Für Entwickler und KI-Assistenten

secureIT API & MCP-Server

Meine Sicherheits-Checks sind nicht nur als Formular nutzbar, sondern offen als Schnittstelle: als REST-API und als MCP-Server (Model Context Protocol). Damit kann ein KI-Assistent wie Claude oder ChatGPT die Prüfungen direkt aufrufen und das Ergebnis erklären. Ohne Anmeldung, ohne API-Schlüssel, kostenlos.

MCP-Server
https://secureit.icu/mcp
REST-API
https://secureit.icu/api/v1
OpenAPI
https://secureit.icu/openapi.json
llms.txt
https://secureit.icu/llms.txt

Was Sie damit prüfen können

PrüfungWas sie machtAutomatisierbar
Phishing-Selbsttest
/api/v1/phishing-selbsttest
Fällt ein Mensch auf eine echt wirkende Angriffsmail herein? nur mit Freigabe
Spoofing-Check
/api/v1/spoofing-check
Kann jemand in Ihrem Namen eine Mail fälschen? (CEO-Fraud) nur mit Freigabe
Zustellbarkeits-Check
/api/v1/mailcheck
Kommen Ihre Mails sauber authentifiziert beim Empfänger an? frei
Domain-Check
/api/v1/dns-check
Sind SPF, DKIM und DMARC überhaupt richtig hinterlegt? frei

MCP-Server einbinden

Der Server spricht JSON-RPC 2.0 über HTTP POST (Streamable HTTP, kein SSE). Es gibt nichts zu installieren — Sie tragen einfach die Adresse ein:

{
  "mcpServers": {
    "secureit": {
      "type": "http",
      "url": "https://secureit.icu/mcp"
    }
  }
}

Verfügbare Werkzeuge:

  • dns_check — SPF, DKIM und DMARC einer Domain aus dem DNS bewerten
  • mailcheck_start / mailcheck_ergebnis — wie authentifiziert sich ein Postfach tatsächlich
  • spoofing_check_anfordern / spoofing_check_status — Absenderfälschung (CEO-Fraud) prüfen
  • phishing_selbsttest_anfordern / phishing_selbsttest_status — Phishing-Anfälligkeit testen
  • tests_liste — alle Prüfungen samt Nutzungsregeln auflisten

REST-API: ein Beispiel

Die Domain-Prüfung braucht nichts als eine Domain und antwortet sofort:

curl "https://secureit.icu/api/v1/dns-check?domain=example.com"

Die Antwort bewertet SPF, DKIM, DMARC und MX je einzeln (gut, schwach, fehlt, unbekannt), liefert ein Gesamturteil und konkrete Handlungsempfehlungen im Klartext. Die vollständige Beschreibung aller Endpunkte steht in der OpenAPI-Datei.

Sicherheitsregeln

Zwei der Prüfungen versenden echte E-Mails. Damit daraus kein Missbrauchswerkzeug wird, gelten feste Regeln — auf allen Wegen gleich, ob Formular, API oder KI-Assistent:

  • Nur die eigene Domain: Beim Spoofing-Check müssen Empfänger- und gefälschte Absenderadresse dieselbe Domain haben. Fremde Domains sind nicht testbar.
  • Ein Mensch gibt frei: Ein Assistent darf diese Tests anfordern, aber nicht auslösen. Versendet wird erst, wenn die betroffene Person den Bestätigungslink in ihrer E-Mail anklickt. Dieser Link wird niemals über die Schnittstelle herausgegeben — sonst könnte der Assistent selbst bestätigen.
  • Ein Test pro Domain, Testart und Stunde, damit niemand ein Postfach mit Testmails belasten kann.
  • Fester Inhalt: Der Text einer Test-Mail ist vorgegeben — beim Spoofing-Check die Auflösung des Tests, beim Selbsttest zufällig gewählte Motive. Über secureIT lässt sich kein frei formulierter Phishing-Text verschicken.
  • Keine Fremdauswertung: Die persönliche Auswertung des Phishing-Selbsttests erhält nur die getestete Person per E-Mail, nie der anfordernde Dienst.
  • Protokolliert: Jeder angeforderte und jeder durchgeführte Test wird protokolliert und mir gemeldet.

Nutzungsbedingungen

Die Nutzung ist frei und kostenlos. Ich bitte lediglich darum, secureIT als Quelle zu nennen und auf die jeweilige Seite zu verlinken, wenn Sie Ergebnisse weitergeben. Es gilt eine Begrenzung von 60 Anfragen pro Minute und IP.

Diese Checks sind ein Einstieg, kein Ersatz für Beratung: SPF, DKIM und DMARC gehören in die DNS-Verwaltung Ihrer Domain und werden von Ihrer IT gesetzt. Bei der Bewertung der Ergebnisse und beim Training Ihres Teams helfe ich gern.

Fragen zur Einbindung?

Wenn Sie die Schnittstelle in ein Produkt oder einen KI-Assistenten einbauen möchten und etwas fehlt — sagen Sie mir Bescheid, ich erweitere sie gern.

Kontakt aufnehmen → Die Checks im Browser ansehen

Finden Sie heraus, wo Sie stehen.

Drei simulierte Phishing-Angriffe an Ihre eigene Adresse, verteilt über zehn Werktage. Kostenlos, unverbindlich, mit anonymisierter Auswertung.

Kostenlos testen Preise ansehen