WarmupBay
DE
Komm an Bord

RatgeberSpam-Diagnose

E-Mail-Header lesen, wenn eine Nachricht im Spam landet

Eine Nachricht von dir liegt bei jemandem im Spam-Ordner, und ihre Header sind der einzige schriftliche Beleg dafür, warum. Hier steht, wo du sie bei Gmail, Outlook und Yahoo findest und wie du die wenigen Zeilen liest, die zählen.

Eine Hafenmöwe betrachtet auf einem Holzpult am Kai einen gestempelten und versiegelten Brief durch eine Messinglupe

Kurz gesagt

  • Lies die Kopie, die angekommen ist, nicht die, die du gesendet hast: «Original anzeigen» (Show original) in Gmail, «Nachrichtendetails anzeigen» (View message details) in Outlook, «View raw message» in Yahoo.
  • Die Zeile Authentication-Results, die der Anbieter des Empfängers schreibt, zeigt, ob SPF, DKIM und DMARC bestanden haben und für welche Domain.
  • Bestehen alle drei, ist die Authentifizierung nicht die Ursache. Die Header haben sie dann auf Reputation, Beschwerden oder Inhalt eingegrenzt.
  • Gmail erklärt seine Entscheidung in einem Banner an der Nachricht im Spam-Ordner, Microsoft im Header X-Forefront-Antispam-Report, Yahoo gar nicht.
  • Lies bei Microsoft CAT und SFV. Stand August 2026 entscheidet die Zahl SCL in Cloud-Postfächern nicht mehr über das Urteil.

Um herauszufinden, warum eine E-Mail im Spam gelandet ist, öffne die Rohfassung der Nachricht in dem Postfach, das sie empfangen hat, und lies die Zeile Authentication-Results weit oben. Sie hält fest, ob SPF, DKIM und DMARC bestanden haben, die drei Prüfungen, die belegen, dass eine Nachricht wirklich von deiner Domain kommt. Ein Fehlschlag dort ist deine Ursache; haben alle drei bestanden, scheidet die Authentifizierung aus, und der Grund liegt bei Reputation, Beschwerden oder der Nachricht selbst. Von den drei grossen Anbietern schreibt nur Microsoft sein Spam-Urteil in die Header: Gmail zeigt einen Grund in einem Banner über der Nachricht, und Yahoo zeigt keinen.

Öffne die Kopie, die angekommen ist, nicht die, die du gesendet hast

Header sind die Zeilen, die eine Nachricht auf ihrem Weg sammelt: wer sie an wen übergeben hat und was jeder Server geprüft hat. Die Kopie in deinem Ordner «Gesendet» enthält keine der Zeilen des empfangenden Servers, du brauchst also die Nachricht, wie sie angekommen ist. Sende dieselbe E-Mail an eigene Testpostfächer bei Gmail, Outlook.com und Yahoo, und zwar an neue Konten, die noch nie Mails mit dir ausgetauscht haben. Oder bitte den Empfänger, den Rohtext für dich zu kopieren. Eine gewöhnliche Weiterleitung hilft nicht, weil sie eine neue Nachricht mit neuen Headern erzeugt.

Wo du die Rohfassung findest, Stand Oktober 2026:

  • Gmail: Öffne die Nachricht, klicke neben «Antworten» auf Mehr (More) und dann auf Original anzeigen (Show original). Ein neues Fenster zeigt den vollständigen Text, und Copy to clipboard (in die Zwischenablage kopieren) kopiert ihn (Gmail-Hilfe).
  • Outlook im Web, Outlook.com und das neue Outlook: Wähle oben in der Nachricht Weitere Aktionen (More actions), dann Ansicht (View) und Nachrichtendetails anzeigen (View message details). Im klassischen Outlook für Windows öffnest du die Nachricht in einem eigenen Fenster und wählst Datei (File), dann Eigenschaften (Properties); die Header stehen im Feld Internetkopfzeilen (Internet headers) (Microsoft-Support).
  • Yahoo Mail: Öffne die Nachricht, klicke auf das Symbol More options (weitere Optionen) und dann auf View raw message (Rohnachricht anzeigen) (Yahoo-Hilfe).

