[{"data":1,"prerenderedAt":424},["ShallowReactive",2],{"search-de":3,"content-de-guide\u002Fsealed-mail":4,"surround-de-\u002Fguide\u002Fsealed-mail":415},[],{"id":5,"title":6,"body":7,"description":407,"extension":408,"meta":409,"navigation":410,"path":411,"seo":412,"stem":413,"__hash__":414},"content_de\u002F1.guide\u002F49.sealed-mail.md","Sealed Mail — Ende-zu-Ende-Verschlüsselung",{"type":8,"value":9,"toc":393},"minimark",[10,19,26,58,63,74,81,85,92,95,167,170,189,193,196,201,204,244,251,255,258,299,302,305,316,325,332,336,343,367,371],[11,12,13,14,18],"p",{},"Sealed Mail verschlüsselt Ihre persönliche (Postbox-)Mail ",[15,16,17],"strong",{},"Ende-zu-Ende",", sofern die Personen, denen Sie schreiben, sie empfangen können — sodass der Nachrichtentext und der echte Betreff für alle dazwischen unlesbar sind, auch für die Server, die sie weiterleiten. Kann eine Nachricht nicht versiegelt werden, sagt Owlat es Ihnen unmissverständlich und versendet sie ganz normal, statt so zu tun, als sei sie geschützt gewesen.",[11,20,21,22,25],{},"Das Versiegeln gilt nur für ",[15,23,24],{},"Postbox"," — die alltägliche E-Mail von Mensch zu Mensch. Kampagnen und Transaktionsmail werden nie versiegelt; sie bleiben von Haus aus Klartext.",[27,28,31],"callout",{"title":29,"type":30},"Feature-Flags","info",[11,32,33,34,37,38,41,42,45,46,50,51,45,54,57],{},"Sealed Mail wird auf jedem Workspace, der Postbox betreibt, ",[15,35,36],{},"standardmäßig aktiviert"," ausgeliefert. Gesteuert wird es über zwei Flags unter ",[15,39,40],{},"Einstellungen → Features",": ",[15,43,44],{},"Badges zur Absender-Authentizität"," (",[47,48,49],"code",{},"senderAuthBadges",") und ",[15,52,53],{},"Sealed Mail (Ende-zu-Ende-Verschlüsselung)",[47,55,56],{},"sealedMail","). Beide setzen aktivierte persönliche Mail (Postbox) voraus — auf einem Deployment ohne Postbox bleiben sie schlicht aus.",[59,60,62],"h2",{"id":61},"was-versiegeln-bedeutet","Was Versiegeln bedeutet",[11,64,65,66,69,70,73],{},"Wird eine Nachricht versiegelt, verschlüsselt Owlat die ",[15,67,68],{},"gesamte Originalnachricht"," — einschließlich ihrer echten ",[47,71,72],{},"Subject:","-Zeile und ihres Textes —, bevor sie Ihren Workspace verlässt, und signiert sie mit dem Schlüssel Ihrer Adresse. Nur der Workspace der empfangenden Person besitzt einen Schlüssel, der sie öffnen kann.",[11,75,76,77,80],{},"Weil auch der echte Betreff verschlüsselt ist, trägt die Nachricht, die über die Leitung geht, nur einen Platzhalter-Betreff aus ",[47,78,79],{},"..."," und ausschließlich die Routing-Header, die ein Mailserver zur Zustellung tatsächlich benötigt. Ihr Gegenüber sieht den wahren Betreff, sobald sein Workspace die Nachricht öffnet.",[59,82,84],{"id":83},"wann-mail-automatisch-versiegelt-wird-und-wann-sie-im-klartext-hinausgeht","Wann Mail automatisch versiegelt wird und wann sie im Klartext hinausgeht",[11,86,87,88,91],{},"Owlat kann eine Nachricht nur versiegeln, wenn ",[15,89,90],{},"jede"," empfangende Person einen nutzbaren Versiegelungsschlüssel besitzt, den Owlat gefunden hat und dem es vertraut. Das gilt nach dem Alles-oder-nichts-Prinzip: Kann auch nur eine Person keine versiegelte Mail empfangen, wird die gesamte Nachricht normal versendet (eine teilweise versiegelte Nachricht würde gegenüber der Person ohne Schlüssel durchsickern).",[11,93,94],{},"Der Composer zeigt eine Schloss-Anzeige, die Ihnen schon vor dem Senden genau sagt, was passieren wird:",[96,97,98,114],"table",{},[99,100,101],"thead",{},[102,103,104,108,111],"tr",{},[105,106,107],"th",{},"Schloss-Zustand",[105,109,110],{},"Was