Was ich dabei lerne
26 Anleitungen zu E-Mail-Sicherheit, Website-Sicherheit und technischem SEO. Mit den nötigen Befehlen, eigenen Messungen und dem Datum, an dem geprüft wurde.
Alle Beiträge
Security · 15 Min. ·
CEO-Fraud: Chef-Betrug per Mail erkennen und abwehren
CEO-Fraud per Mail, Anruf oder Deepfake-Video: vier Varianten, was DMARC, Outlook und Gmail tun und welcher Ablauf eine Überweisung wirklich stoppt.
KI · 8 Min. ·
ChatGPT-Konto gehackt: was jetzt zu tun ist
ChatGPT-Konto gehackt: woran du es erkennst, was du in welcher Reihenfolge tust, was abgeflossen sein kann und wann ein Betrieb die Datenpanne melden muss.
KI · 8 Min. ·
ChatGPT, Claude, Copilot: Datenschutz im Vergleich
Was ChatGPT, Claude und Copilot mit deinen Eingaben machen, je Tarif: Training, Aufbewahrung, Speicherort und wo der Schalter sitzt. Stand: 04.10.2026.
Security · 9 Min. ·
DKIM-Selector finden und DKIM-Schlüssel prüfen
DKIM-Selector finden: im Header unter s=, beim Anbieter oder per DNS-Abfrage. Wie du den Schlüssel abfragst, die Länge abliest und dkim=fail einordnest.
Security · 9 Min. ·
DMARC-Policy: none, quarantine oder reject – wann umstellen
DMARC-Policy none, quarantine oder reject: was Gmail und Microsoft 365 daraus machen, woran man den Umstellzeitpunkt erkennt und warum pct ausgedient hat.
Security · 11 Min. ·
E-Mail abgelehnt: 550 5.7.1 und 554 5.7.1 richtig lesen
550 5.7.1 oder 554 5.7.1 im Rückläufer: Was der Code bedeutet, wer ihn beheben muss und was hinter 5.7.26, 5.7.509 und 5.7.515 bei Gmail und Outlook steckt.
Security · 11 Min. ·
E-Mail-Header lesen: Weg, Prüfergebnis und Absender verstehen
E-Mail-Header lesen an einem echten Beispiel: Received von unten nach oben, Authentication-Results, DKIM, ARC, Spam-Bewertung, welchen Zeilen man trauen kann.
KI · 9 Min. ·
MCP-Server sicher einsetzen: Rechte, Tokens, Prüfliste
Ein MCP-Server gibt einer KI Werkzeuge mit deinen Rechten: welche Angriffe die Spezifikation nennt, was Claude Code beim Einbinden prüft, zehn Prüfpunkte.
KI · 7 Min. ·
Schatten-KI im Betrieb: wenn Mitarbeitende eigene KI nutzen
Schatten-KI: KI-Dienste im Job, die niemand freigegeben hat. Fünf Wege, auf denen Daten abfließen, wie du herausfindest, was genutzt wird, und was hilft.
Security · 10 Min. ·
Warum landen meine Mails im Spam? Ursachen und Abhilfe
Warum landen deine Mails im Spam? Vier Ursachen in Prüfreihenfolge: Authentifizierung, Ruf, Form, Empfänger. Mit Gmail- und Yahoo-Regeln und einem echten Fall.
WordPress · 7 Min. ·
WordPress PHP-Version: welche, prüfen und umstellen
Welche PHP-Version WordPress braucht (empfohlen 8.3, lauffähig ab 7.4), wie du sie prüfst, beim Hoster umstellst, absicherst und das Memory-Limit setzt.
WordPress · 8 Min. ·
WordPress-Updates: Reihenfolge, Backup, Auto-Updates
WordPress aktualisieren ohne weiße Seite: was der Kern selbst aktualisiert, in welcher Reihenfolge der Rest kommt, Auto-Updates schalten, Update zurücknehmen.
WordPress · 7 Min. ·
WordPress-Wartungsmodus: aktivieren, deaktivieren, offline
Wie der WordPress-Wartungsmodus funktioniert, warum er nach zehn Minuten endet, wie du eine hängende Seite zurückholst und die Seite richtig offline nimmst.
Security · 10 Min. ·
E-Mail-Spoofing: gefälschte Absender erkennen und stoppen
E-Mail-Spoofing: Jemand verschickt Mails mit deiner Absenderadresse. Woran du Fälschungen im Header erkennst und wie SPF, DKIM und DMARC die Domain schützen.
Security · 18 Min. ·
WordPress gehackt — was tun? Neun Schritte in Reihenfolge
Woran du einen Hack von außen erkennst, dann: isolieren und sichern, Zugänge wechseln, aufräumen. Neun Schritte in Reihenfolge, mit WP-CLI-Befehlen.
