Security-Arbeit ohne Freigabe ist rechtlich und ethisch riskant. Gleichzeitig brauchen Entscheider einen einfachen, nachvollziehbaren Nachweis, dass die Domain dem Auftraggeber gehört. DNS-TXT ist der pragmatische Gate vor passiver Analyse.
DNS-TXT-Verifikation — Autorisierung vor jeder Security-Analyse.
Ohne nachweisbare Domain-Autorisierung startet bei SHELL-AFFECT kein CASP. Die DNS-TXT-Verifikation stellt sicher, dass nur eigene oder schriftlich freigegebene Domains Outside-in betrachtet werden — für Vertrauen, Scope und klare Verantwortung vor jeder passiven Security-Analyse im DACH-Kontext.
- Gate before work
- Technischer Nachweis
- Onboarding in Minuten
Beispiel Kickoff (anonymisiert)
Kunde will „heute noch scannen“. Wir senden den TXT-Token, IT setzt `_shell-affect-verify` in 20 Minuten, wir verifizieren, erst dann startet CASP. Ein Parallelwunsch „macht auch die Partner-Domain“ wird abgelehnt — keine Freigabe, kein Scope. Kickoff bleibt sauber, keine Grauzone. Die Zahlen und Namen sind anonymisiert; der Ablauf entspricht typischen Projekten. Entscheidungskriterien bleiben explizit. Es gelten keine Ranking- oder Lead-Garantien. Es gelten keine Ranking- oder Lead-Garantien.
DNS-TXT ist bewusst simpel und streng. Wer ohne Gate starten will, bekommt bei uns keinen CASP — das schützt Sie und uns. Das ist Absicht und Teil der Positionierung.
Job dieser Seite: Nur Autorisierungs-Gate DNS-TXT vor CASP. Kein Report-Versprechen und kein Pentest-RoE-Ersatz.
DNS-TXT — typische Schritte
Vereinfachtes Onboarding (Details im Auftrag):
- 01
1. Token
Sie erhalten einen einmaligen Nachweis-Wert.
- 02
2. DNS
TXT an der Primär-Domain setzen (TTL beachten).
- 03
3. Verify
Wir prüfen Auflösung und Wert.
- 04
4. Start
CASP Outside-in erst nach erfolgreicher Verifikation.
- 05
5. Mehr Domains
Full-Scope: pro Domain eigener Nachweis.
- 06
6. Entfernen
Nach Kickoff/Policy — im Onboarding geregelt.
Unklare Autorisierung ist ein No-Go
Wer CASP oder verwandte Outside-in-Leistungen beauftragt und Autorisierung sauber dokumentieren will.
Nicht für Sie, wenn…
- Sie wollen fremde Domains ohne Bezug prüfen
- Sie lehnen jeden Autorisierungsnachweis ab
- Sie erwarten Scans hinter Login ohne separaten Scope
DNS-TXT & Autorisierung: woran Sie uns erkennen — und worauf Sie achten sollten.
Autorisierung ist kein Papierkram-Hinderis — sie ist der Unterschied zwischen seriöser Security und Grauzone. Bei uns startet CASP erst nach DNS-TXT. Kein „machen wir später“, kein Workaround. Gate vor Arbeit.
So unterscheiden wir uns beim Autorisierungs-Gate
Gate before work
Verifikation vor Outside-in — nicht parallel und nicht optional.
Technischer Nachweis
DNS-TXT beweist Domain-Kontrolle besser als nur eine E-Mail aus irgendeinem Postfach.
Schützt beide Seiten
Keine Arbeit an fremden oder unklaren Assets — ethisch und vertraglich sauber.
Onboarding in Minuten, nicht Wochen
TXT setzen ist einfach; wir blockieren den Kickoff nicht mit unnötiger Bürokratie.
