Vielen Dank für deine umfangreiche Nachricht. 🙂
Und der TOTP ändert sich ja auch regelmäßig, was gegen Phishing etc. hilft. Von dem Standpunkt aus wäre de Nutzung von Pin + TOTP sicherer als PW.
Gespeichert sind die PWs immer im KeePass.
Ja das ist richtig, ich verkompliziere eventuell die Nutzung. Also im Folgenden der Hintergrund:
Ich hatte letztens von Posteo automatisch die Informatio bekommen, dass in den letzten 24 Stunden mehr als 50 E-Mails gelöscht wurden. Das ist dort ein Sicherheitsfeature, dass man aktivieren kann. Ich hatte bei meiner Recherche herausgefunden, dass irgendwie alle gesendeten E-Mails gelöscht waren, wie das passiert ist, weiß ich auch nicht.
Das brachte bei mir das Thema E-Mail-Sicherheit hervor. Ich denke nicht, das sich jemand in mein Posteo Konto gehackt hatte. Ich nutze eine E-Mail-Adresse, die ich nirgends verwende und ein 60 stelliges Passwort. Für die Weboberfläche wird dann noch ein TOTP erforderlich. Ich habe auch die Verschlüsselung des Potfachs, Kalender und Adressbuch aktiv, etc.
Des Weiteren ist Apple Mail als App nicht der beste Client, z.B. Anhänge zu versenden ist die Hölle.
Was möchte ich erreichen:
Ich möchte, dass E-Mails bei meinem E-Mail-Provider verschlüsselt sind und nur auf den lokalen Geräten entschlüsselt werden (wie bei ProtonMail). Dabei bleiben die Meta-Daten natürlich unverschlüsselt, das ist mir bewusst.
Skiff.com setzt hier neue Ansätze und verschlüsselt auch einen Teil der Meta-Daten, darunter Betreff.
Des Weiteren finde ich bei Mailbox und Proton die Möglichkeit toll, dass E-Mails verschlüsselt an andere versendet werden können. Diese bekommen dann temporären Zugang zu der E-Mail auf der Webseite. Somit sieht deren Provider nicht den Inhalt der E-Mail.
ProtonMail bietet auch eine gute mobile App etc., aber es ist teurer als Mailbox bei weniger Umfang (hinsichtlich Alias, Wegwerf-Adressen, etc.). Wegwerf-Adressen sind für mich ein interessantes Feature.
ProtonMail hatte des Weiteren auch schon ein bisschen schlechte Publicity, wobei auch kein anderer Mail-Provider diesbzgl. perfekt ist.
Mailbox.org z.B. gibt E-Mail-Adressen und Aliase nach einer bestimmten Karenzzeit für die wieder frei, das ist sicherheitstechnisch natürlich bedenklich und man muss sich absolut sicher sein, dass diese E-Mail-Adresse nirgends mehr registriert ist. Des Weiteren sind Adressbuch und Kalender unverschlüsselt.
Posteo bietet zwar die Eingangsverschlüsselung von Nachrichten an, aber nur mit Mailvelope zusammen und e gilt nicht für versendete E-Mails. Das kann ich mobil nicht nutzen. Mailbox.org kann ich zusammen auch mobil nutzen, deren Weboberfläche ist in der Tat sehr ansprechend.
Des Weiteren hat Apple Mail als App keine Schutz per PIN/Face-ID. Wenn mir jemand im entsperrten Zustand das Handy aus der Hand reißt, dann kann diese Person problemlos auf meine E-Mails zugreifen. Drittanbieter-Apps bei iOS speichern immer die Einlog-Daten, damit sie die Push-Funktion umsetzen können. Canary Mail ist wohl bzgl. Privatsphäre noch der beste Client neben Apple Mail. Push-Funktion ist optional und nur dann werden die Einlog-Daten auf deren Server gespeichert (so zumindest deren Aussage) und es unterstützt PGP.
Zu 1. Genau, ich bekomme eigtl. keine verschlüsselten E-Mails. Möchte aber, das sie dann verschlüsselt abgespeichert werden.
Zu 2. Genau, Meta-Daten bleiben da und ich mache mir wegen Polizei etc. keine Sorgen. Mir gehts um Datensicherheit bei Datenlecks und Hackerangriffen, etc.
Zu 3. Die Keys liegen, wie auch für mein KeePass, lokal auf den jeweiligen Geräten. Die gehen niemals in die Cloud.
Zu 4. Das ist der Vorteil bei ProtonMail und Mailbox.org. Wenn ich einem Empfänger nicht vertraue, kann ich eine verschlüsselte E-Mail schicken, wo der Empfänger per E-Mail nur einen Link bekommt, den ihr im Browser aufrufen muss und erst dort kann er die Nachricht dann lesen. Somit kann der Provider des Empfängers, z.B. Gmail, meine E-Mail nicht auswerten.
Mir ist bewusst, dass Kommunikation per E-Mail nicht perfekt sicher ist. Threema z.B. wäre dafür wesentlich besser geeignet. Mir geht es darum, die E-Mails und das E-Mail-Postfach für mich so sicher wie nur möglich zu machen.