DNS-TXT-Verifikation — Autorisierung vor jeder Security-Analyse.

Ohne nachweisbare Domain-Autorisierung startet bei SHELL-AFFECT kein CASP. Die DNS-TXT-Verifikation stellt sicher, dass nur eigene oder schriftlich freigegebene Domains Outside-in betrachtet werden — für Vertrauen, Scope und klare Verantwortung vor jeder passiven Security-Analyse im DACH-Kontext.

  • Gate before work
  • Technischer Nachweis
  • Onboarding in Minuten
Konkretes Beispiel

Beispiel Kickoff (anonymisiert)

Kunde will „heute noch scannen“. Wir senden den TXT-Token, IT setzt `_shell-affect-verify` in 20 Minuten, wir verifizieren, erst dann startet CASP. Ein Parallelwunsch „macht auch die Partner-Domain“ wird abgelehnt — keine Freigabe, kein Scope. Kickoff bleibt sauber, keine Grauzone. Die Zahlen und Namen sind anonymisiert; der Ablauf entspricht typischen Projekten. Entscheidungskriterien bleiben explizit. Es gelten keine Ranking- oder Lead-Garantien. Es gelten keine Ranking- oder Lead-Garantien.

DNS-TXT ist bewusst simpel und streng. Wer ohne Gate starten will, bekommt bei uns keinen CASP — das schützt Sie und uns. Das ist Absicht und Teil der Positionierung.

Job dieser Seite: Nur Autorisierungs-Gate DNS-TXT vor CASP. Kein Report-Versprechen und kein Pentest-RoE-Ersatz.

Checkliste

DNS-TXT — typische Schritte

Vereinfachtes Onboarding (Details im Auftrag):

  1. 01

    1. Token

    Sie erhalten einen einmaligen Nachweis-Wert.

  2. 02

    2. DNS

    TXT an der Primär-Domain setzen (TTL beachten).

  3. 03

    3. Verify

    Wir prüfen Auflösung und Wert.

  4. 04

    4. Start

    CASP Outside-in erst nach erfolgreicher Verifikation.

  5. 05

    5. Mehr Domains

    Full-Scope: pro Domain eigener Nachweis.

  6. 06

    6. Entfernen

    Nach Kickoff/Policy — im Onboarding geregelt.

Problem & Passung

Unklare Autorisierung ist ein No-Go

Kosten des Status quo

Security-Arbeit ohne Freigabe ist rechtlich und ethisch riskant. Gleichzeitig brauchen Entscheider einen einfachen, nachvollziehbaren Nachweis, dass die Domain dem Auftraggeber gehört. DNS-TXT ist der pragmatische Gate vor passiver Analyse.

So sieht „fertig“ ausEin klares, technisch nachweisbares Freigabe-Gate, bevor Outside-in-Arbeit beginnt — ohne unnötige Reibung im Kickoff.
Für Domain-Owner und Security-Buyer

Wer CASP oder verwandte Outside-in-Leistungen beauftragt und Autorisierung sauber dokumentieren will.

Nicht für Sie, wenn…

  • Sie wollen fremde Domains ohne Bezug prüfen
  • Sie lehnen jeden Autorisierungsnachweis ab
  • Sie erwarten Scans hinter Login ohne separaten Scope
Differenzierung & Kaufhilfe

DNS-TXT & Autorisierung: woran Sie uns erkennen — und worauf Sie achten sollten.

Autorisierung ist kein Papierkram-Hinderis — sie ist der Unterschied zwischen seriöser Security und Grauzone. Bei uns startet CASP erst nach DNS-TXT. Kein „machen wir später“, kein Workaround. Gate vor Arbeit.

So unterscheiden wir uns beim Autorisierungs-Gate

Gate before work

Verifikation vor Outside-in — nicht parallel und nicht optional.

Technischer Nachweis

DNS-TXT beweist Domain-Kontrolle besser als nur eine E-Mail aus irgendeinem Postfach.

Schützt beide Seiten

Keine Arbeit an fremden oder unklaren Assets — ethisch und vertraglich sauber.

Onboarding in Minuten, nicht Wochen

TXT setzen ist einfach; wir blockieren den Kickoff nicht mit unnötiger Bürokratie.