Worauf Sie bei Security-Angeboten ohne klares Autorisierungsmodell achten sollten
- Start „sofort“ ohne Domain-Nachweis oder schriftliche Freigabe
- Nur AGB-Klausel statt konkretem Gate (TXT, Token, Owner-Bestätigung)
- Bereitschaft, Drittdomains „kurz mitzuprüfen“
- Unklare Asset-Listen und Scope-Creep ab Tag 1
- Keine Dokumentation, wer freigegeben hat
- Vermischung von Outside-in und Aktiv-Test ohne getrennte Freigaben
Enthalten vs. bewusst nicht (DNS-TXT / Autorisierung)
Typische Grenzen am Kickoff-Gate:
- Machen wir / enthalten
DNS-TXT-Verifikation als Pflicht vor CASP
- Machen wir / enthalten
Dokumentierter Kickoff-Schritt und Scope-Bezug
- Machen wir / enthalten
Stopp der Arbeit, wenn Verifikation fehlschlägt
- Machen wir nicht / ausgeschlossen
CASP-Start ohne erfolgreiche Verifikation
- Machen wir nicht / ausgeschlossen
Prüfung fremder Domains ohne berechtigte Freigabe
- Machen wir nicht / ausgeschlossen
„Informelle“ Scans als Gefälligkeit
Wenn Sie seriöse Autorisierung und danach belastbares CASP wollen: Scope-Gespräch. Wenn Sie ohne Gate starten wollen, lehnen wir ab — das ist Absicht.
Was Sie entscheiden, was autorisiert ist, was draußen bleibt.
Methodengrenzen zuerst — kein vermischtes CASP/Pentest-Theater.
Was Sie entscheiden
Nachweisbare Autorisierung vor Analyse.
Was abgesichert ist
Standard-Gate, dokumentiert, wiederholbar.
Wie schnell Klarheit
TXT setzen dauert Minuten — blockiert nicht Wochen.
Was von Ihnen kommt
Ein DNS-Record und Freigabe-Check.
Praktischer Nutzen für Sie.
Rechtliche Klarheit
Nur autorisierte Assets im Scope.
Vertrauen
Kunde und Dienstleister teilen denselben Gate.
Sauberer Kickoff
CASP startet erst, wenn TXT stimmt.
Kernangebot und klare Optionen.
DNS-TXT Gate
Pflicht vor CASP-Start.
CASP danach
Passives Outside-in Profiling.
Dokumentation
Nachweis im Projektkontext.
Weitere Domains
Full-Scope mit mehreren TXT-Nachweisen.
Was der Gate liefert
- Nachweis der Domain-Kontrolle
- Startfreigabe für CASP
- Klarer Scope-Bezug
- Dokumentierbarer Kickoff-Schritt
So funktioniert die Verifikation
- 01
Token erhalten
Einmaliger Nachweis-Wert für Ihre Domain.
- 02
TXT setzen
Im DNS der Primär-Domain.
- 03
Prüfen
Wir verifizieren, bevor Arbeit startet.
- 04
CASP freigeben
Outside-in beginnt erst danach.
Einwände — ehrlich beantwortet.
Warum DNS-TXT und nicht nur eine E-Mail?
TXT beweist Kontrolle über die Domain technisch — nicht nur Postfach-Zugang.
Wie lange bleibt der Record?
Mindestens bis Verifikation und Kickoff; Details im Onboarding.
Gilt das auch für Pentests?
Pentests brauchen schriftliche Freigabe und RoE; CASP nutzt DNS-TXT als Outside-in-Gate.
Wie starte ich?
Kontakt — wir senden den Ablauf mit dem Scope.
Reicht eine WHOIS-Mail als Nachweis?
Für CASP nutzen wir DNS-TXT als technischen Gate. Zusätzliche schriftliche Freigaben können je Scope nötig sein.
Was, wenn DNS bei einer Agentur liegt?
Dann muss die agenturführende Stelle den TXT setzen können — oder der Scope startet nicht. Das ist Absicht.
Autorisierung und CASP starten
Domain und Ziel nennen — wir führen durch DNS-TXT und Scope.