Balou Tools

Issue Library

Probleme nicht nur erkennen. Ursache, Fix und Verifikation verstehen.

Diese Bibliothek verbindet konkrete Symptome mit einem reproduzierbaren Diagnosepfad. Jede Seite verweist auf die maßgebliche Spezifikation oder offizielle Primärdokumentation.

DNS · kritisch

DNS NXDOMAIN: Warum die Domain nicht auflösbar ist

NXDOMAIN bedeutet, dass der angefragte Name laut autoritativer DNS-Antwort nicht existiert. So grenzt du Delegation, Zone und Record-Fehler sauber ein.

DNS · hoch

CNAME-Konflikt am Domain-Apex erkennen und beheben

Ein CNAME darf nicht zusammen mit anderen Daten desselben Namens existieren. Am Zonen-Apex kollidiert er deshalb typischerweise mit SOA und NS.

DNS · kritisch

DNSSEC „bogus“: Signatur- und DS-Fehler diagnostizieren

Ein validierender Resolver verwirft DNSSEC-Antworten, wenn die kryptografische Kette vom Parent-DS bis zum signierten RRset nicht stimmt.

E-Mail · hoch

SPF-Record fehlt: Absender autorisieren und Spoofing begrenzen

SPF veröffentlicht als TXT-Record, welche Systeme für eine Domain Mail senden dürfen. Ein fehlender Record verhindert diese Autorisierungsprüfung.

E-Mail · hoch

SPF PermError: Mehr als 10 DNS-Lookups beheben

SPF begrenzt auswertungsrelevante DNS-Abfragen. Überschreitet eine Policy das Limit, muss die Prüfung mit PermError enden.

E-Mail · hoch

DMARC fehlt: Alignment, Reporting und Enforcement einführen

DMARC verbindet SPF/DKIM mit der sichtbaren From-Domain und ermöglicht Reporting sowie eine Policy für fehlgeschlagene Nachrichten.

E-Mail · hoch

DKIM-Signatur ungültig: Selector, Schlüssel und Body Hash prüfen

DKIM bindet ausgewählte Header und den Nachrichteninhalt an eine Domain-Signatur. Ein FAIL kann aus DNS, Schlüsselrotation oder nachträglicher Veränderung entstehen.

E-Mail · mittel

MTA-STS fehlt: Eingehendes SMTP-TLS absichern

MTA-STS erlaubt sendenden Mailservern, eine HTTPS-veröffentlichte TLS-Policy für die MX-Ziele einer Domain zu lernen und durchzusetzen.

E-Mail · mittel

SMTP TLS Reporting fehlt: TLS-Zustellfehler sichtbar machen

TLS-RPT veröffentlicht eine Reporting-Adresse, an die Sender aggregierte Berichte über erfolgreiche und fehlgeschlagene SMTP-TLS-Verbindungen liefern können.

TLS · kritisch

TLS-Zertifikat abgelaufen: Ursache, Erneuerung und Verifikation

Ein Zertifikat ist nur innerhalb seines notBefore-/notAfter-Zeitfensters gültig. Nach notAfter müssen Clients die Zeitvalidierung ablehnen.

TLS · kritisch

TLS Hostname Mismatch: SAN und SNI korrekt konfigurieren

Der angefragte Hostname muss zu einer Identität im Zertifikat passen. Moderne Prüfungen orientieren sich an subjectAltName statt am veralteten Common Name.

TLS · hoch

TLS 1.0 oder 1.1 aktiviert: Alte Protokolle sicher abschalten

TLS 1.0 und 1.1 sind für neue Implementierungen deprecated. Moderne Dienste sollten TLS 1.2 und 1.3 priorisieren.

Security Header · hoch

HSTS fehlt: HTTPS-Downgrade und First-Hop-Risiko reduzieren

Strict-Transport-Security weist User Agents an, einen Host für eine definierte Zeit nur über HTTPS zu verwenden.

Security Header · hoch

Content Security Policy fehlt: CSP kontrolliert einführen

CSP begrenzt, welche Ressourcen ein Dokument laden oder ausführen darf, und reduziert die Auswirkungen von Content-Injection.

Security Header · hoch

Clickjacking-Schutz fehlt: frame-ancestors richtig setzen

Die CSP-Direktive frame-ancestors steuert, welche Origins eine Seite in frame, iframe, object oder embed einbetten dürfen.

SEO · mittel

Zu lange Redirect-Kette: 301/308-Hops konsolidieren

Mehrere aufeinanderfolgende Redirects erhöhen Latenz und machen URL-Signale, Caching und Migrationen unnötig komplex.

SEO · hoch

Canonical-Widerspruch: Redirect, Sitemap und rel=canonical ausrichten

Redirects, Canonical-Links und Sitemap senden gemeinsam Signale zur bevorzugten URL. Widersprüche schwächen diese Auswahl.

SEO · hoch

robots.txt blockiert wichtige Seiten oder Assets

robots.txt steuert Crawling, ist aber kein verlässliches Mittel zum Entfernen einer URL aus dem Index.

SEO · mittel

Sitemap enthält Redirects, Fehler oder nicht-kanonische URLs

Eine Sitemap sollte vollständig qualifizierte URLs enthalten, die indexiert werden sollen und als kanonische Zielseiten dienen.

Performance · hoch

Largest Contentful Paint zu langsam: LCP unter 2,5 Sekunden bringen

LCP misst, wann das größte sichtbare Bild, der größte Textblock oder ein Video im Viewport gerendert ist.