[{"data":1,"prerenderedAt":385},["ShallowReactive",2],{"search-de":3,"content-de-developer\u002Fexternal-reputation-feedback":4,"surround-de-\u002Fdeveloper\u002Fexternal-reputation-feedback":376},[],{"id":5,"title":6,"body":7,"description":368,"extension":369,"meta":370,"navigation":371,"path":372,"seo":373,"stem":374,"__hash__":375},"content_de\u002F3.developer\u002F37.external-reputation-feedback.md","Externes Reputations-Feedback",{"type":8,"value":9,"toc":362},"minimark",[10,14,18,23,44,47,61,64,93,104,118,121,155,170,177,209,213,230,241,246,265,272,315,321,328,346,358],[11,12,6],"h1",{"id":13},"externes-reputations-feedback",[15,16,17],"p",{},"Die Seite „Zustellungsgesundheit“ von Owlat vergleicht das eigene Beschwerdesignal mit\nReputationsdaten, die von Mailbox-Providern gemeldet werden. Provider-Daten sind verzögert und\nstichprobenbasiert; nutzen Sie sie als Indiz neben den SMTP-Ergebnissen, nicht als\nEchtzeit-Zustellgarantie.",[19,20,22],"h2",{"id":21},"google-postmaster-tools","Google Postmaster Tools",[15,24,25,26,30,31,35,36,43],{},"Die API von Google verlangt eine OAuth-2.0-Autorisierung durch einen Benutzer, der die\nAuthentifizierungsdomain lesen darf. Eine von Owlat durchgeführte DNS-Prüfung gewährt diesem\nGoogle-Konto ",[27,28,29],"strong",{},"keinen"," Zugriff. Registrieren und verifizieren Sie die DKIM-",[32,33,34],"code",{},"d=","-Domain oder die\nSPF-Return-Path-Domain in den ",[37,38,42],"a",{"href":39,"rel":40},"https:\u002F\u002Fpostmaster.google.com\u002F",[41],"nofollow","Postmaster Tools"," und legen Sie\nanschließend einen OAuth-Client mit aktivierter Postmaster-Tools-API an.",[15,45,46],{},"Fordern Sie ausschließlich diese Lese-Scopes an:",[48,49,50,56],"ul",{},[51,52,53],"li",{},[32,54,55],{},"https:\u002F\u002Fwww.googleapis.com\u002Fauth\u002Fpostmaster.domain",[51,57,58],{},[32,59,60],{},"https:\u002F\u002Fwww.googleapis.com\u002Fauth\u002Fpostmaster.traffic.readonly",[15,62,63],{},"Erzeugen Sie ein Offline-Refresh-Token für den Google-Benutzer und konfigurieren Sie alle drei\nMTA-Variablen gemeinsam:",[65,66,71],"pre",{"className":67,"code":68,"language":69,"meta":70,"style":70},"language-dotenv shiki shiki-themes github-light github-dark-dimmed","GOOGLE_POSTMASTER_CLIENT_ID=...\nGOOGLE_POSTMASTER_CLIENT_SECRET=...\nGOOGLE_POSTMASTER_REFRESH_TOKEN=...\n","dotenv","",[32,72,73,81,87],{"__ignoreMap":70},[74,75,78],"span",{"class":76,"line":77},"line",1,[74,79,80],{},"GOOGLE_POSTMASTER_CLIENT_ID=...\n",[74,82,84],{"class":76,"line":83},2,[74,85,86],{},"GOOGLE_POSTMASTER_CLIENT_SECRET=...\n",[74,88,90],{"class":76,"line":89},3,[74,91,92],{},"GOOGLE_POSTMASTER_REFRESH_TOKEN=...\n",[15,94,95,96,99,100,103],{},"Starten Sie die MTA neu. Der Leader fragt die v2-Ressource ",[32,97,98],{},"domainStats"," stündlich für die\nvorangegangenen sieben UTC-Tage ab, weil Google Daten üblicherweise mit Verzögerung\nveröffentlicht. Ein persistierter, begrenzter Domain-Cursor deckt mit der Zeit auch Konten mit\nmehr Domains ab, ohne dass ein einzelner Lauf unbegrenzt wachsen kann. Der Collector besitzt\nzudem ein verteiltes Overlap-Lease, ein Wall-Clock-Budget, einen Refresh-Versuch bei 401 sowie\nbegrenzte Retries für ",[32,101,102],{},"Retry-After"," und transiente Fehler.",[15,105,106,107,110,111,114,115,117],{},"Das Refresh-Token bleibt in der MTA-Umgebung, das Access-Token bleibt kürzer als seine vom\nProvider