DNS und Netzwerk 2 Endpunkte 7 Hauptfunktionen

Subdomain-Finder-API

Nein. Dies ist passive Best-Effort-Abdeckung. Interne Namen und öffentliche Hosts, die in den Quelldatensätzen fehlen, erscheinen nicht. Die DNS-Verifizierung sucht nicht nach zusätzlichen Namen.

Kategorie DNS und Netzwerk
Endpunkte 2
Hauptfunktionen 7
Häufig gestellte Fragen 4

Wird von Menschen in großartigen Unternehmen verwendet

VercelLLM PulseOLXCasa ModernaPipeCal.comBeehiivSnykTogglRemoteSprigDeel

Vertrauenssignale vor der Integration

Transparente Dokumentation, authentifizierte Anfragen und sichtbare Zuverlässigkeitsdetails erleichtern die Bewertung von DomScan vor dem Launch.

Live Dienststatus

Prüfen Sie vor der Integration den aktuellen Dienstzustand und die dokumentierten Fehlerantworten.

OpenAPI API-Artefakte

OpenAPI, Swagger, Postman, CLI, SDK und MCP-Links sind nur einen Klick entfernt.

API-Schlüssel Geschützter Zugriff

Authentifizierte Endpunkte nutzen API-Schlüssel mit klaren Credit-Kosten vor dem Aufruf.

10,000 Kostenloses Kontingent

Starte mit 10.000 monatlichen Credits und upgrade erst, wenn die Nutzung wächst.

Wobei diese API beim Bauen hilft

Nutze diese Seite als Produktionsbriefing: Endpoints, Beispiele, Antwortstruktur und Workflow-Bausteine, um DomScan in dein Produkt einzubinden.

Produkt-Workflows

Bette Domainchecks, DNS-Intelligence, Risikosignale oder Anreicherung in Onboarding, Suche und interne Tools ein.

Analysten-Automatisierung

Ersetze wiederholte manuelle Lookups durch geplante Jobs, Alerts und reproduzierbare Untersuchungsschritte.

Saubere JSON-Daten

Nutze vorhersehbare Felder, dokumentierte Statuscodes und Credit-Kosten statt Provider-Seiten zu scrapen.

KI- und Ops-Tools

Versorge Agenten, Dashboards, SOAR-Playbooks und CRMs über OpenAPI, SDK, Postman oder MCP.

Integrationsablauf

Ein einfacher Weg von der ersten Anfrage bis zur wiederholbaren Nutzung in Produktion.

1
Einmal authentifizieren

Sende deinen API-Schlüssel mit dem dokumentierten Header und halte Anfragen über Services hinweg konsistent.

2
Mit Beispielen abfragen

Starte mit den curl- und HTTP-Beispielen und übertrage die Parameter dann in deinen Anwendungscode.

3
Betreiben und überwachen

Nutze Statuscodes, Credit-Kosten und Antwortfelder, um Retries, Logs und Alerts zu bauen.

Developer-Kit

Wechsle von dieser Seite zu maschinenlesbaren Docs, Request-Sammlungen, SDKs oder Agenten-Tools.

Parameter- und Antwortkarte

Prüfe Eingaben, Ausgabefelder und Statuscodes, bevor du den Endpoint in deinen Client einbindest.

Request-Parameter

Parameter

domainverifyinclude_wildcardsprefer_cachelimitdomains
Antwortfelder

Beispielantwort

domainsubdomainswildcardssummarysummary.total_foundsummary.returnedsummary.verified_countsummary.unverified_countsummary.sources_usedsummary.apex_includedsummary.wildcard_suppressed_countsummary.wildcard_returned_count
Statusabdeckung

HTTP-Statuscodes

200202400401402429503504

Endpunkte

GET /v1/subdomains
Credits: 4-5Authentifizierung: Authentifizierung erforderlich
domainverifyinclude_wildcardsprefer_cachelimit
POST /v1/subdomains/bulk
Credits: 4-5/itemAuthentifizierung: Authentifizierung erforderlich
domainsverifyinclude_wildcardslimit

Vertrauenssignale vor der Integration

Transparente Dokumentation, authentifizierte Anfragen und sichtbare Zuverlässigkeitsdetails erleichtern die Bewertung von DomScan vor dem Launch.

Dienststatus API-Artefakte

OpenAPI, Swagger, Postman, CLI, SDK und MCP-Links sind nur einen Klick entfernt.

API-Schlüssel Geschützter Zugriff

Authentifizierte Endpunkte nutzen API-Schlüssel mit klaren Credit-Kosten vor dem Aufruf.

Kostenloses Kontingent Kostenlos Anmelden

Starte mit 10.000 monatlichen Credits und upgrade erst, wenn die Nutzung wächst.

Aktiv Beispielanfrage

Starte mit den curl- und HTTP-Beispielen und übertrage die Parameter dann in deinen Anwendungscode.

Hauptfunktionen

Cache-only-Abfragen

Mit prefer_cache=1 werden nur Cache-Daten ausgeliefert. Ein Fehltreffer gibt 202 zurück, startet eine Aktualisierung und erstattet die Credits der Anfrage.

Passive Erfassung

DomScan errät keine Labels per Brute Force, scannt keine Ports und durchsucht die Zielwebsite nicht.