Zwei Analysetools, die die Anbieter selbst betreiben, machen aus dem Rohtext eine Tabelle: Googles Messageheader und Microsofts Message Header Analyzer.

Eine Nachricht zum Mitlesen

Das sind die Zeilen, auf die es ankommt, aus einer E-Mail, die von anna@northquay.example gesendet und an einer Gmail-Adresse empfangen wurde. Der Rest eines echten Headers sind Angaben zum Transportweg. Namen und Zahlen sind erfunden, mit der Endung .example und einem Adressbereich, der für Dokumentation reserviert ist.

Return-Path: <anna@northquay.example>
Received: from mail.northquay.example (mail.northquay.example. [203.0.113.25])
        by mx.google.com with ESMTPS id …
        for <…>; Mon, 05 Oct 2026 06:14:09 -0700 (PDT)
Authentication-Results: mx.google.com;
       dkim=pass header.i=@northquay.example header.s=mail2026 header.b=Xk3pQ9aB;
       spf=pass (google.com: domain of anna@northquay.example designates 203.0.113.25 as permitted sender) smtp.mailfrom=anna@northquay.example;
       dmarc=pass (p=NONE sp=NONE dis=NONE) header.from=northquay.example
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=northquay.example; s=mail2026; …
From: Anna Keller <anna@northquay.example>
Subject: Quote for the autumn order

Authentication-Results: wer geprüft hat und was bestanden hat

Das ist die Zeile, in der der empfangende Server seine Prüfungen festhält. Ihr Format ist in RFC 8601 festgelegt, und sowohl Google als auch Microsoft verweisen Absender darauf. Lies sie in drei Schritten.

  1. Prüfe, wer sie geschrieben hat. Das erste Wort nach dem Header-Namen ist der Server, der geprüft hat, hier mx.google.com. Eine Nachricht kann mehrere solche Zeilen tragen, und RFC 8601 warnt, dass ein Absender eine fälschen kann. Vertraue nur der Zeile, die der eigene Anbieter des Empfängers geschrieben hat. Es ist die oberste.
  2. Lies die drei Ergebnisse. Jedes hat die Form Methode=Ergebnis, gefolgt von der Domain, für die das Ergebnis gilt.
  3. Vergleiche die Domains. Die Domain nach header.from ist die, die dein Leser sieht. Sie sollte deine sein, und die SPF- oder die DKIM-Domain sollte zu ihr gehören.
Teil der ZeileWas geprüft wurde
spf=pass … smtp.mailfrom=Der sendende Server darf für den Envelope-Absender senden, die Adresse, an die Bounces gehen. Dieselbe Adresse erscheint als Return-Path.
dkim=pass … header.i= oder header.d=Die Nachricht trägt eine gültige Signatur dieser Domain, derjenigen, die in der Zeile DKIM-Signature als d= genannt ist.
dmarc=pass … header.from=Die Domain in der sichtbaren From-Adresse passt zur SPF-Domain oder zur DKIM-Domain.

Im Beispiel nennen alle drei northquay.example, das ist der saubere Fall. Zeigt der Teil dkim= die Domain deines Versanddienstes oder smtp.mailfrom= eine Bounce-Domain, die du nicht kennst, kann eine Nachricht SPF und DKIM bestehen und bei DMARC trotzdem durchfallen.

Jedes andere Ergebnis als pass verdient einen Blick. fail und softfail heissen, dass die Prüfung lief und die Nachricht sie nicht erfüllt hat. none heisst, dass es keinen Eintrag oder keine Signatur zu prüfen gab. temperror ist ein vorübergehendes DNS-Problem, teste also noch einmal, bevor du etwas änderst; permerror heisst, dass ein Eintrag fehlerhaft ist. Text in Klammern ist ein Kommentar für menschliche Leser und nicht Teil des Ergebnisses.

Ein Briefumschlag mit dem Emblem des Absenders auf der Vorderseite, einem Rücksendestempel auf der Rückseite und einem Wachssiegel, die alle dasselbe Emblem zeigen
Mit jeder Nachricht reisen drei Namen: der sichtbare Absender, die Rücksendeadresse und die Signatur. DMARC besteht, wenn sie zusammengehören.

