# Sicherheit

> Wie wir Ihre Daten schützen, was wir technisch sehen könnten und wo die Grenzen liegen.

## Grundsätze

- **Speichersichere Sprachen** für eigene Komponenten (Rust), keine selbst erfundene Kryptografie.
- **Geringste Rechte** und Vier-Augen-Prinzip für alle Zugriffe auf Produktionssysteme.
- **Keine Inhalte in Logs.** Protokolle enthalten weder Mailtexte noch Betreffzeilen.
- **Offener Code** für alles, was auf Ihren Geräten läuft oder Ihre Schlüssel verarbeitet.

## Verschlüsselung

### Transport
TLS 1.3 bevorzugt, TLS 1.2 als Minimum. Beim Versand an andere Server nutzen wir DANE und MTA-STS, wenn die Gegenseite sie anbietet.

### Datenträger
Die Server des Maildienstes speichern ausschließlich auf verschlüsselten Datenträgern (LUKS2). Wer einen Datenträger in die Hand bekommt, kann ihn ohne den Schlüssel nicht lesen. Dazu kommt die Verschlüsselung jedes Postfachs mit seinem eigenen Schlüssel.

### Compatible (Standard)
Jedes Konto hat ein eigenes Schlüsselpaar. Eingehende Mails werden mit Ihrem öffentlichen Schlüssel verschlüsselt, auch wenn Sie gerade nicht angemeldet sind. Der private Schlüssel ist mit Ihrem Passwort geschützt und liegt nur während Ihrer Sitzung entschlüsselt im Arbeitsspeicher.

**Was wir technisch könnten:** Bei der Zustellung und während Sie angemeldet sind, verarbeitet der Server Klartext. Ein Angreifer mit vollem Zugriff auf den laufenden Server könnte in diesen Momenten mitlesen. Dagegen setzen wir Zugriffskontrollen, signierte Deployments und Audit-Logs.

### Sealed (Zero-Access)
Ordner im Sealed-Modus werden mit OpenPGP (RFC 9580) verschlüsselt. Der private Schlüssel verlässt Ihr Gerät nie unverschlüsselt. Wir können diese Inhalte nicht lesen und deshalb auch nicht herausgeben.

## Anmeldung

- Als zweiter Faktor dienen Passkeys (WebAuthn) und Einmalcodes (TOTP). **Keine SMS.**
- Jedes Mailprogramm bekommt ein eigenes App-Passwort, das sich einzeln widerrufen lässt.
- Beim Einrichten erhalten Sie Wiederherstellungscodes. Einen Generalschlüssel haben wir nicht.

## So arbeiten wir selbst

Sicherheit und Privatsphäre sind unser erstes Gebot. Das gilt auch für unsere eigenen Geräte und Zugänge.

- **Verschlüsselte Notebooks.** Jedes Notebook, mit dem bei uns gearbeitet wird, ist vollständig verschlüsselt.
- **Notaus am Kabel.** Unsere Notebooks hängen an einem BusKill-Kabel. Reißt die Verbindung ab, etwa weil jemand das Gerät an sich nimmt, sichert es sich sofort selbst.
- **Lange Kennwörter.** Wir verwenden durchweg sehr lange Kennwörter.
- **Server nur mit Schlüssel.** Auf unsere Server gelangt man nur mit einem kryptografischen Schlüssel. Die Anmeldung mit einem Passwort ist dort abgeschaltet.

## Sicherheitslücken melden

Wir freuen uns über Hinweise. Bitte melden Sie Schwachstellen vertraulich; wir antworten innerhalb von 72 Stunden und veröffentlichen nach Behebung gemeinsam mit Ihnen. Kontakt, Umfang und Regeln stehen unter [Sicherheitslücken melden](https://privymail.eu/disclosure.md).

## Verschlüsselung erst nach externer Prüfung

Die verschlüsselte Speicherung Ihrer Mails geht erst in Betrieb, nachdem eine externe Stelle sie geprüft hat: im Modus Compatible ebenso wie in Sealed-Ordnern. Jedes Jahr folgen ein Penetrationstest sowie ein Wiederherstellungs- und Notfalltest. Die Ergebnisse von Audits und Penetrationstests veröffentlichen wir auf dieser Seite.

## Fragen zur Sicherheit

### Können Sie meine Mails lesen?

Im Standardmodus Compatible technisch ja, solange Sie angemeldet sind: Dann verarbeitet der Server Klartext. In Sealed-Ordnern nein. Die Einzelheiten stehen unter [Compatible und Sealed](https://privymail.eu/encryption.md).

### Ist der Standardmodus Zero-Access?

Nein. Compatible ist weder Zero-Access noch Ende-zu-Ende-Verschlüsselung. Zero-Access gilt für Sealed-Ordner.

### Gibt es einen zweiten Faktor per SMS?

Nein. Als zweiter Faktor dienen Passkeys und Einmalcodes; SMS-Codes gibt es nicht, und eine Telefonnummer ist keine Pflicht. Mehr unter [Anmeldung und Konto](https://privymail.eu/sign-in.md).

### Können Sie mein Konto wiederherstellen, wenn ich Passwort und Codes verliere?

Nein. Wir haben keinen Generalschlüssel. Ohne Wiederherstellungscode gibt es keinen Weg zu den gespeicherten Inhalten.

### Stehen Mailinhalte in Ihren Protokollen?

Nein. Protokolle enthalten weder Mailtexte noch Betreffzeilen.

---

- Diese Seite als HTML: https://privymail.eu/security/
- English version: https://privymail.eu/en/security.md