SEO · 7 Min. ·
Interne Verlinkung: was sie bringt und was nicht
Interne Verweise ordnen deine Seiten, holen aber keine in den Index. An der eigenen Website gemessen, mit vier Fehlern, die nur im HTML sichtbar sind.
Security · 15 Min. ·
CSP-Leitfaden: Report-Only, dann unsafe-inline loswerden
CSP einführen, ohne die Seite abzuschießen: im Berichtsmodus messen, Berichte lesen, dann mit Nonce oder Hash statt unsafe-inline scharf schalten.
SEO · 13 Min. ·
Wie lange dauert die Google-Indexierung?
Google nennt einen Tag bis zwei Wochen und meint damit verschiedene Dinge. Die drei Schritte bis zum Index, was die Dauer bestimmt und was nicht hilft.
Security · 5 Min. ·
MX-Eintrag (MX Record): Priorität und typische Fehler
Der MX-Eintrag (MX Record) legt fest, welcher Server Mail für deine Domain annimmt. Wie die Priorität wirkt und warum ein fehlender anders scheitert.
Security · 20 Min. ·
DMARC einrichten: SPF, DKIM und der _dmarc-Eintrag
DMARC in sieben Schritten: SPF und DKIM setzen, _dmarc mit p=none und rua, Berichte lesen, dann quarantine und reject. Mit Tag-Tabelle nach RFC.
Security · 12 Min. ·
SPF-Eintrag erstellen und prüfen: Schritt für Schritt
Versandwege sammeln, den Eintrag bauen, ~all oder -all wählen, dann auslesen und die zehn DNS-Abfragen nachzählen. Mit Zahlen aus 149 Tiroler Domains.
Security · 10 Min. ·
Website prüfen: ist sie seriös? Was von außen sichtbar ist
Ist ein Shop seriös? Was eine Website über sich schreibt, kann falsch sein, was sie beim Laden preisgibt, nicht. Vier Fragen, fünf Minuten.
SEO · 7 Min. ·
Die URL-Prüfung der Search Console lesen
Was Google abruft, rendert und im Index hat, sind drei Zustände. Die URL-Prüfung der Search Console zeigt alle drei, wenn man die Felder richtig liest.
Security · 25 Min. ·
Security-Header einrichten: HSTS, CSP und vier weitere
Welche Security-Header eine Website braucht, mit Startwert und Konfiguration für Apache, nginx und Netlify. Jede Wirkung nachgestellt, PDF dabei.
SEO · 10 Min. ·
Warum Google deine Seiten nicht indexiert: vier Ursachen
„Gecrawlt – zurzeit nicht indexiert“ und drei weitere Meldungen der Search Console: vier Ursachen, nur eine per Klick lösbar. Gemessen an 134 Adressen.
WordPress · 19 Min. ·
WordPress-Sicherheit prüfen: die Liste mit Befehlen
WordPress absichern: 91 % der 2025 gemeldeten Sicherheitslücken lagen in Plugins. Die Maßnahmen in der Reihenfolge ihrer Wirkung, je mit WP-CLI-Befehl.
Eigene Messungen
Wo in einem Beitrag eine Zahl steht, steht auch, wann und wie sie gemessen wurde. Das sind die Messreihen, auf die sich die Beiträge stützen: alle passiv, nur öffentliche DNS-Einträge, Antwort-Header und die eigene Search Console, veröffentlicht als Summen ohne Domainnamen.
| Datum | Was | Umfang | Kernzahl | Beitrag |
|---|---|---|---|---|
| 29.09., 02.10. und 03.10.2026 | DMARC, SPF und MX der Tiroler Tourismusverbände | 34 Hauptdomains | 31 ohne wirksame DMARC-Richtlinie, an allen drei Tagen gleich | E-Mail-Spoofing |
| 27. und 29.09.2026 | DMARC und SPF Tiroler Domains | 149 Domains: 34 Verbände, 115 Betriebe | 135 ohne wirksame DMARC-Richtlinie, 14 ohne SPF | DMARC einrichten |
| 03.10.2026 | Security-Header Tiroler Websites | 131 erreichbare Startseiten von 140 Domains | 48 ohne einen einzigen der sechs Header, 16 mit Content-Security-Policy | Security-Header einrichten |
| 17.09.2026 | Wirkung der Header im Browser und in nginx | 35 Versuche in Chrome 152, 12 in nginx 1.30.5 | von sechs Anweisungen per meta-Tag wirkten zwei | Security-Header einrichten |
| 06.09. bis 03.10.2026 | Indexstand der eigenen Domain über die URL-Inspection-API | 134, 73 und 39 Adressen in sechs Läufen | am 06.09. binnen drei Stunden von 1 auf 109 indexierte Adressen; am 03.10. 1 von 39 | Warum Google Seiten nicht indexiert |

