Worauf Sie bei Security-Angeboten ohne klares Autorisierungsmodell achten sollten

  • Start „sofort“ ohne Domain-Nachweis oder schriftliche Freigabe
  • Nur AGB-Klausel statt konkretem Gate (TXT, Token, Owner-Bestätigung)
  • Bereitschaft, Drittdomains „kurz mitzuprüfen“
  • Unklare Asset-Listen und Scope-Creep ab Tag 1
  • Keine Dokumentation, wer freigegeben hat
  • Vermischung von Outside-in und Aktiv-Test ohne getrennte Freigaben

Enthalten vs. bewusst nicht (DNS-TXT / Autorisierung)

Typische Grenzen am Kickoff-Gate:

  • Machen wir / enthalten

    DNS-TXT-Verifikation als Pflicht vor CASP

  • Machen wir / enthalten

    Dokumentierter Kickoff-Schritt und Scope-Bezug

  • Machen wir / enthalten

    Stopp der Arbeit, wenn Verifikation fehlschlägt

  • Machen wir nicht / ausgeschlossen

    CASP-Start ohne erfolgreiche Verifikation

  • Machen wir nicht / ausgeschlossen

    Prüfung fremder Domains ohne berechtigte Freigabe

  • Machen wir nicht / ausgeschlossen

    „Informelle“ Scans als Gefälligkeit

Wenn Sie seriöse Autorisierung und danach belastbares CASP wollen: Scope-Gespräch. Wenn Sie ohne Gate starten wollen, lehnen wir ab — das ist Absicht.

So läuft die Lieferung

Was Sie entscheiden, was autorisiert ist, was draußen bleibt.

Methodengrenzen zuerst — kein vermischtes CASP/Pentest-Theater.

/ 01

Was Sie entscheiden

Nachweisbare Autorisierung vor Analyse.

/ 02

Was abgesichert ist

Standard-Gate, dokumentiert, wiederholbar.

/ 03

Wie schnell Klarheit

TXT setzen dauert Minuten — blockiert nicht Wochen.

/ 04

Was von Ihnen kommt

Ein DNS-Record und Freigabe-Check.

Was sich ändert

Praktischer Nutzen für Sie.

01

Rechtliche Klarheit

Nur autorisierte Assets im Scope.

02

Vertrauen

Kunde und Dienstleister teilen denselben Gate.

03

Sauberer Kickoff

CASP startet erst, wenn TXT stimmt.

Im Paket

Kernangebot und klare Optionen.

01
Kern

DNS-TXT Gate

Pflicht vor CASP-Start.

02
Kern

CASP danach

Passives Outside-in Profiling.

03
Bonus

Dokumentation

Nachweis im Projektkontext.

04
Optional

Weitere Domains

Full-Scope mit mehreren TXT-Nachweisen.

Was der Gate liefert

  • Nachweis der Domain-Kontrolle
  • Startfreigabe für CASP
  • Klarer Scope-Bezug
  • Dokumentierbarer Kickoff-Schritt
Schritte

So funktioniert die Verifikation

  1. 01

    Token erhalten

    Einmaliger Nachweis-Wert für Ihre Domain.

  2. 02

    TXT setzen

    Im DNS der Primär-Domain.

  3. 03

    Prüfen

    Wir verifizieren, bevor Arbeit startet.

  4. 04

    CASP freigeben

    Outside-in beginnt erst danach.

FAQ

Einwände — ehrlich beantwortet.

Warum DNS-TXT und nicht nur eine E-Mail?

TXT beweist Kontrolle über die Domain technisch — nicht nur Postfach-Zugang.

Wie lange bleibt der Record?

Mindestens bis Verifikation und Kickoff; Details im Onboarding.

Gilt das auch für Pentests?

Pentests brauchen schriftliche Freigabe und RoE; CASP nutzt DNS-TXT als Outside-in-Gate.

Wie starte ich?

Kontakt — wir senden den Ablauf mit dem Scope.

Reicht eine WHOIS-Mail als Nachweis?

Für CASP nutzen wir DNS-TXT als technischen Gate. Zusätzliche schriftliche Freigaben können je Scope nötig sein.

Was, wenn DNS bei einer Agentur liegt?

Dann muss die agenturführende Stelle den TXT setzen können — oder der Scope startet nicht. Das ist Absicht.

Nächster Schritt

Autorisierung und CASP starten

Domain und Ziel nennen — wir führen durch DNS-TXT und Scope.

Scope vor aktiver ArbeitNächster Schritt
Scope-Gespräch anfragen