Zum Inhalt springen

Was ich dabei lerne

26 Anleitungen zu E-Mail-Sicherheit, Website-Sicherheit und technischem SEO. Mit den nötigen Befehlen, eigenen Messungen und dem Datum, an dem geprüft wurde.

Zu den Beiträgen Eigene Messungen

Blog · alle Rubriken26 BeiträgeSecurity14WordPress4SEO4KI4MESSREIHEN5mit DatumØ LESEZEIT11 Min.STAND08.10.2026

Alle Beiträge

Security · 15 Min. · CEO-Fraud: Chef-Betrug per Mail erkennen und abwehren CEO-Fraud per Mail, Anruf oder Deepfake-Video: vier Varianten, was DMARC, Outlook und Gmail tun und welcher Ablauf eine Überweisung wirklich stoppt. KI · 8 Min. · ChatGPT-Konto gehackt: was jetzt zu tun ist ChatGPT-Konto gehackt: woran du es erkennst, was du in welcher Reihenfolge tust, was abgeflossen sein kann und wann ein Betrieb die Datenpanne melden muss. KI · 8 Min. · ChatGPT, Claude, Copilot: Datenschutz im Vergleich Was ChatGPT, Claude und Copilot mit deinen Eingaben machen, je Tarif: Training, Aufbewahrung, Speicherort und wo der Schalter sitzt. Stand: 04.10.2026. Security · 9 Min. · DKIM-Selector finden und DKIM-Schlüssel prüfen DKIM-Selector finden: im Header unter s=, beim Anbieter oder per DNS-Abfrage. Wie du den Schlüssel abfragst, die Länge abliest und dkim=fail einordnest. Security · 9 Min. · DMARC-Policy: none, quarantine oder reject – wann umstellen DMARC-Policy none, quarantine oder reject: was Gmail und Microsoft 365 daraus machen, woran man den Umstellzeitpunkt erkennt und warum pct ausgedient hat. Security · 11 Min. · E-Mail abgelehnt: 550 5.7.1 und 554 5.7.1 richtig lesen 550 5.7.1 oder 554 5.7.1 im Rückläufer: Was der Code bedeutet, wer ihn beheben muss und was hinter 5.7.26, 5.7.509 und 5.7.515 bei Gmail und Outlook steckt. Security · 11 Min. · E-Mail-Header lesen: Weg, Prüfergebnis und Absender verstehen E-Mail-Header lesen an einem echten Beispiel: Received von unten nach oben, Authentication-Results, DKIM, ARC, Spam-Bewertung, welchen Zeilen man trauen kann. KI · 9 Min. · MCP-Server sicher einsetzen: Rechte, Tokens, Prüfliste Ein MCP-Server gibt einer KI Werkzeuge mit deinen Rechten: welche Angriffe die Spezifikation nennt, was Claude Code beim Einbinden prüft, zehn Prüfpunkte. KI · 7 Min. · Schatten-KI im Betrieb: wenn Mitarbeitende eigene KI nutzen Schatten-KI: KI-Dienste im Job, die niemand freigegeben hat. Fünf Wege, auf denen Daten abfließen, wie du herausfindest, was genutzt wird, und was hilft. Security · 10 Min. · Warum landen meine Mails im Spam? Ursachen und Abhilfe Warum landen deine Mails im Spam? Vier Ursachen in Prüfreihenfolge: Authentifizierung, Ruf, Form, Empfänger. Mit Gmail- und Yahoo-Regeln und einem echten Fall. WordPress · 7 Min. · WordPress PHP-Version: welche, prüfen und umstellen Welche PHP-Version WordPress braucht (empfohlen 8.3, lauffähig ab 7.4), wie du sie prüfst, beim Hoster umstellst, absicherst und das Memory-Limit setzt. WordPress · 8 Min. · WordPress-Updates: Reihenfolge, Backup, Auto-Updates WordPress aktualisieren ohne weiße Seite: was der Kern selbst aktualisiert, in welcher Reihenfolge der Rest kommt, Auto-Updates schalten, Update zurücknehmen. WordPress · 7 Min. · WordPress-Wartungsmodus: aktivieren, deaktivieren, offline Wie der WordPress-Wartungsmodus funktioniert, warum er nach zehn Minuten endet, wie du eine hängende Seite zurückholst und die Seite richtig offline nimmst. Security · 10 Min. · E-Mail-Spoofing: gefälschte Absender erkennen und stoppen E-Mail-Spoofing: Jemand verschickt Mails mit deiner Absenderadresse. Woran du Fälschungen im Header erkennst und wie SPF, DKIM und DMARC die Domain schützen. Security · 18 Min. · WordPress gehackt — was tun? Neun Schritte in Reihenfolge Woran du einen Hack von außen erkennst, dann: isolieren und sichern, Zugänge wechseln, aufräumen. Neun Schritte in Reihenfolge, mit WP-CLI-Befehlen. SEO · 7 Min. · Interne Verlinkung: was sie bringt und was nicht Interne Verweise ordnen deine Seiten, holen aber keine in den Index. An der eigenen Website gemessen, mit vier Fehlern, die nur im HTML sichtbar sind. Security · 15 Min. · CSP-Leitfaden: Report-Only, dann unsafe-inline loswerden CSP einführen, ohne die Seite abzuschießen: im Berichtsmodus messen, Berichte lesen, dann mit Nonce oder Hash statt unsafe-inline scharf schalten. SEO · 13 Min. · Wie lange dauert die Google-Indexierung? Google nennt einen Tag bis zwei Wochen und meint damit verschiedene Dinge. Die drei Schritte bis zum Index, was die Dauer bestimmt und was nicht hilft. Security · 5 Min. · MX-Eintrag (MX Record): Priorität und typische Fehler Der MX-Eintrag (MX Record) legt fest, welcher Server Mail für deine Domain annimmt. Wie die Priorität wirkt und warum ein fehlender anders scheitert. Security · 20 Min. · DMARC einrichten: SPF, DKIM und der _dmarc-Eintrag DMARC in sieben Schritten: SPF und DKIM setzen, _dmarc mit p=none und rua, Berichte lesen, dann quarantine und reject. Mit Tag-Tabelle nach RFC. Security · 12 Min. · SPF-Eintrag erstellen und prüfen: Schritt für Schritt Versandwege sammeln, den Eintrag bauen, ~all oder -all wählen, dann auslesen und die zehn DNS-Abfragen nachzählen. Mit Zahlen aus 149 Tiroler Domains. Security · 10 Min. · Website prüfen: ist sie seriös? Was von außen sichtbar ist Ist ein Shop seriös? Was eine Website über sich schreibt, kann falsch sein, was sie beim Laden preisgibt, nicht. Vier Fragen, fünf Minuten. SEO · 7 Min. · Die URL-Prüfung der Search Console lesen Was Google abruft, rendert und im Index hat, sind drei Zustände. Die URL-Prüfung der Search Console zeigt alle drei, wenn man die Felder richtig liest. Security · 25 Min. · Security-Header einrichten: HSTS, CSP und vier weitere Welche Security-Header eine Website braucht, mit Startwert und Konfiguration für Apache, nginx und Netlify. Jede Wirkung nachgestellt, PDF dabei. SEO · 10 Min. · Warum Google deine Seiten nicht indexiert: vier Ursachen „Gecrawlt – zurzeit nicht indexiert“ und drei weitere Meldungen der Search Console: vier Ursachen, nur eine per Klick lösbar. Gemessen an 134 Adressen. WordPress · 19 Min. · WordPress-Sicherheit prüfen: die Liste mit Befehlen WordPress absichern: 91 % der 2025 gemeldeten Sicherheitslücken lagen in Plugins. Die Maßnahmen in der Reihenfolge ihrer Wirkung, je mit WP-CLI-Befehl.

