Ein Passwort, das Ihr Gerät nicht verlässt

Wie das Verfahren OPAQUE Ihr Passwort prüft, ohne dass unser Server es je sieht, was er stattdessen speichert und wo der Schutz endet.

Bei privymail.eu kommt Ihr Passwort nie bei uns an: nicht, wenn Ihr Konto entsteht, nicht bei der Anmeldung und nicht, wenn Sie es ändern. Das Verfahren dafür heißt OPAQUE und ist in RFC 9807 beschrieben. Es gilt für die Anmeldung im Browser.

Der übliche Weg zeigt dem Server Ihr Passwort

Bei den meisten Anmeldungen im Netz tippen Sie Ihr Passwort ein, und der Browser schickt es über die verschlüsselte Verbindung an den Server. Der Server berechnet daraus einen Prüfwert, vergleicht ihn mit dem gespeicherten und vergisst das Passwort wieder, wenn alles richtig gebaut ist. Für einen Augenblick liegt es dort aber im Klartext vor. Ein Fehler in einem Protokoll, veränderte Software oder ein Angreifer auf dem laufenden Server genügen, und es ist in fremden Händen.

Bei uns wöge das doppelt. Ihr Passwort öffnet nicht nur die Tür: Aus ihm entsteht auch das Geheimnis, das den Schlüssel zu Ihren gespeicherten Mails schützt, den Postfachschlüssel. Ein Server, der das Passwort sieht, sähe mehr als ein Zugangswort.

Ihr Gerät rechnet. Der Server hilft blind.

OPAQUE dreht die Rollen um. Eine Anmeldung läuft in vier Schritten:

  1. Verblinden. Ihr Gerät verpackt das Passwort so, dass der Server damit rechnen, es aber nicht lesen kann.
  2. Blind rechnen. Der Server verknüpft die verpackte Eingabe mit einem geheimen Schlüssel, den es nur für Ihr Konto gibt, und schickt das Ergebnis zurück. Was er verarbeitet hat, erfährt er nicht.
  3. Strecken. Ihr Gerät entfernt die Verpackung und rechnet mit Argon2id weiter, einem absichtlich aufwendigen Verfahren, das jedes Durchprobieren von Passwörtern teuer macht.
  4. Nachweisen. In einem Schlüsselaustausch aus drei Nachrichten weist Ihr Gerät nach, dass es das Passwort kennt, ohne es zu nennen. Ob es stimmt, erfährt Ihr Gerät nach der zweiten Nachricht, der Server erst mit der dritten.

Wenn ein Konto entsteht, laufen die ersten drei Schritte genauso ab. Am Ende lädt Ihr Gerät einen Datensatz hoch, den der Server speichert und gegen den er jede Anmeldung prüft. Er enthält weder das Passwort noch einen gewöhnlichen Hash, also keinen Wert, an dem sich ein geratenes Passwort mit der Datenbank allein prüfen ließe.

Was bei uns liegt, und was nie

Vier Dinge gehören zum Verfahren. Eines davon ist das Dienstgeheimnis: ein langlebiger Schlüssel des Servers, ohne den sich mit keinem Datensatz ein Passwort prüfen lässt.

WasWo es liegt
Ihr Passwortnur auf Ihrem Gerät, solange Sie es eingeben
Datensatz zur Passwortprüfungin unserer Datenbank, ohne Passwort und ohne gewöhnlichen Hash
Dienstgeheimnisbei uns, getrennt von der Datenbank
Entsperrgeheimnis für den Postfachschlüsselentsteht auf Ihrem Gerät; der Server sieht es nur innerhalb einzelner Anfragen, etwa wenn ein App-Passwort entsteht oder Zugangsdaten geändert werden

Die Trennung in der zweiten und dritten Zeile trägt den Schutz. Wer nur die Datenbank kopiert, kann daran kein Passwort ausprobieren, weil ihm das Dienstgeheimnis fehlt. Wer beides erbeutet, kann raten, zahlt aber für jeden Versuch eine volle Argon2id-Rechnung. Wie lange ein Passwort dem standhält, hängt dann daran, wie lang und wie zufällig es ist.

Was es kostet

  • Ihr Gerät leistet die Arbeit. Die aufwendige Rechnung läuft bei Ihnen, nicht bei uns, auf einem schwachen Gerät länger als auf einem starken. Wenn ein Konto entsteht, fällt sie zweimal an.
  • Der Server kann Ihr Passwort nicht beurteilen. Weil er es nicht sieht, kann er keine Passwortregel durchsetzen. Das übernimmt das Programm auf Ihrem Gerät.
  • Ein Geheimnis, das nicht verloren gehen darf. Das Dienstgeheimnis lässt sich nicht austauschen, ohne dass jedes Konto die Einrichtung seines Passworts wiederholt. Ginge es verloren, wäre keine Anmeldung mit Passwort mehr möglich; Wiederherstellungscodes, die Codes für den Notfall, hängen nicht daran und funktionieren weiter.
  • Programmcode im Browser. Die Rechnung braucht JavaScript. Diese Website kommt ohne aus, die Anmeldeseite nicht.
  • Ein junges Verfahren. RFC 9807 erschien im Juli 2025 als informatives Dokument der Forschungsgruppe für Kryptografie, nicht als Internetstandard. Ältere Verfahren sind länger im Einsatz und haben mehr Implementierungen.

Was es nicht löst

  • Den Schlüssel zu Ihren Mails. OPAQUE schützt das Passwort, nicht den Postfachschlüssel. Im Standardmodus Compatible, der ohne Zusatzsoftware im Mailprogramm auskommt, sieht der Server diesen Schlüssel, sooft er ihn braucht, etwa bei jeder Anmeldung eines Mailprogramms. Für Vorgänge wie ein neues App-Passwort schickt Ihr Gerät ein Entsperrgeheimnis mit, das es aus der Anmeldung ableitet. RFC 9807 beschreibt diese Weitergabe nicht. Sie gehört deshalb zu dem, was eine externe Stelle prüft, bevor Kryptografie bei uns in Betrieb geht.
  • Einen Server, der falschen Code ausliefert. Im Browser kommt das Programm, das Ihr Passwort verarbeitet, vom selben Server. Ein manipulierter Server könnte Code ausliefern, der das Passwort abgreift.
  • Mailprogramme. IMAP und SMTP kennen OPAQUE nicht. Dafür gibt es App-Passwörter.
  • Ein vergessenes Passwort. Wir kennen es nicht und können es nicht zurücksetzen. Ohne Wiederherstellungscode führt kein Weg zu den gespeicherten Mails.

Weiterlesen