Das Urteil: was jeder Anbieter festhält und was er für sich behält

Die Authentifizierung sagt dir, wer die Nachricht gesendet hat. Ob sie dem Filter gefallen hat, ist eine andere Entscheidung, und die drei grossen Anbieter unterscheiden sich darin, wie viel sie davon zeigen.

Gmail zeigt ein Banner, keinen Header

Google dokumentiert keinen Header, der Gmails Spam-Entscheidung trägt. Was es liefert, ist ein Hinweis an jeder Nachricht im Spam-Ordner, wo du, in den Worten der Gmail-Hilfe, «oben in jeder E-Mail eine Warnung findest, die erklärt, warum Gmail sie in den Spam verschoben hat». Bei Gmail ist dieser eine Satz das Nützlichste, was dir ein Empfänger oder ein Testpostfach geben kann.

Warnung in der Gmail-HilfeWas sie dem Absender sagt
Messages from an unconfirmed sender (Nachrichten von einem nicht bestätigten Absender)Gmail konnte nicht bestätigen, wer die Nachricht gesendet hat. Die Authentifizierung ist fehlgeschlagen oder fehlt.
You tried to unsubscribe from this sender (Du hast versucht, dich bei diesem Absender abzumelden)Der Empfänger hat sich abgemeldet, und es kamen weiter Mails. Gmail verschiebt sie dann «direkt in den Spam».
Emails you sent to Spam (E-Mails, die du in den Spam verschoben hast)Dieser Empfänger hat eine frühere Nachricht von dir gemeldet.
Administrator-set policies (vom Administrator festgelegte Richtlinien)Eine Regel, die der Administrator der Organisation des Empfängers festgelegt hat. Nur er kann sie ändern.
Spoofed email addresses, phishing scams (gefälschte E-Mail-Adressen, Phishing)Die Adresse ähnelt einem bekannten Absender, oder die Nachricht sieht nach einem Versuch aus, persönliche Daten zu sammeln. Prüfe deinen Anzeigenamen und deine Links.

Der Wortlaut auf dem Bildschirm ist genauer. Al Iverson von Spam Resource hat die Banner im Oktober 2025 gesammelt. Zwei davon lauten «This message is similar to messages that were identified as spam in the past» (Diese Nachricht ähnelt Nachrichten, die früher als Spam erkannt wurden) und «This message was marked as spam because previous messages from example.com were marked as spam» (Diese Nachricht wurde als Spam markiert, weil frühere Nachrichten von example.com als Spam markiert wurden). Keines nennt einen einzelnen Fehler. Beide verweisen auf Reputation und Inhalt, die kein Header zeigt.

Microsoft schreibt das Urteil in die Header

Microsoft 365 versieht jede eingehende Nachricht mit einer Zeile X-Forefront-Antispam-Report. Dieselbe E-Mail, in einem Microsoft-365-Postfach empfangen und als Junk abgelegt, könnte das hier tragen:

Authentication-Results: spf=pass (sender IP is 203.0.113.25)
 smtp.mailfrom=northquay.example; dkim=pass (signature was verified)
 header.d=northquay.example; dmarc=pass action=none
 header.from=northquay.example; compauth=pass reason=100
X-Forefront-Antispam-Report: CIP:203.0.113.25;CTRY:CH;LANG:en;SCL:5;SRV:;
 IPV:NLI;SFV:SPM;H:mail.northquay.example;PTR:mail.northquay.example;
 CAT:SPM;SFTY:;DIR:INB;
X-Microsoft-Antispam: BCL:0;
FeldBedeutung laut Microsoft
SFV:SPMDer Spamfilter hat die Nachricht als Spam markiert. SFV:NSPM heisst, dass er es nicht getan hat.
SFV:BLKEs wurde nicht gefiltert: Du stehst auf der eigenen Liste blockierter Absender dieses Empfängers.
SFV:SKBAls Spam markiert, weil deine Adresse oder Domain auf der Sperrliste in der Anti-Spam-Richtlinie der Organisation steht.
SFV:SKSVor dem Filtern als Spam markiert, durch eine Nachrichtenflussregel, die der Administrator der Organisation geschrieben hat, oder durch ihren eigenen Exchange-Server.
CAT:Die Art des Schutzes, der gegriffen hat: SPM Spam, HSPM Spam mit hoher Sicherheit, BULK Massen-Mail, PHSH Phishing, SPOOF Spoofing.
SRV:BULK, BCLAls Massen-Mail erkannt. Der Bulk Complaint Level reicht von 0 bis 9; ein höherer Wert bedeutet einen Absender, der mehr Beschwerden auslöst. Der Standardschwellenwert für den Junk-Ordner ist 7.
IPV:NLI, CIPDie verbindende IP-Adresse und der Hinweis, dass sie auf keiner IP-Reputationsliste gefunden wurde.
compauthMicrosofts kombiniertes Authentifizierungsergebnis. reason=100 heisst, dass SPF oder DKIM bestanden hat und die Domains zusammenpassen.