dort steht",[105,112,113],{},"Was passiert",[115,116,117,131,150],"tbody",{},[102,118,119,125,128],{},[120,121,122],"td",{},[15,123,124],{},"Wird versiegelt",[120,126,127],{},"„Diese Nachricht wird versiegelt“",[120,129,130],{},"Alle, denen Sie schreiben, können versiegelte Mail empfangen, also verschlüsselt Owlat die Nachricht, bevor sie den Workspace verlässt.",[102,132,133,138,141],{},[120,134,135],{},[15,136,137],{},"Schlüssel geändert",[120,139,140],{},"„Der Schlüssel einer empfangenden Person hat sich geändert“",[120,142,143,144,149],{},"Der Schlüssel einer empfangenden Person hat sich geändert, seit Sie zuletzt an sie versiegelt haben. Owlat versiegelt erst wieder, wenn Sie den neuen Schlüssel geprüft und bestätigt haben (siehe ",[145,146,148],"a",{"href":147},"#key-change-alerts","Warnungen bei Schlüsselwechsel",").",[102,151,152,157,160],{},[120,153,154],{},[15,155,156],{},"Wird nicht versiegelt",[120,158,159],{},"„Diese Nachricht wird nicht versiegelt“",[120,161,162,163,166],{},"Die Nachricht wird normal versendet. Die Detailzeile erklärt den Grund, und es erscheint ein eigenes Bedienelement ",[15,164,165],{},"Unversiegelt senden"," — im Klartext zu senden ist immer eine ausdrückliche Entscheidung, nie ein stiller Rückfall.",[11,168,169],{},"Die genauen Gründe für „wird nicht versiegelt“, die Ihnen begegnen können, in klarer Sprache:",[171,172,173,177,180,183,186],"ul",{},[174,175,176],"li",{},"„Einige Ihrer Empfängerinnen und Empfänger können noch keine versiegelte Mail empfangen, daher wird diese Nachricht normal versendet.“",[174,178,179],{},"„Sealed Mail ist für Ihren Workspace deaktiviert, daher wird diese Nachricht normal versendet.“",[174,181,182],{},"„Sealed Mail steht für diese Empfängerinnen und Empfänger zur Verfügung, aber Ihr Workspace ist so eingestellt, dass vor dem Versiegeln nachgefragt wird — daher wird diese Nachricht normal versendet.“",[174,184,185],{},"„Diese Adresse besitzt noch keinen Versiegelungsschlüssel, daher wird diese Nachricht normal versendet.“",[174,187,188],{},"„Fügen Sie eine empfangende Person hinzu, um zu sehen, ob diese Nachricht versiegelt werden kann.“",[59,190,192],{"id":191},"die-badges-an-einer-nachricht-lesen","Die Badges an einer Nachricht lesen",[11,194,195],{},"Sealed Mail zeigt an einer empfangenen Nachricht zwei unabhängige, ehrliche Badges. Jedes behauptet immer nur das, was tatsächlich geprüft wurde — ein fehlendes Badge bedeutet, dass Owlat etwas nicht bestätigen konnte, nie, dass es stillschweigend durchgewinkt wurde.",[197,198,200],"h3",{"id":199},"das-badge-versiegelt-verschlüsselung","Das Badge „Versiegelt“ (Verschlüsselung)",[11,202,203],{},"Zeigt, ob die Nachricht verschlüsselt eingetroffen ist und ob ihre Signatur stimmte:",[171,205,206,220,229],{},[174,207,208,211,212,215,216],{},[15,209,210],{},"„Versiegelt — Absender verifiziert“"," — die Nachricht war Ende-zu-Ende verschlüsselt ",[15,213,214],{},"und"," Owlat hat bestätigt, dass sie wirklich vom Absender signiert wurde. Detail: ",[217,218,219],"em",{},"„Diese Nachricht war Ende-zu-Ende verschlüsselt, und wir haben bestätigt, dass sie wirklich vom Absender signiert wurde.“",[174,221,222,225,226],{},[15,223,224],{},"„Versiegelt — Absender nicht verifiziert“"," — die Nachricht war Ende-zu-Ende verschlüsselt, aber Owlat konnte nicht bestätigen, wer sie signiert hat. Detail: ",[217,227,228],{},"„Diese Nachricht war Ende-zu-Ende verschlüsselt, aber wir konnten nicht bestätigen, wer sie signiert hat.