Eigene Messungen

Wo in einem Beitrag eine Zahl steht, steht auch, wann und wie sie gemessen wurde. Das sind die Messreihen, auf die sich die Beiträge stützen: alle passiv, nur öffentliche DNS-Einträge, Antwort-Header und die eigene Search Console, veröffentlicht als Summen ohne Domainnamen.

DatumWasUmfangKernzahlBeitrag
29.09., 02.10. und 03.10.2026DMARC, SPF und MX der Tiroler Tourismusverbände34 Hauptdomains31 ohne wirksame DMARC-Richtlinie, an allen drei Tagen gleichE-Mail-Spoofing
27. und 29.09.2026DMARC und SPF Tiroler Domains149 Domains: 34 Verbände, 115 Betriebe135 ohne wirksame DMARC-Richtlinie, 14 ohne SPFDMARC einrichten
03.10.2026Security-Header Tiroler Websites131 erreichbare Startseiten von 140 Domains48 ohne einen einzigen der sechs Header, 16 mit Content-Security-PolicySecurity-Header einrichten
17.09.2026Wirkung der Header im Browser und in nginx35 Versuche in Chrome 152, 12 in nginx 1.30.5von sechs Anweisungen per meta-Tag wirkten zweiSecurity-Header einrichten
06.09. bis 03.10.2026Indexstand der eigenen Domain über die URL-Inspection-API134, 73 und 39 Adressen in sechs Läufenam 06.09. binnen drei Stunden von 1 auf 109 indexierte Adressen; am 03.10. 1 von 39Warum Google Seiten nicht indexiert