Direct naar inhoud
Bouwhuis IT
E-mailSecurity

Hoe ik een e-mail security SaaS heb gebouwd

E-mailbezorging is een van de meest frustrerende problemen in IT. Je stuurt een bericht, het komt niet aan, en er is geen duidelijke foutmelding. Of erger: het belandt in spam bij Gmail en niemand vertelt je waarom.

Na jaren bedrijven met precies dit probleem te hebben geholpen, besloot ik MailShield te bouwen: een platform dat alle acht kritieke e-mail-securityprotocollen monitort vanuit één dashboard.

Het probleem met e-mailsecurity

De meeste bedrijven hebben SPF en DKIM op orde. Maar dat is pas het begin. Een typische DNS-configuratie voor e-mail ziet er zo uit:

; SPF - wie mag mail sturen
example.nl.  TXT  "v=spf1 include:_spf.google.com ~all"

; DKIM - cryptografische handtekening
selector._domainkey.example.nl.  TXT  "v=DKIM1; k=rsa; p=MIGf..."

; DMARC - beleid bij failures
_dmarc.example.nl.  TXT  "v=DMARC1; p=quarantine; rua=mailto:dmarc@example.nl"

Dat is de basis. Er zijn nog vijf protocollen die de meeste bedrijven missen:

  • MTA-STS dwingt TLS af voor inkomende mail. Zonder dit kan een aanvaller je mail onderscheppen via een downgrade attack.
  • TLS-RPT geeft rapportage over mislukte TLS-onderhandelingen. Zonder dit weet je niet dat er problemen zijn.
  • BIMI toont je bedrijfslogo in de inbox. Vereist een VMC-certificaat en correct geconfigureerde DMARC.
  • DNSSEC beschermt de integriteit van je DNS-records en voorkomt dat iemand je MX-records kan spoofen.
  • DANE koppelt je TLS-certificaat aan DNS via TLSA-records: de sterkste bescherming tegen man-in-the-middle op SMTP.

Waarom ik het zelf heb gebouwd

Er bestonden al tools die losse protocollen checken, maar geen enkele controleerde alle acht samen, met een duidelijke score en meldingen bij wijzigingen. Ik wilde één plek waar ik kon zien:

  • Zijn alle protocollen correct geconfigureerd?
  • Is er iets veranderd in de DNS-records sinds de laatste check?
  • Wat zeggen de DMARC-rapporten? Slaagt alle mail voor authenticatie?

De technische keuzes

MailShield draait op mijn eigen infrastructuur in Nederland, gebouwd met Claude Code, uitgerold via CI/CD en gehost op dezelfde stack die ik voor klanten gebruik. Geen hyperscaler, geen serverless. Een server met nginx, een database met dagelijkse back-ups en monitoring die mij wakker maakt als er iets misgaat.

Dat is een bewuste keuze: als ik advies geef over infrastructuur maar mijn eigen producten elders wegzet, klopt het verhaal niet.

Meer weten over e-mailsecurity voor jouw domein? Bekijk mailshield.app of lees over e-mail en bezorging.

Lees de uitgebreide versie op mijn persoonlijke blog →

Hulp nodig met dit onderwerp?

Dit is precies het soort werk waarvoor bedrijven mij inhuren. Bellen mag direct. Mail beantwoord ik meestal dezelfde werkdag.