Prüfen Sie vor der Integration den aktuellen Dienstzustand und die dokumentierten Fehlerantworten.
Wird von Menschen in großartigen Unternehmen verwendet
Vertrauenssignale vor der Integration
Transparente Dokumentation, authentifizierte Anfragen und sichtbare Zuverlässigkeitsdetails erleichtern die Bewertung von DomScan vor dem Launch.
OpenAPI, Swagger, Postman, CLI, SDK und MCP-Links sind nur einen Klick entfernt.
Authentifizierte Endpunkte nutzen API-Schlüssel mit klaren Credit-Kosten vor dem Aufruf.
Starte mit 10.000 monatlichen Credits und upgrade erst, wenn die Nutzung wächst.
Wobei diese API beim Bauen hilft
Nutze diese Seite als Produktionsbriefing: Endpoints, Beispiele, Antwortstruktur und Workflow-Bausteine, um DomScan in dein Produkt einzubinden.
Bette Domainchecks, DNS-Intelligence, Risikosignale oder Anreicherung in Onboarding, Suche und interne Tools ein.
Ersetze wiederholte manuelle Lookups durch geplante Jobs, Alerts und reproduzierbare Untersuchungsschritte.
Nutze vorhersehbare Felder, dokumentierte Statuscodes und Credit-Kosten statt Provider-Seiten zu scrapen.
Versorge Agenten, Dashboards, SOAR-Playbooks und CRMs über OpenAPI, SDK, Postman oder MCP.
Integrationsablauf
Ein einfacher Weg von der ersten Anfrage bis zur wiederholbaren Nutzung in Produktion.
Sende deinen API-Schlüssel mit dem dokumentierten Header und halte Anfragen über Services hinweg konsistent.
Starte mit den curl- und HTTP-Beispielen und übertrage die Parameter dann in deinen Anwendungscode.
Nutze Statuscodes, Credit-Kosten und Antwortfelder, um Retries, Logs und Alerts zu bauen.
Developer-Kit
Wechsle von dieser Seite zu maschinenlesbaren Docs, Request-Sammlungen, SDKs oder Agenten-Tools.
Generiere Clients oder prüfe jede Request- und Response-Struktur.
Postman-CollectionImportiere fertige Requests für manuelle Tests und Team-Handoff.
SDKs und CLINutze gepflegte Pakete und Kommandozeilen-Workflows statt Boilerplate zu schreiben.
MCP-IntegrationStelle Domain-Intelligence für KI-Agenten und interne Assistenten bereit.
Parameter- und Antwortkarte
Prüfe Eingaben, Ausgabefelder und Statuscodes, bevor du den Endpoint in deinen Client einbindest.
Parameter
Beispielantwort
HTTP-Statuscodes
Endpunkte
/v1/subdomains
/v1/subdomains/bulk
Vertrauenssignale vor der Integration
Transparente Dokumentation, authentifizierte Anfragen und sichtbare Zuverlässigkeitsdetails erleichtern die Bewertung von DomScan vor dem Launch.
OpenAPI, Swagger, Postman, CLI, SDK und MCP-Links sind nur einen Klick entfernt.
Authentifizierte Endpunkte nutzen API-Schlüssel mit klaren Credit-Kosten vor dem Aufruf.
Starte mit 10.000 monatlichen Credits und upgrade erst, wenn die Nutzung wächst.
Starte mit den curl- und HTTP-Beispielen und übertrage die Parameter dann in deinen Anwendungscode.
Hauptfunktionen
Mit prefer_cache=1 werden nur Cache-Daten ausgeliefert. Ein Fehltreffer gibt 202 zurück, startet eine Aktualisierung und erstattet die Credits der Anfrage.
DomScan errät keine Labels per Brute Force, scannt keine Ports und durchsucht die Zielwebsite nicht.
Prüfen Sie öffentliche Hinweise auf mögliche vergessene oder Shadow-IT-Hostnamen.
Nutzen Sie die zurückgegebenen Hostnamenhinweise als ein Signal in einer autorisierten Sicherheitsprüfung.