deklarierte Lebensdauer in Redis, und keines von beiden wird an Convex, an Logs, an\nPrometheus oder an den Browser gesendet. Bevor die MTA Statistiken abfragt oder einen Cursor\nbzw. eine Quittung je Domain anlegt, fragt sie den signierten Convex-Endpunkt, ob genau diese\nDomain in Owlat aktuell verifiziert ist. Die Antwort enthält nur ",[32,108,109],{},"accepted_authorized"," oder\n",[32,112,113],{},"ignored_unowned","; sie legt keinen Mandantendatensatz offen. Autorisierungsprüfungen und\nBeobachtungen umgehen die generische Audit-Speicherung roher Webhooks, und die MTA legt sie\nniemals in ihre generische Dead-Letter-Queue. Eine fehlgeschlagene Zustellung lässt die\nDomain-Seite ohne Checkpoint zurück, sodass der nächste begrenzte Durchlauf sie gefahrlos erneut\nversucht. Nur eine Beobachtung mit ",[32,116,109],{}," erzeugt eine Quittung. Ein persistenter\nGenerationsindex erlaubt es jedem abgeschlossenen Discovery-Zyklus, Cursor- und Quittungszustand\nfür Domains zu entfernen, die Google nicht mehr auflistet — auch über MTA-Neustarts hinweg; die\nBereinigung ist pro Lauf gedeckelt und scannt niemals den Redis-Keyspace. Es wird keine\nPostmaster-Metrik je Domain exportiert: Das Dashboard konsumiert das strukturierte\nConvex-Aggregat. Owlat bewahrt dieses Tagesaggregat 90 Tage auf und löscht es, sobald die\nVersanddomain entfernt wird; ein Replay für eine unverifizierte oder gelöschte Domain wird\nbestätigt, ohne ihren Namen oder ihre Nutzlast aufzubewahren.",[15,119,120],{},"Owlat erhebt je verifizierter Domain und UTC-Tag:",[48,122,123,129,142,148],{},[51,124,125,128],{},[32,126,127],{},"SPAM_RATE"," — den Anteil der zugestellten Mails, den Gmail-Nutzer als Spam gemeldet haben.",[51,130,131,134,135,134,138,141],{},[32,132,133],{},"SPF_SUCCESS_RATE",", ",[32,136,137],{},"DKIM_SUCCESS_RATE",[32,139,140],{},"DMARC_SUCCESS_RATE"," — den Anteil des Traffics, der\nsich authentifiziert hat, gemessen von Google statt vorhergesagt von unserer eigenen\nDNS-Prüfung.",[51,143,144,147],{},[32,145,146],{},"DELIVERY_ERROR_RATE"," plus eine Best-Effort-Aufschlüsselung nach Kategorien (Rate-Limiting,\nSpamverdacht, schlechte DMARC-Policy und so weiter).",[51,149,150,151,154],{},"Das v2-Verdikt ",[27,152,153],{},"Compliance Status",": das Bestehen\u002FNichtbestehen jeder Prüfung, gespeichert mit\ndem von Google gemeldeten Prüfungsnamen. Ein Prüfungsname, zu dem Owlat keine Handlungsempfehlung\nhat, wird beibehalten und generisch dargestellt statt verworfen.",[15,156,157,158,161,162,165,166,169],{},"Google kann eine Metrik auslassen, wenn das Aufkommen zu gering ist. ",[32,159,160],{},"No data"," ist keine\nSpam-Rate von null, und ein unvollständiger Tag ist normal — eine fehlende Metrik ist in der\ngespeicherten Zeile schlicht nicht vorhanden. Der aktuelle v2-Vertrag ",[32,163,164],{},"StandardMetric"," stellt die\nv1-Felder zu Domain-Reputation, IP-Reputation, Beispiel-IP und Konfidenzgrenzen der Spam-Rate\n",[27,167,168],{},"nicht"," bereit. Owlat markiert diese Reputationsdetails als nicht verfügbar; es ruft weder v1\nmit inkompatiblen v2-Scopes auf noch leitet es Bewertungen aus einer anderen Metrik ab. Sollte\nGoogle Reputationsmetriken zu v2 hinzufügen, kann Owlat sie gegen diesen veröffentlichten Vertrag\nergänzen.",[15,171,172,173,176],{},"Postmaster Tools ist ",[27,174,175],{},"rein additiv",". Ein Deployment ohne verbundenes Google-Konto