Im Beispiel besteht die Authentifizierung, die IP steht auf keiner Liste, es gibt kein Kennzeichen für Massen-Mail, und das Ergebnis ist trotzdem SFV:SPM mit CAT:SPM. Niemand hat den Absender von Hand blockiert. Microsofts Leitfaden zur Fehlerbehebung führt diese Kombination auf die eigene Analyse der Nachricht durch den Spamfilter zurück.

Diese Felder sind für Microsoft 365 dokumentiert, die Postfächer für Arbeit und Schule. Für Outlook.com und Hotmail sagt Microsofts Postmaster-Website nur, dass der Filter einen Spam Confidence Level in der Nachricht speichert. Behandle also als Hinweis, was du dort findest.

Yahoo zeigt nichts über die Authentifizierung hinaus

Yahoos Dokumentation für Absender nennt keinen Header, der sein Urteil trägt. Suche die Zeile Authentication-Results, die ein Server von yahoo.com hinzugefügt hat, und lies sie wie oben. Für den Rest sagt der Yahoo Sender Hub wenigstens offen, wie er entscheidet: «In der Regel leiten wir Mails nicht allein wegen schlechter Reputation in den Spam-Ordner um.» Er nennt Reputation in Verbindung mit Beschwerden, verschleierte URLs, eine sendende IP ohne ordentlichen Hostnamen im Reverse DNS oder eine Nachricht, die gegen die Standards verstösst.

Andere Mailserver: X-Spam-Status

Laufen die Mails des Empfängers bei einem Webhoster oder auf einem Firmenserver, findest du vielleicht eine Zeile X-Spam-Status. Sie stammt von SpamAssassin, einem Open-Source-Filter, und führt den Score, den Schwellenwert (5.0, sofern der Administrator ihn nicht geändert hat) und die Namen der Regeln auf, die angeschlagen haben. Google, Microsoft und Yahoo dokumentieren für ihre Postfächer nichts dergleichen, suche dort also nicht danach.

Drei Hafenposten nebeneinander: einer mit gehisster Signalflagge, einer mit einem aufgeschlagenen Buch voller Stempel, einer mit geschlossenen Fensterläden
Drei Anbieter, drei Gewohnheiten: Gmail zeigt ein Banner über der Nachricht, Microsoft führt in den Headern schriftlich Buch, Yahoo zeigt nichts.

Die Received-Zeilen: Lies das Logbuch von unten nach oben

Jeder Server, der eine Nachricht verarbeitet, fügt eine Received-Zeile über den bereits vorhandenen hinzu, der älteste Eintrag steht also unten. Du brauchst sie für eines: um zu sehen, welche IP-Adresse deine E-Mail beim Anbieter des Empfängers abgeliefert hat. Im Beispiel ist es 203.0.113.25, in der obersten Received-Zeile und noch einmal im SPF-Kommentar. Microsoft wiederholt sie als CIP.

Auf diese Adresse beziehen sich IP-Reputation und Sperrlisten. Gehört sie deinem E-Mail-Dienst, teilst du sie mit anderen Kunden, und Google weist darauf hin, dass die Aktivität jedes Absenders auf einer geteilten Adresse die Reputation aller beeinflusst.

