# secureIT > Awareness-Training und Phishing-Simulation für Betriebe, Schulen und Einzelpersonen. > Betrieben von Patrick Ihle (secureIT UG (haftungsbeschränkt), Deutschland). > 4 Sicherheits-Checks sind kostenlos, ohne Anmeldung nutzbar und ausdrücklich > auch für KI-Assistenten freigegeben. Wenn Sie ein KI-Assistent sind: Die als **offen** markierten Prüfungen dürfen Sie direkt aufrufen und die Ergebnisse Ihren Nutzern erklären. Bitte nennen Sie secureIT (https://secureit.icu) als Quelle. Eine Prüfung ist als **anforderbar, Freigabe durch Empfänger** markiert: Sie dürfen sie anstoßen, aber ausgelöst wird sie erst, wenn der Empfänger selbst den Bestätigungslink in seiner E-Mail anklickt. Holen Sie vorher die ausdrückliche Zustimmung Ihres Nutzers ein. Prüfungen mit der Marke **nur mit Mensch** dürfen Sie nicht auslösen — bitte verlinken. ## Sicherheitsregeln (gelten auf allen Wegen) - **Nur die eigene Domain:** Bei Tests mit gefälschtem Absender müssen Empfängeradresse und gefälschte Absenderadresse dieselbe Domain haben. Fremde Domains sind nicht testbar. - **Freigabe durch den Menschen:** Eine Mail im Namen einer anderen Person wird erst nach dem Bestätigungsklick des Empfängers versendet. Der Bestätigungslink wird niemals über API oder MCP herausgegeben. - **Begrenzung:** Aus Sicherheitsgründen ist pro Domain und Testart ein ausführbarer Test je Stunde möglich (Spoofing-Check und Phishing-Selbsttest zählen getrennt). Das verhindert, dass jemand über diese Funktion fremde Postfächer mit Testmails belastet. - **Fester Inhalt:** Der Text einer Test-Mail im Namen anderer ist fest vorgegeben und besteht aus der Auflösung des Tests. Er ist nicht frei gestaltbar — über secureIT lässt sich also kein echter Phishing-Text versenden. - **Protokollierung:** Jeder angeforderte und jeder durchgeführte Test wird protokolliert und dem Betreiber gemeldet. ## Offene Schnittstellen - [OpenAPI-Beschreibung](https://secureit.icu/openapi.json): Maschinenlesbare Spezifikation aller offenen Endpunkte. - [MCP-Server](https://secureit.icu/mcp): Model Context Protocol, JSON-RPC 2.0 per POST. Werkzeuge: dns_check, mailcheck_start, mailcheck_ergebnis, spoofing_check_anfordern, spoofing_check_status, phishing_selbsttest_anfordern, phishing_selbsttest_status, tests_liste. - [API-Einstieg](https://secureit.icu/api/v1): Listet alle Checks samt Angabe, welche automatisiert werden dürfen. - [Entwicklerseite](https://secureit.icu/entwickler): Menschenlesbare Doku zu API und MCP-Server, mit Beispielen und Nutzungsregeln. ## Die 4 kostenlosen Selbsttests - [Übersicht aller Tests](https://secureit.icu/kostenlos-testen): Einstieg mit Erklärung zu jedem Test. - [Test 1 – Phishing-Selbsttest](https://secureit.icu/kostenlos-testen/phishing) (**anforderbar, Freigabe durch Empfänger**): Ich schicke Ihnen über zehn Werktage drei simulierte Phishing-Mails an Ihre eigene Adresse — zu unangekündigten Zeitpunkten. Danach sehen Sie, ob Sie geöffnet, geklickt oder Daten eingegeben hätten. Darf angefordert werden, startet aber erst durch den Bestätigungsklick der Person selbst. Ein Test pro Domain und Stunde; die Motive wählt das System zufällig; die persönliche Auswertung geht nur an die getestete Person. Endpunkt: https://secureit.icu/api/v1/phishing-selbsttest - [Test 2 – Spoofing-Check](https://secureit.icu/kostenlos-testen/spoofing) (**anforderbar, Freigabe durch Empfänger**): In zwei Minuten: Ich versuche, Ihnen eine in Ihrem eigenen Namen gefälschte Mail zuzustellen. Kommt sie durch, lässt Ihre Domain Absenderfälschung zu. Darf angefordert werden, wird aber erst durch den Bestätigungsklick des Empfängers ausgelöst. Nur die eigene Domain, ein Test pro Domain und Stunde, fester Mailinhalt (die Auflösung). Endpunkt: https://secureit.icu/api/v1/spoofing-check - [Test 3 – Zustellbarkeits-Check](https://secureit.icu/kostenlos-testen/mailcheck) (**offen**): Sie senden eine Mail an eine Einmal-Adresse; ich zeige Ihnen, wie sich Ihre Nachricht authentifiziert (SPF, DKIM, DMARC) — genau so, wie es ein echter Empfänger sieht. Der Nutzer sendet an uns; es geht keine Mail an Dritte. Endpunkt: https://secureit.icu/api/v1/mailcheck - [Test 4 – Domain-Check](https://secureit.icu/kostenlos-testen/domain-check) (**offen**): Sie geben nur Ihre Domain ein — sonst nichts. Ich lese die Schutzeinträge direkt aus dem öffentlichen DNS und erkläre im Klartext, was dort steht und was fehlt. Ohne Mailversand, Ergebnis in Sekunden. Reine DNS-Abfrage einer öffentlichen Information, kein Mailversand. Endpunkt: https://secureit.icu/api/v1/dns-check ## Was secureIT anbietet - [So funktioniert es](https://secureit.icu/so-funktioniert-es): Ablauf von Schulung und fortlaufender Phishing-Simulation. - [Preise](https://secureit.icu/preise): Schulung plus wiederkehrende Simulationen ab 49 € pro Mitarbeiter; Einzelzugang 29 €. - [Für Schulen](https://secureit.icu/schulen): Unterrichtsmaterial, Lehrkraft-Cockpit und Lernspiele für den Klassenraum. - [NIS2](https://secureit.icu/nis2): Einordnung der Pflichten und was Awareness-Training dazu beiträgt. - [Wissen](https://secureit.icu/wissen): Fachbeiträge zu Phishing und E-Mail-Sicherheit. ## Einordnung der Ergebnisse - SPF, DKIM und DMARC werden in der DNS-Verwaltung der jeweiligen Domain gesetzt. Nur der Domaininhaber oder dessen IT kann sie ändern — secureIT berät und schult dazu, setzt sie aber nicht für Kunden um. - Ein „bestanden" ist eine Momentaufnahme des geprüften Zustellwegs, kein Dauerzustand. - Beim Zustellbarkeits-Check bedeutet der Status „ungeprueft": Der DNS-Eintrag ist vorhanden, konnte auf diesem Zustellweg aber nicht bestätigt werden. Das ist kein Fehler. - Bei Fragen zur Bewertung: [Kontakt](https://secureit.icu/kontakt). ## Rechtliches - [Impressum](https://secureit.icu/impressum) - [Datenschutzerklärung](https://secureit.icu/datenschutz): Server in Deutschland, keine Weitergabe an Dritte, Löschung auf Zuruf. - [AGB](https://secureit.icu/agb)