihre Domain vor dem nächsten Deployment-Meeting kann fehlende MX-, SPF- oder DMARC-Einträge aufdecken, die sonst bei Code-Reviews übersehen würden.
Gegenargument
Die Daten legen nahe, dass diese vorsichtige Haltung bei zunehmender Skalierung nachteilig wird: Die meisten neuen Einträge bleiben inaktiv, und das Fehlen einer Durchsetzung lässt die Domain anfällig für Missbrauch. Der Übergang von der Überwachung zur Durchsetzung ist ein schrittweiser Test und kein binärer Sprung.
Fazit
KI-Agenten, die E-Mails versenden, übernehmen das schwächste Glied in der Authentifizierungskette ihrer Domain. Ein inaktiver DMARC-Eintrag oder eine defekte Reporting-Adresse kann die Zustellbarkeit und Reputation einer gesamten Flotte lahmlegen. Überprüfen, bereinigen und isolieren Sie Ihre E-Mail-Infrastruktur jetzt – andernfalls bauen Sie auf Sand, der in dem Moment zusammenbricht, in dem ein Spoofing-Versuch erfolgt.