Vom Befund zum nächsten Schritt

Du hast gefundenEs bedeutetNächster Schritt
spf, dkim oder dmarc ist für deine Domain nicht passAuthentifizierungRepariere zuerst die DNS-Einträge. Fehlt der DMARC-Eintrag, siehe No DMARC record found.
Alle bestehen. Gmail-Banner zum Abmelden oder zu einer Nachricht, die der Empfänger gemeldet hat; Microsoft SFV:BLKDieser eine EmpfängerNichts zu reparieren. Schreib ihm nicht mehr, ausser er bittet darum.
Alle bestehen. Gmail «Administrator-set policies»; Microsoft SFV:SKB oder SFV:SKSDie Organisation des EmpfängersBitte deinen Kontakt, deine Adresse von seinem Administrator zulassen zu lassen.
Alle bestehen. Microsoft SRV:BULK oder ein hoher BCLAls Massen-Mail behandelt, die Beschwerden auslöstWeniger, besser ausgewählte Empfänger und ein einfacher Weg, sich von der Liste abzumelden.
Alle bestehen. Gmail «similar to messages…»; Microsoft SFV:SPM mit CAT:SPMReputation oder InhaltArbeite die Prüfschritte in SPF, DKIM und DMARC bestehen, aber die E-Mail landet trotzdem im Spam durch.
Die Nachricht liegt im Gmail-Tab «Werbung» (Promotions)Kein SpamSie wurde zugestellt. «Werbung» ist eine Kategorie des Posteingangs.

Was dir die Header nicht sagen können

Kein Anbieter schreibt deine Reputation in einen Header. Gmail sagt, es «kombiniert bei der Einstufung von Nachrichten Nutzermeldungen und andere Signale mit Authentifizierungsinformationen», und diese anderen Signale bleiben auf Googles Seite. Header funktionieren nach dem Ausschlussverfahren: Sie sagen dir, was die Ursache nicht ist, und bei Microsoft, welcher Teil des Filters eingegriffen hat.

Für den Rest gibt es die Dashboards der Anbieter, gebaut für Absender mit Volumen. Googles Postmaster Tools lassen möglicherweise Tage aus, an denen du wenig gesendet hast, «um die Privatsphäre der Gmail-Nutzer zu schützen», und Microsofts SNDS berichtet über IP-Adressen, was nur hilft, wenn die Adresse dir gehört.

Für einen kleinen Absender sind Testpostfächer, Banner und Header der grösste Teil der Belege, die es gibt. WarmupBay liefert einen weiteren Messwert. Sein Dashboard zeigt, wo die Warmup-Mails aus deinem Postfach gelandet sind, im Posteingang, in einem Gmail-Tab oder im Spam, gruppiert nach Google und anderen Anbietern, und eine Posteingangsquote, sobald mindestens 20 zugestellt wurden. Das sagt dir, wie dein Postfach behandelt wird. Es ist kein Test deines Kampagnentexts, und es zeigt keine Header. Postfächer bei Microsoft 365 und Outlook.com lassen sich noch nicht verbinden.

Häufige Fragen

Ist es sicher, E-Mail-Header in ein Online-Analysetool einzufügen?

Header enthalten E-Mail-Adressen, Servernamen, IP-Adressen und Nachrichten-IDs, und die Rohansicht enthält meist auch den Text der Nachricht. Kopiere nur den Header-Block, bis zur ersten leeren Zeile. Die Analysetools von Google und Microsoft liegen nahe, denn diese Unternehmen verarbeiten die Mails ohnehin. Entferne die Adresse des Empfängers, bevor du Header in einem öffentlichen Forum postest.

Wie komme ich an die Header, wenn der Empfänger kein Techniker ist?

Bitte ihn, deine Nachricht zu öffnen, in Gmail «Original anzeigen» (Show original), in Outlook «Nachrichtendetails anzeigen» (View message details) oder in Yahoo «View raw message» zu wählen, alles zu kopieren und es dir in einer neuen E-Mail zu schicken. Liegt die Nachricht im Spam-Ordner von Gmail, bitte ihn, auch den Satz im Banner oben zu kopieren. Dieser Satz ist oft mehr wert als die Header.