Asset-Entdeckung

Prüfen Sie öffentliche Hinweise auf mögliche vergessene oder Shadow-IT-Hostnamen.

Sicherheitsbewertung

Nutzen Sie die zurückgegebenen Hostnamenhinweise als ein Signal in einer autorisierten Sicherheitsprüfung.

Zertifikatsdatums-Hinweise

CT-basierte Einträge melden den frühesten gefundenen not-before-Wert eines Zertifikats. Passive Ausweichquellen können null zurückgeben.

Klares Wiederholungsverhalten

Cache-only-Fehltreffer geben 202 mit Retry-After zurück. Sind alle Quellen ausgefallen und gibt es keinen alten Cache, folgt 503. Beide Antworten erstatten die Credits.

Strukturierte API-Ausgabe

Prüfen Sie source, first_seen, Verifizierung, Wildcards, Cache und Abdeckung im JSON.

Beispielanfrage

GET /v1/subdomains bash
curl -H "X-API-Key: $DOMSCAN_API_KEY" "https://domscan.net/v1/subdomains?domain=example.com&sources=ct&verify=yes&include_wildcards=yes"

Beispielantwort

200 OK json
{
  "domain": "example.com",
  "subdomains": [
    {
      "name": "api.example.com",
      "source": "crtsh",
      "first_seen": "2026-01-18T09:24:00Z",
      "verified": true,
      "dns_records": {
        "A": ["192.0.2.10"],
        "CNAME": null
      }
    }
  ],
  "wildcards": [
    {
      "pattern": "*.example.com",
      "source": "crtsh",
      "first_seen": "2025-11-04T14:10:00Z"
    }
  ],
  "summary": {
    "total_found": 1,
    "returned": 1,
    "verified_count": 1,
    "unverified_count": 0,
    "sources_used": ["crtsh"],
    "apex_included": false,
    "wildcard_suppressed_count": 1,
    "wildcard_returned_count": 1
  },
  "intelligence_summary": {
    "data_sources": ["crtsh"],
    "source_count": 1,
    "cache_status": "live",
    "returned_count": 1,
    "total_found": 1,
    "truncated": false,
    "limit": 500,
    "verification_requested": true,
    "include_wildcards": true,
    "verified_count": 1,
    "verified_ratio": 1,
    "live_dns_record_count": 1,
    "apex_included": false,
    "wildcard_suppressed_count": 1,
    "wildcard_returned_count": 1,
    "first_seen_oldest": "2026-01-18T09:24:00Z",
    "first_seen_newest": "2026-01-18T09:24:00Z",
    "warning_count": 0
  },
  "meta": {
    "query_time_ms": 842,
    "cached": false
  }
}

Häufig gestellte Fragen

Ist dies legal?

Der Endpunkt liest öffentliche Datensätze und sendet auf Wunsch DNS-Abfragen nur für bereits gefundene Namen. Er errät keine Labels per Brute Force, scannt keine Ports und durchsucht keine Zielwebsites. Sie sind dafür verantwortlich, die Ergebnisse im Rahmen Ihrer Autorisierung und des örtlichen Rechts zu verwenden.

Wie vollständig ist die Entdeckung?

Nein. Jede passive Quelle hat Lücken. Interne Namen, in den Quelldatensätzen fehlende Hosts und Namen, die nie in öffentlichen Zertifikaten oder Webarchiven erschienen sind, können fehlen. Behandeln Sie die Antwort als Hinweis und nicht als vollständiges Inventar.

Was bedeutet eine 202-Antwort?

Eine 202 bedeutet, dass für eine Cache-only-Anfrage weder ein frisches noch ein veraltetes Ergebnis bereitstand. DomScan hat eine Hintergrundaktualisierung gestartet, Retry-After zurückgegeben und die Credits der Anfrage erstattet.

Kann dies Sicherheitslücken finden?

Nein. Der Endpunkt liefert Hostnamenhinweise und eine optionale DNS-Auflösung. Er prüft die zurückgegebenen Hosts nicht auf Sicherheitslücken.

Verwandte Tools & Ressourcen

HTTP-Statuscodes

Wir dokumentieren die HTTP-Statuscodes, die Ihr Client behandeln sollte, damit Sie erfolgreiche Antworten, Authentifizierungsprobleme, Credits, Ratenlimits, fehlende Daten und Upstream-Fehler unterscheiden können.

OK 200

Anfrage erfolgreich

Akzeptiert 202

Cache-only-Subdomain-Fehltreffer für eine Hintergrundaktualisierung akzeptiert. Es werden keine Credits berechnet; versuche es nach der Retry-After-Wartezeit erneut.

Bad Request 400

Ungültige Parameter

Nicht autorisiert 401

API-Schlüssel oder Sitzung fehlt oder ist ungültig.

Zahlung erforderlich 402

Nicht genügend Credits für diese Anfrage.

Too Many Requests 429

Ratenlimit überschritten

Dienst nicht verfügbar 503

Der Upstream-Dienst ist nicht verfügbar oder drosselt vorübergehend.

Gateway-Zeitüberschreitung 504

Die Upstream-Abfrage hat das Zeitlimit überschritten.

Entdecken Sie Subdomänen