“",[174,230,231,234,235,238,239,243],{},[15,232,233],{},"„Verschlüsselt — Entschlüsselung nicht möglich“"," — die Nachricht wurde nur für ihre empfangende Person verschlüsselt, und dieser Workspace besitzt keinen Schlüssel, der sie öffnen kann. Detail: ",[217,236,237],{},"„Diese Nachricht wurde nur für ihre empfangende Person verschlüsselt, und Owlat besitzt keinen Schlüssel, der sie öffnen kann.“"," Das bedeutet meist, dass die Instanz neu aufgebaut wurde, ohne das ",[145,240,242],{"href":241},"\u002Fguide\u002Fsealed-mail-recovery-kit","Wiederherstellungs-Kit"," zu importieren.",[11,245,246,247,250],{},"Eine Klartextnachricht zeigt ",[15,248,249],{},"gar kein"," Versiegelt-Badge.",[197,252,254],{"id":253},"das-badge-zur-absender-authentizität","Das Badge zur Absender-Authentizität",[11,256,257],{},"Unabhängig von der Verschlüsselung prüft Owlat, ob der angegebene Absender einer Nachricht berechtigt ist, für seine Domain zu senden (mittels SPF, DKIM und DMARC), und stellt einen ehrlichen Zustand dar:",[171,259,260,269,275,284,290],{},[174,261,262,265,266],{},[15,263,264],{},"„Verifizierter Absender“"," — ",[217,267,268],{},"„Wir haben bestätigt, dass diese Nachricht wirklich für {domain} versendet wurde.“",[174,270,271,274],{},[15,272,273],{},"„Über Weiterleitung verifiziert“"," — ein Weiterleitungsdienst, dem Sie vertrauen, hat bestätigt, dass die Nachricht wirklich für die Domain versendet wurde, bevor er sie weitergereicht hat (üblich bei Mailinglisten, deren eigene Prüfungen bei der Weiterleitung brechen).",[174,276,277,265,280,283],{},[15,278,279],{},"„Absender nicht berechtigt“",[217,281,282],{},"„Gesendet von {other-domain}, die nicht berechtigt ist, für {domain} zu senden.“"," Das klassische Muster einer Identitätsvortäuschung — behandeln Sie es mit Misstrauen.",[174,285,286,289],{},[15,287,288],{},"„Absenderprüfung fehlgeschlagen“"," — die Nachricht gibt vor, von einer Domain zu stammen, ist aber an deren Authentifizierungsprüfungen gescheitert. Behandeln Sie sie als verdächtig.",[174,291,292,265,295,298],{},[15,293,294],{},"„Nicht verifizierter Absender“",[217,296,297],{},"„Wir konnten nicht bestätigen, dass diese Nachricht wirklich von {domain} kam.“"," Owlat weiß es schlicht nicht; es macht aus „weiß nicht“ nie ein „verifiziert“.",[11,300,301],{},"Das aufklappbare Detail des Badges kann in klarer Sprache zusätzliche Warnungen ergänzen, wenn etwas nicht stimmig wirkt — zum Beispiel, dass die Domain des Absenders ähnlich aussehende Zeichen verwendet, dass Antworten an eine andere Domain gehen würden oder dass dies die erste Nachricht von dieser Adresse ist.",[59,303,148],{"id":304},"warnungen-bei-schlüsselwechsel",[11,306,307,308,311,312,315],{},"Owlat pinnt den Versiegelungsschlüssel jeder empfangenden Person, sobald es zum ersten Mal an sie versiegelt. Ändert sich dieser Schlüssel später ",[15,309,310],{},"ohne"," eine signierte Erklärung aus dem Workspace der empfangenden Person, behält Owlat den alten Pin und ",[15,313,314],{},"hört auf, an diese Person zu versiegeln",", bis Sie die Änderung bestätigen — es übernimmt nie stillschweigend einen neuen Schlüssel. In der Konversation sehen Sie dann ein Banner:",[317,318,319],"blockquote",{},[11,320,321,324],{},[15,322,323],{},"Der Versiegelungsschlüssel dieser Person hat sich geändert"," — Der Schlüssel, den Owlat zum Versiegeln von Mail an {address} verwendet, unterscheidet sich von dem, dem Sie zuvor vertraut haben. Bis Sie den neuen Schlüssel bestätigen, werden Nachrichten an diese Person normal statt versiegelt versendet. Akzeptieren Sie ihn nur, wenn Sie diese Änderung erwartet haben.",[11,326,327,328,331],{},"Den neuen Schlüssel zu akzeptieren erfordert einen Owner oder Admin (dabei wird der Schlüssel für den gesamten Workspace neu gepinnt). Sind Sie kein Admin, bittet das Banner Sie, ihn prüfen zu lassen: ",[217,329,330],{},"„Bitten Sie eine Workspace-Administratorin oder einen Workspace-Administrator, diesen Schlüsselwechsel zu prüfen, bevor versiegelte Mail an diese Person wieder aufgenommen wird.