versendet\nexakt dieselbe Post: Der Collector kehrt frühzeitig zurück, es wird nichts geschrieben, nichts\nschlägt fehl, und die Zustellungsseite zeigt einen Hinweis „nicht verbunden“, der erklärt, dass\neine Verbindung die Messkonfidenz erhöht. Nicht bestandene Compliance-Prüfungen erscheinen als\nhandlungsleitende Karten auf der Zustellungsseite, die Prüfung und Abhilfe benennen — niemals als\nrohes API-Feld.",[15,178,179,180,185,186,191,192,185,197,202,203,208],{},"Quellen: ",[37,181,184],{"href":182,"rel":183},"https:\u002F\u002Fdevelopers.google.com\u002Fworkspace\u002Fgmail\u002Fpostmaster\u002Fguides\u002Fsetup",[41],"Google-API-Einrichtung und OAuth-Scopes",",\n",[37,187,190],{"href":188,"rel":189},"https:\u002F\u002Fdevelopers.google.com\u002Fworkspace\u002Fgmail\u002Fpostmaster\u002Fguides\u002Fsetup-authentication-domain",[41],"Einrichtung der Authentifizierungsdomain",",\nder ",[37,193,196],{"href":194,"rel":195},"https:\u002F\u002Fdevelopers.google.com\u002Fworkspace\u002Fgmail\u002Fpostmaster\u002Fguides\u002Fmigration-v2",[41],"Migrationsleitfaden von v1 zu v2",[37,198,201],{"href":199,"rel":200},"https:\u002F\u002Fdevelopers.google.com\u002Fworkspace\u002Fgmail\u002Fpostmaster\u002Freference\u002Frest\u002Fv2\u002Fdomains.domainStats\u002Fquery",[41],"v2-Abfrage der Domain-Statistiken","\nund ",[37,204,207],{"href":205,"rel":206},"https:\u002F\u002Fdevelopers.google.com\u002Fworkspace\u002Fgmail\u002Fpostmaster\u002Freference\u002Frest\u002Fv2\u002FMetricDefinition",[41],"v2-Standardmetriken",".",[19,210,212],{"id":211},"microsoft-snds-und-jmrp","Microsoft SNDS und JMRP",[15,214,215,216,221,222,225,226,229],{},"Microsofts ",[37,217,220],{"href":218,"rel":219},"https:\u002F\u002Fsubstrate.office.com\u002Fip-domain-management-snds\u002Fsnds",[41],"Smart Network Data Services","\nsind IP-orientiert. Melden Sie sich mit einem Microsoft-Konto an, beantragen Sie Zugriff auf jede\nöffentliche ausgehende IP, die Sie kontrollieren, und durchlaufen Sie den Autorisierungsprozess\ndes Portals. Nutzen Sie anschließend ",[27,223,224],{},"View Data"," und ",[27,227,228],{},"View IP Status",", um auffälliges\nVerhalten und die Reputation zu beobachten.",[15,231,232,233,236,237,240],{},"Melden Sie dieselben IPs im selben Portal für das ",[27,234,235],{},"Junk Mail Reporting Program"," an und lassen\nSie die Berichte an ein überwachtes Abuse-Postfach senden. JMRP-Berichte sind Beschwerdebelege:\nVerarbeiten Sie sie zügig über den bestehenden Feedback-\u002FSuppression-Ablauf und mailen Sie einen\nsich beschwerenden Empfänger nie erneut an. Owlat braucht dafür keine neue Infrastruktur —\nJMRP-Berichte sind ARF nach RFC 5965 und landen daher im selben Feedback-Prozessor wie die\nBeschwerden jedes anderen ISPs, dem ursprünglichen Versand über dessen signierten\nVERP-Return-Path zugeordnet. Microsoft lässt die Standard-Empfängerfelder häufig weg und führt\ndie sich beschwerende Adresse nur in ",[32,238,239],{},"X-HmXmrOriginalRecipient"," an der wieder angehängten\nOriginalnachricht mit; der Prozessor liest dieses Feld als letzten Ausweg.",[242,243,245],"h3",{"id":244},"den-snds-datenfeed-importieren","Den SNDS-Datenfeed importieren",[15,247,248,249,252,253,256,257,260,261,264],{},"Microsofts Portal-Ankündigung vom Juli 2026 hat die alten Links\n",[32,250,251],{},"sendersupport.olc.protection.outlook.com\u002Fsnds\u002F"," durch