Ein Protokoll hält fest, was ein Server getan hat. Es hilft, Fehler zu finden und Angriffe zu erkennen, und es ist zugleich eine Sammlung von Daten über Sie. Dieser Beitrag nennt, was bei privymail.eu hineingeschrieben wird, wie lange es bleibt und was nie darin steht.
Protokolle wachsen von allein
Software protokolliert im Zweifel zu viel. Voreinstellungen schreiben mit, wer wann welche Seite abgerufen hat. Fehlermeldungen enthalten, was gerade verarbeitet wurde. Und was einmal gespeichert ist, bleibt liegen, wenn niemand das Löschen eingebaut hat. Bei einem Maildienst sind solche Aufzeichnungen heikel, auch ohne Mailtext: Wer wann mit wem geschrieben hat, sagt viel.
Unser Grundsatz ist derselbe wie überall: Daten, die wir nicht besitzen, können wir weder verlieren noch herausgeben. Für Protokolle heißt das: wenig hineinschreiben, kurz aufbewahren, automatisch löschen.
Diese Website: kein Zugriffsprotokoll, keine Statistik
Die Website ist statisch und enthält kein JavaScript, keine Cookies, kein Tracking und keine Werbung. Beim Abruf verarbeitet der Server Ihre IP-Adresse und die HTTP-Anfrage, um die Seite auszuliefern. Ein Zugriffsprotokoll führt er darüber nicht: Im Webserver Caddy ist keine Zugriffsprotokollierung aktiviert. Es gibt auch keine Statistik, nicht einmal eine zusammengefasste.
Ganz ohne Protokolle läuft kein Server. Für den Betrieb gibt es System- und Sicherheitsprotokolle; sie können zum Beispiel fehlgeschlagene Administrator-Anmeldungen mit IP-Adresse enthalten. Das Systemjournal, das Protokoll des Betriebssystems, ist auf sieben Tage begrenzt.
Der Maildienst: wenig hinein, kurz behalten
| Aufzeichnung | Wofür | Aufbewahrung |
|---|---|---|
| Anmeldeprotokolle mit IP-Adresse | Sicherheit und Missbrauchsabwehr | höchstens 7 Tage |
| SMTP-Protokolle ohne Inhalte | Zustellung und Fehlersuche | höchstens 14 Tage |
| Missbrauchsfälle | Abwehr von Spam und Betrug | höchstens 90 Tage |
Ein Protokoll ohne Inhalte ist nicht leer. Ein Anmeldeprotokoll nennt Konto, Ereignis und IP-Adresse. Ein SMTP-Protokoll, die Aufzeichnung des Mailtransports, hält fest, was sich für Zustellung und Fehlersuche nachvollziehen lassen muss: Verbindungsdaten, also wer wann an wen zugestellt hat und was der andere Server geantwortet hat. Auch das sind personenbezogene Daten, deshalb die Fristen. Dazu kommen fünf Regeln:
- Inhalte bleiben draußen. Protokolle enthalten weder Mailtexte noch Betreffzeilen.
- Geheimnisse bleiben draußen. Protokolle der Anmeldung nennen Konto und Ereignis, aber nie Passwortmaterial, Sitzungskennungen oder Codes. Ein automatischer Test durchsucht die Protokollausgabe eines vollständigen Ablaufs danach.
- Sitzungen ohne Herkunft. Zu einer Sitzung speichert die Kontodatenbank weder IP-Adresse noch Browserkennung oder Gerätemerkmale, und eine Anmeldehistorie führt sie nicht. Nutzungszeiten stehen dort nur als Datum, Fehlversuche gar nicht: Der Dienst zählt sie nur im Arbeitsspeicher. Die IP-Adresse einer Anmeldung steht im Anmeldeprotokoll und verschwindet mit dessen Frist.
- Löschen ist Programm, nicht Vorsatz. Löschläufe laufen automatisch und sind getestet: Ein Test belegt, dass Daten nach Ablauf der Frist weg sind. Die Löschläufe selbst protokollieren nur Zählwerte.
- Ein Protokoll ist ausführlich: das über uns. Zugriffe auf Produktionssysteme folgen dem Vier-Augen-Prinzip und werden in Audit-Logs festgehalten.
Was es kostet
- Kurze Fristen kosten Antworten. Nach 14 Tagen lässt sich aus dem Protokoll nicht mehr klären, warum eine Mail nicht ankam. Nach 7 Tagen ist nicht mehr nachzusehen, von welcher Adresse eine Anmeldung kam. Wer spät fragt, bekommt keine Antwort aus dem Protokoll.
- Späte Entdeckungen bleiben dunkler. Fällt ein Angriff erst nach Wochen auf, fehlen die Aufzeichnungen aus der Zeit davor.
- Fehlersuche ohne Inhalte ist mühsamer. Ein Protokoll, das den Mailtext nicht kennt, zeigt, dass etwas schiefging, aber nicht immer, woran es lag.
Was es nicht löst
- Der Server sieht mehr, als er aufschreibt. Keine Inhalte in Protokollen heißt nicht, dass der Server keine Inhalte verarbeitet. Im Standardmodus Compatible verarbeitet er Klartext, während Sie angemeldet sind, und bei der Zustellung. Die Seite Sicherheit beschreibt das.
- Verbindungsdaten bleiben Daten. Innerhalb der Frist zeigt ein SMTP-Protokoll, wer wem geschrieben hat. Die Frist begrenzt das, sie hebt es nicht auf.
- Andere protokollieren auch. Netzbetreiber, der Mailserver Ihres Gegenübers und Ihr eigenes Mailprogramm führen eigene Aufzeichnungen. Unsere Regeln gelten dort nicht.
Weiterlesen
- Datenschutz: alle Datenarten, Zwecke und Fristen.
- Transparenz: das signierte Manifest dieser Website.
- Eine Rechenaufgabe statt eines CAPTCHA-Dienstes: ein Formular ohne fremde Dienste.
- Ein Passwort, das Ihr Gerät nicht verlässt: warum Ihr Passwort in keinem Protokoll stehen kann.
- Roadmap: die Bausteine und ihre Reihenfolge.