“"," Akzeptieren Sie einen Schlüsselwechsel nur, wenn Sie ihn tatsächlich erwartet haben — eine unerwartete Änderung kann ein Zeichen dafür sein, dass jemand versucht, Ihre Mail abzufangen.",[59,333,335],{"id":334},"die-versiegelungsrichtlinie-des-workspace","Die Versiegelungsrichtlinie des Workspace",[11,337,338,339,342],{},"Owners und Admins entscheiden unter ",[15,340,341],{},"Einstellungen → Sealed Mail",", wie bereitwillig der Workspace versiegelt. Die Wahl (festgeschriebene Entscheidung D2) ist eine der folgenden:",[171,344,345,355,361],{},[174,346,347,350,351,354],{},[15,348,349],{},"Automatisch versiegeln"," ",[217,352,353],{},"(empfohlen, der Standard)"," — wenn alle, denen Sie schreiben, versiegelte Mail empfangen können, verschlüsselt Owlat die Nachricht, bevor sie hinausgeht.",[174,356,357,360],{},[15,358,359],{},"Verfügbar halten, aber nie automatisch"," — Owlat entdeckt weiterhin Schlüssel und zeigt an, wann eine Nachricht versiegelt werden könnte, versiegelt aber nie von sich aus; Nachrichten werden normal versendet, bis Sie wieder auf automatisch umstellen.",[174,362,363,366],{},[15,364,365],{},"Nie versiegeln"," — sämtliche Postbox-Mail wird normal versendet, selbst wenn eine empfangende Person sie versiegelt empfangen könnte.",[59,368,370],{"id":369},"verwandte-themen","Verwandte Themen",[171,372,373,379,386],{},[174,374,375,378],{},[145,376,377],{"href":241},"Sealed-Mail-Wiederherstellungs-Kit"," — wie Sie die Schlüssel bewahren, die Ihre versiegelte Historie öffnen, und was passiert, wenn sie verloren gehen.",[174,380,381,385],{},[145,382,384],{"href":383},"\u002Fdeveloper\u002Ftransport-security","Transportsicherheit"," — die betreiberseitige Härtung des Transports (MTA-STS, DANE, TLS-Reporting), die Mail auf der Leitung schützt.",[174,387,388,392],{},[145,389,391],{"href":390},"\u002Fdeveloper\u002Fsealed-mail-at-rest","Sealed Mail im Ruhezustand"," — wie gespeicherte Nachrichtentexte in der Datenbank versiegelt werden.",{"title":394,"searchDepth":395,"depth":395,"links":396},"",2,[397,398,399,404,405,406],{"id":61,"depth":395,"text":62},{"id":83,"depth":395,"text":84},{"id":191,"depth":395,"text":192,"children":400},[401,403],{"id":199,"depth":402,"text":200},3,{"id":253,"depth":402,"text":254},{"id":304,"depth":395,"text":148},{"id":334,"depth":395,"text":335},{"id":369,"depth":395,"text":370},"Wie Owlat persönliche Mail zwischen Owlat-Workspaces Ende-zu-Ende verschlüsselt, wann eine Nachricht automatisch versiegelt wird und wann sie im Klartext hinausgeht, und wie die Badges „Versiegelt“ und „Absender verifiziert“ zu lesen sind.","md",{},true,"\u002Fguide\u002Fsealed-mail",{"title":6,"description":407},"1.guide\u002F49.sealed-mail","pwQR-L75oeuTUHRp3clKKL5baJQcZnmLTsuBHLTqEkg",[416,420],{"title":417,"path":418,"stem":419,"children":-1},"KI verbinden","\u002Fguide\u002Fconnect-your-ai","1.guide\u002F48.connect-your-ai",{"title":421,"path":422,"stem":423,"children":-1},"Gespeicherte Blöcke","\u002Fguide\u002Fsaved-blocks","1.guide\u002F5.saved-blocks",1786915105140]