kontospezifische\n",[27,254,255],{},"Automated Data Access","-URLs ersetzt. Erzeugen Sie eine URL je registriertem IP-Bereich und\nsetzen Sie sie als ",[32,258,259],{},"SNDS_DATA_FEED_URLS"," (durch Komma oder Leerraum getrennt, ausschließlich\n",[32,262,263],{},"https","). Behandeln Sie sie als geheim: Jede URL ist eine Bearer-Berechtigung für Ihre\nSNDS-Daten.",[15,266,267,268,271],{},"Owlat fragt diese Feeds alle sechs Stunden ab und speichert eine Zeile je Versand-IP und\nUTC-Tag — das ",[27,269,270],{},"Band"," der Beschwerderate, das Filterergebnis, Treffer in Spam-Traps und die\nVolumenzähler des Tages — mit 90 Tagen Aufbewahrung. Der Feed meldet Aktivität in Zeitfenstern\nunterhalb eines Tages; ein Tag faltet sie zusammen, summiert die Zähler und behält das\nschlechteste Band und Filterergebnis des Tages. Registrierte Bereiche überlappen sich, deshalb\nfaltet sich ein Tag, den zwei Ihrer Feeds melden, in genau dieselbe eine Zeile statt in zwei\nkonkurrierende.",[15,273,274,275,277,278,281,282,285,286,289,290,134,293,296,297,300,301,304,305,308,309,311,312,314],{},"SNDS meldet ein ",[27,276,270],{}," der Beschwerderate, keine Rate, deshalb speichert Owlat das Band und\nargumentiert damit. ",[32,279,280],{},"0.1% - \u003C 0.2%"," wird nie in ",[32,283,284],{},"0.0015"," umgerechnet: Das würde eine Präzision\nerfinden, die Microsoft nie veröffentlicht hat, und jede nachgelagerte Entscheidung würde\nanschließend eine erfundene Zahl vergleichen. Eine Bandschreibweise, die Owlat nicht erkennt,\nwird als ",[32,287,288],{},"unknown"," gespeichert, was den Ramp hält statt ihn zu bewegen. Der Parser gleicht die\nSpalte als Ganzes gegen Microsofts dokumentierte Schreibweisen ab — ",[32,291,292],{},"\u003C 0.1%",[32,294,295],{},"> 0.9%"," und\nBereiche mit einer Bandbreite wie ",[32,298,299],{},"0.3% - \u003C 0.4%"," — und liest nie eine Zahl aus Text heraus, den\ner nicht ansonsten erkennt. Eine Grenze, die keine Bandkante ist (",[32,302,303],{},"\u003C 0.5%"," umfasst fünf Bänder),\nein verbreiterter Bereich (",[32,306,307],{},"0% - \u003C 0.9%"," umfasst neun), ein lokalisiertes Dezimaltrennzeichen und\neine sprachliche Umformulierung sind daher allesamt ",[32,310,288],{}," statt geraten. Der Feed kommt aus\ndem Internet, ",[32,313,292],{}," ist das einzige Band, das eine Beschleunigung des Ramps rechtfertigen\nkann, und die eine Richtung, in die der Parser niemals fehlgehen darf, ist „sauberer als\ngemessen“.",[15,316,317,318,320],{},"Das Gate wird ab ",[32,319,280],{}," aufwärts verletzt — passend zum Beschwerde-Gate, neben dem es\nsteht — und ebenso bei jedem roten Filterergebnis und jedem Spam-Trap-Treffer. Jede Abfrage und\njeder Gate-Lesevorgang ist begrenzt: Der Feed-Body wird bereits beim Streamen gedeckelt, die\nAnzahl der (IP, Tag)-Beobachtungen je Abfrage ist gedeckelt, und sowohl der Ingest als auch das\nGate arbeiten neueste Tage zuerst, damit eine Verletzung desselben Tages niemals hinten aus einem\nLimit herausfallen kann — ein Tag, der nie gespeichert wurde, läse sich später sonst als ein Tag,\nan dem nichts falsch war.