CT-basierte Einträge melden den frühesten gefundenen not-before-Wert eines Zertifikats. Passive Ausweichquellen können null zurückgeben.
Cache-only-Fehltreffer geben 202 mit Retry-After zurück. Sind alle Quellen ausgefallen und gibt es keinen alten Cache, folgt 503. Beide Antworten erstatten die Credits.
Prüfen Sie source, first_seen, Verifizierung, Wildcards, Cache und Abdeckung im JSON.
Beispielanfrage
curl -H "X-API-Key: $DOMSCAN_API_KEY" "https://domscan.net/v1/subdomains?domain=example.com&sources=ct&verify=yes&include_wildcards=yes"
Beispielantwort
{
"domain": "example.com",
"subdomains": [
{
"name": "api.example.com",
"source": "crtsh",
"first_seen": "2026-01-18T09:24:00Z",
"verified": true,
"dns_records": {
"A": ["192.0.2.10"],
"CNAME": null
}
}
],
"wildcards": [
{
"pattern": "*.example.com",
"source": "crtsh",
"first_seen": "2025-11-04T14:10:00Z"
}
],
"summary": {
"total_found": 1,
"returned": 1,
"verified_count": 1,
"unverified_count": 0,
"sources_used": ["crtsh"],
"apex_included": false,
"wildcard_suppressed_count": 1,
"wildcard_returned_count": 1
},
"intelligence_summary": {
"data_sources": ["crtsh"],
"source_count": 1,
"cache_status": "live",
"returned_count": 1,
"total_found": 1,
"truncated": false,
"limit": 500,
"verification_requested": true,
"include_wildcards": true,
"verified_count": 1,
"verified_ratio": 1,
"live_dns_record_count": 1,
"apex_included": false,
"wildcard_suppressed_count": 1,
"wildcard_returned_count": 1,
"first_seen_oldest": "2026-01-18T09:24:00Z",
"first_seen_newest": "2026-01-18T09:24:00Z",
"warning_count": 0
},
"meta": {
"query_time_ms": 842,
"cached": false
}
}
Häufig gestellte Fragen
Der Endpunkt liest öffentliche Datensätze und sendet auf Wunsch DNS-Abfragen nur für bereits gefundene Namen. Er errät keine Labels per Brute Force, scannt keine Ports und durchsucht keine Zielwebsites. Sie sind dafür verantwortlich, die Ergebnisse im Rahmen Ihrer Autorisierung und des örtlichen Rechts zu verwenden.
Nein. Jede passive Quelle hat Lücken. Interne Namen, in den Quelldatensätzen fehlende Hosts und Namen, die nie in öffentlichen Zertifikaten oder Webarchiven erschienen sind, können fehlen. Behandeln Sie die Antwort als Hinweis und nicht als vollständiges Inventar.
Eine 202 bedeutet, dass für eine Cache-only-Anfrage weder ein frisches noch ein veraltetes Ergebnis bereitstand. DomScan hat eine Hintergrundaktualisierung gestartet, Retry-After zurückgegeben und die Credits der Anfrage erstattet.
Nein. Der Endpunkt liefert Hostnamenhinweise und eine optionale DNS-Auflösung. Er prüft die zurückgegebenen Hosts nicht auf Sicherheitslücken.
Verwandte Tools & Ressourcen
HTTP-Statuscodes
Wir dokumentieren die HTTP-Statuscodes, die Ihr Client behandeln sollte, damit Sie erfolgreiche Antworten, Authentifizierungsprobleme, Credits, Ratenlimits, fehlende Daten und Upstream-Fehler unterscheiden können.
Anfrage erfolgreich
Cache-only-Subdomain-Fehltreffer für eine Hintergrundaktualisierung akzeptiert. Es werden keine Credits berechnet; versuche es nach der Retry-After-Wartezeit erneut.
Ungültige Parameter
API-Schlüssel oder Sitzung fehlt oder ist ungültig.
Nicht genügend Credits für diese Anfrage.
Ratenlimit überschritten
Der Upstream-Dienst ist nicht verfügbar oder drosselt vorübergehend.
Die Upstream-Abfrage hat das Zeitlimit überschritten.
Entdecken Sie Subdomänen