Issue Library
Probleme nicht nur erkennen. Ursache, Fix und Verifikation verstehen.
Diese Bibliothek verbindet konkrete Symptome mit einem reproduzierbaren Diagnosepfad. Jede Seite verweist auf die maßgebliche Spezifikation oder offizielle Primärdokumentation.
DNS NXDOMAIN: Warum die Domain nicht auflösbar ist
NXDOMAIN bedeutet, dass der angefragte Name laut autoritativer DNS-Antwort nicht existiert. So grenzt du Delegation, Zone und Record-Fehler sauber ein.
DNS · hochCNAME-Konflikt am Domain-Apex erkennen und beheben
Ein CNAME darf nicht zusammen mit anderen Daten desselben Namens existieren. Am Zonen-Apex kollidiert er deshalb typischerweise mit SOA und NS.
DNS · kritischDNSSEC „bogus“: Signatur- und DS-Fehler diagnostizieren
Ein validierender Resolver verwirft DNSSEC-Antworten, wenn die kryptografische Kette vom Parent-DS bis zum signierten RRset nicht stimmt.
E-Mail · hochSPF-Record fehlt: Absender autorisieren und Spoofing begrenzen
SPF veröffentlicht als TXT-Record, welche Systeme für eine Domain Mail senden dürfen. Ein fehlender Record verhindert diese Autorisierungsprüfung.
E-Mail · hochSPF PermError: Mehr als 10 DNS-Lookups beheben
SPF begrenzt auswertungsrelevante DNS-Abfragen. Überschreitet eine Policy das Limit, muss die Prüfung mit PermError enden.
E-Mail · hochDMARC fehlt: Alignment, Reporting und Enforcement einführen
DMARC verbindet SPF/DKIM mit der sichtbaren From-Domain und ermöglicht Reporting sowie eine Policy für fehlgeschlagene Nachrichten.
E-Mail · hochDKIM-Signatur ungültig: Selector, Schlüssel und Body Hash prüfen
DKIM bindet ausgewählte Header und den Nachrichteninhalt an eine Domain-Signatur. Ein FAIL kann aus DNS, Schlüsselrotation oder nachträglicher Veränderung entstehen.
E-Mail · mittelMTA-STS fehlt: Eingehendes SMTP-TLS absichern
MTA-STS erlaubt sendenden Mailservern, eine HTTPS-veröffentlichte TLS-Policy für die MX-Ziele einer Domain zu lernen und durchzusetzen.
E-Mail · mittelSMTP TLS Reporting fehlt: TLS-Zustellfehler sichtbar machen
TLS-RPT veröffentlicht eine Reporting-Adresse, an die Sender aggregierte Berichte über erfolgreiche und fehlgeschlagene SMTP-TLS-Verbindungen liefern können.
TLS · kritischTLS-Zertifikat abgelaufen: Ursache, Erneuerung und Verifikation
Ein Zertifikat ist nur innerhalb seines notBefore-/notAfter-Zeitfensters gültig. Nach notAfter müssen Clients die Zeitvalidierung ablehnen.
TLS · kritischTLS Hostname Mismatch: SAN und SNI korrekt konfigurieren
Der angefragte Hostname muss zu einer Identität im Zertifikat passen. Moderne Prüfungen orientieren sich an subjectAltName statt am veralteten Common Name.
TLS · hochTLS 1.0 oder 1.1 aktiviert: Alte Protokolle sicher abschalten
TLS 1.0 und 1.1 sind für neue Implementierungen deprecated. Moderne Dienste sollten TLS 1.2 und 1.3 priorisieren.
Security Header · hochHSTS fehlt: HTTPS-Downgrade und First-Hop-Risiko reduzieren
Strict-Transport-Security weist User Agents an, einen Host für eine definierte Zeit nur über HTTPS zu verwenden.
Security Header · hochContent Security Policy fehlt: CSP kontrolliert einführen
CSP begrenzt, welche Ressourcen ein Dokument laden oder ausführen darf, und reduziert die Auswirkungen von Content-Injection.
Security Header · hochClickjacking-Schutz fehlt: frame-ancestors richtig setzen
Die CSP-Direktive frame-ancestors steuert, welche Origins eine Seite in frame, iframe, object oder embed einbetten dürfen.
SEO · mittelZu lange Redirect-Kette: 301/308-Hops konsolidieren
Mehrere aufeinanderfolgende Redirects erhöhen Latenz und machen URL-Signale, Caching und Migrationen unnötig komplex.
SEO · hochCanonical-Widerspruch: Redirect, Sitemap und rel=canonical ausrichten
Redirects, Canonical-Links und Sitemap senden gemeinsam Signale zur bevorzugten URL. Widersprüche schwächen diese Auswahl.
SEO · hochrobots.txt blockiert wichtige Seiten oder Assets
robots.txt steuert Crawling, ist aber kein verlässliches Mittel zum Entfernen einer URL aus dem Index.
SEO · mittelSitemap enthält Redirects, Fehler oder nicht-kanonische URLs
Eine Sitemap sollte vollständig qualifizierte URLs enthalten, die indexiert werden sollen und als kanonische Zielseiten dienen.
Performance · hochLargest Contentful Paint zu langsam: LCP unter 2,5 Sekunden bringen
LCP misst, wann das größte sichtbare Bild, der größte Textblock oder ein Video im Viewport gerendert ist.