\nEin Lesevorgang, der sein Limit erreicht, wird als Lesevorgang mit geringer Konfidenz markiert,\nsodass ein unvollständiges Fenster den Ramp zwar verlangsamen, seine Beschleunigung aber nie\nrechtfertigen kann.",[15,322,323,324,327],{},"Die Anmeldung ist optional, und ihr Fehlen ist eine unterstützte Konfiguration und kein\nunvollständiges Setup. Ist kein Feed konfiguriert, kehrt der Poller sofort zurück — keine\nAnfrage, keine Zeile, kein Fehler — und der Microsoft-Ramp stützt sich stattdessen auf die\nErgebnisse der eigenen Sendungen (Bounce-, Deferral- und Beschwerderaten sowie die\nSeed-Platzierung bei Outlook), verweilt doppelt so lange, bevor er weitergeht, und deckelt eine\nPhase niedriger. Wenn Sie Ihre Versandadressen in ",[32,325,326],{},"MTA_IP_POOLS"," deklarieren, werden Feed-Zeilen\nfür jede andere Adresse verworfen, da ein SNDS-Schlüssel einen ganzen registrierten Bereich\nabdecken kann.",[15,329,330,332,333,337,338,341,342,345],{},[32,331,326],{}," begrenzt auch den Lesevorgang des Gates, nicht nur den Ingest. Mit deklariertem\nPool liest das Gate nur die Tage, die gegen diese Adressen erfasst wurden. Ohne deklarierten Pool\nliest es das Fenster als Ganzes, markiert es aber als ",[334,335,336],"em",{},"nicht zugeordnet",": Ein sauberes Band in\neinem gemeinsam genutzten registrierten Bereich kann einem anderen Versender gehören, deshalb\nbleibt es zum Verlangsamen des Ramps nutzbar und kann ihn niemals beschleunigen. Konkret: Ein\nsauberes, nicht zugeordnetes Fenster ",[334,339,340],{},"hält"," den Ramp, statt ihn zu bestehen, denn ein Bestehen\nist das, was die saubere Serie wachsen lässt, aus der eine Erhöhung bezahlt wird — und ein\nSpam-Trap-Treffer, der in einem solchen Fenster der ",[334,343,344],{},"einzige"," verletzende Beleg ist, hält\nebenfalls. Belege, die einem Nachbarn gehören könnten, bewegen den Ramp in keine Richtung.\nVerletzungen bleiben unverändert: Ein rotes Filterergebnis oder ein Band auf oder über dem\nVerletzungsband lässt das Gate weiterhin scheitern, ob das Fenster zugeordnet ist oder nicht,\ndenn ein Problem innerhalb unseres eigenen registrierten Bereichs müssen wir trotzdem\nverantworten. Jedes aus einem nicht zugeordneten Fenster abgeleitete Verdikt sagt das in seiner\nBegründung und benennt die Abhilfe. Ihren Pool zu deklarieren ist deshalb der günstigste Weg, die\nMesskonfidenz der Microsoft-Zelle zu erhöhen — und, wie bei jedem anderen externen Signal hier,\nihn nicht zu deklarieren verlangsamt den Ramp und tut sonst nichts.",[15,347,348,349,202,353,208],{},"Microsoft-Quellen: ",[37,350,352],{"href":218,"rel":351},[41],"SNDS-Portal und Anmeldung",[37,354,357],{"href":355,"rel":356},"https:\u002F\u002Fsendersupport.olc.protection.outlook.com\u002Fpm\u002Ftroubleshooting",[41],"Outlook.com-Fehlerbehebung für Versender",[359,360,361],"style",{},"html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}",{"title":70,"searchDepth":83,"depth":83,"links":363},[364,365],{"id":21,"depth":83,"text":22},{"id":211,"depth":83,"text":212,"children":366},[367],{"id":244,"depth":89,"text":245},"Google Postmaster Tools verbinden und sich für Microsoft SNDS und JMRP registrieren.","md",{},true,"\u002Fdeveloper\u002Fexternal-reputation-feedback",{"title":6,"description":368},"3.developer\u002F37.external-reputation-feedback","fPJmUwrGxB3VY1lY4QZrgEKrT68NdYc00hGqCFhPqd0",[377,381],{"title":378,"path":379,"stem":380,"children":-1},"Setup-CLI & Installer","\u002Fdeveloper\u002Fsetup-cli","3.developer\u002F36.setup-cli",{"title":382,"path":383,"stem":384,"children":-1},"Wiederherstellung nach DNS-Blocklisten-Eintrag","\u002Fdeveloper\u002Fdnsbl-delisting","3.developer\u002F38.dnsbl-delisting",1786915113407]