Warum besteht dieselbe E-Mail DKIM bei einem Anbieter und fällt bei einem anderen durch?

Meist, weil die Nachricht auf dem Weg zu einem von ihnen verändert oder verzögert wurde. Automatische Weiterleitungen und Mailinglisten können eine Nachricht so verändern, dass sich die Signatur nicht mehr bestätigen lässt, und ein vorübergehender DNS-Fehler erscheint nur bei einem Anbieter als temperror. Vergleiche die Zeilen Authentication-Results beider Kopien. Gmail behandelt ausserdem Signaturen mit Schlüsseln, die kürzer als 1024 Bit sind, als nicht signiert.

Was bedeutet das Fragezeichen neben meinem Namen in Gmail?

Gmail zeigt neben dem Namen des Absenders ein Fragezeichen, wenn eine Nachricht nicht authentifiziert ist: Es konnte nicht bestätigen, dass die Nachricht von der Person kommt, die als Absender erscheint. In den Headern findest du spf oder dkim ohne pass. Gmails Hilfe ergänzt, dass solche Nachrichten nicht unbedingt Spam sind, aber für einen Absender ist es ein klares Zeichen, zuerst die Authentifizierung in Ordnung zu bringen.

Was bedeutet «via» neben meiner Adresse in Outlook?

Microsoft 365 kann «via» und eine zweite Domain ergänzen, wenn sich die Domain in deiner From-Adresse von der Domain in der DKIM-Signatur oder im Envelope-Absender unterscheidet. Es bedeutet, dass ein anderer Dienst die Nachricht für dich gesendet und seinen eigenen Namen darauf gesetzt hat. Der Hinweis verschwindet, wenn die DKIM-Signatur oder der Envelope-Absender deine Domain oder eine Subdomain davon verwendet.

Kann ich an den Headern erkennen, ob meine E-Mail unter «Werbung» gelandet ist?

Google dokumentiert keinen Header, der die Kategorie des Posteingangs zeigt. «Werbung» (Promotions) ist einer der Tabs des Gmail-Posteingangs, von Google beschrieben als Ort für Angebote, Aktionen und andere Werbe-Mails; eine Nachricht dort wurde also zugestellt. Ein Empfänger kann sie nach «Allgemein» (Primary) ziehen, und Gmail sagt, das helfe ihm, künftige Mails einzuordnen. Seit Juli 2026 kennzeichnet auch Microsoft 365 Massen-Mails als Promotions und kann sie in einen Ordner Promotions verschieben, wenn der Administrator der Organisation das einschaltet.

Quellen

  1. Trace an email with its full header – Gmail Help
  2. Check if your Gmail message is authenticated – Gmail Help
  3. Report spam in Gmail (warnings shown on messages in Spam) – Gmail Help
  4. Organize your emails into categories – Gmail Help
  5. Email sender guidelines – Google Workspace Admin Help
  6. Postmaster Tools dashboards – Gmail Help
  7. Messageheader – Google Admin Toolbox
  8. View internet message headers in Outlook – Microsoft Support
  9. Anti-spam message headers – Microsoft Learn (updated July 2026)
  10. Spam confidence level (SCL) – Microsoft Learn (updated August 2026)
  11. Bulk email detection and the Promotions folder – Microsoft Learn (updated August 2026)
  12. Troubleshoot common anti-spam policy issues – Microsoft Learn
  13. Anti-phishing policies: unauthenticated sender indicators and the via tag – Microsoft Learn
  14. Message Header Analyzer – Microsoft
  15. Fighting Junk Email – Outlook.com Postmaster
  16. Services for Senders and ISPs (SNDS, JMRP) – Outlook.com Postmaster
  17. Find delivery delays and identify sender in New Yahoo Mail – Yahoo Help
  18. FAQs – Yahoo Sender Hub
  19. RFC 8601: Message Header Field for Indicating Message Authentication Status
  20. RFC 5321: Simple Mail Transfer Protocol, section 4.4 (trace information)
  21. Mail::SpamAssassin::Conf – Apache SpamAssassin documentation
  22. Gmail: Nine reasons your mail went to spam – Al Iverson, Spam Resource (13 October 2025)

Weiterlesen