Anmeldung und Konto

So schützt privymail.eu Ihr Konto: Passwortnachweis ohne Übertragung des Passworts, zweiter Faktor ohne SMS, App-Passwörter und Wiederherstellungscodes.

Bei privymail.eu weist Ihr Gerät nach, dass es das Passwort kennt, ohne es dem Server zu senden. Ein zweiter Faktor schützt das Konto zusätzlich, und eine Telefonnummer braucht es dafür nicht.

Worauf es ankommt

Ihr Passwort bleibt bei Ihnen. Auch bei der Anmeldung.

privymail.eu prüft das Passwort mit dem Verfahren OPAQUE (RFC 9807): Ihr Gerät rechnet mit dem Passwort und weist nur nach, dass es stimmt. Das Passwort selbst erreicht den Server nicht; er speichert einen Prüfdatensatz, der weder das Passwort noch einen gewöhnlichen Hash enthält.

Zweiter Faktor. Ohne SMS, ohne Telefonnummer.

Als zweiter Faktor dienen Einmalcodes nach RFC 6238, die eine App auf Ihrem Gerät erzeugt, oder Passkeys. SMS-Codes gibt es nicht, und eine Telefonnummer ist keine Pflicht.

Ein Passwort je Gerät. Einzeln widerrufbar.

Mailprogramme müssen ein Geheimnis speichern und bei jeder Anmeldung senden. Dafür erzeugt privymail.eu eigene App-Passwörter: eines je Gerät, einzeln widerrufbar, damit Ihr Hauptpasswort in keinem Mailprogramm steht.

So läuft die Anmeldung ab

  1. Passwort. Ihr Gerät führt den Nachweis mit OPAQUE. Das Passwort wird dabei nicht gesendet.
  2. Zweiter Faktor. Ist einer eingerichtet, verlangt der Dienst danach einen Einmalcode, einen Passkey oder einen Wiederherstellungscode.
  3. Sitzung. Erst dann entsteht die Sitzung. Änderungen am Konto, etwa ein neues Passwort oder ein neues App-Passwort, verlangen außerdem, dass alle eingerichteten Faktoren kurz zuvor nachgewiesen wurden; ein gestohlener Sitzungs-Cookie allein genügt dafür nicht.

Alles im Überblick

  • Passwortnachweis: OPAQUE nach RFC 9807; das Passwort erreicht den Server nicht.
  • Zweiter Faktor: freiwillig. Ist einer eingerichtet, verlangt ihn jede Anmeldung am Konto.
  • Einmalcodes: nach RFC 6238, erzeugt von einer App auf Ihrem Gerät. Ein angenommener Code gilt kein zweites Mal.
  • Passkeys: ein zweiter Faktor, kein Ersatz für das Passwort.
  • Wiederherstellungscodes: Sie erhalten sie beim Einrichten des Kontos. Jeder Code gilt einmal und ersetzt genau einen Faktor.
  • App-Passwörter: für Mail-, Kalender- und Adressbuchprogramme. Der Dienst erzeugt sie, zeigt sie einmal an und löscht beim Widerruf auch die zugehörige Schlüsselkopie.
  • Keine SMS, keine Pflicht zur Telefonnummer: weder für das Konto noch für den zweiten Faktor.
  • Schutz vor automatisch angelegten Konten: eine Rechenaufgabe, die Ihr Browser löst (ALTCHA). Aufgabe und Prüfung laufen bei unserem eigenen Dienst; ein fremder CAPTCHA-Dienst ist nicht beteiligt.
  • Sitzungen: Sie sehen Ihre Sitzungen und beenden jede einzeln. Zu einer Sitzung speichert der Dienst weder IP-Adresse noch Browserkennung.

Wenn Sie Ihr Passwort vergessen

Mit einem Wiederherstellungscode setzen Sie ein neues Passwort, und Ihre gespeicherten Mails bleiben lesbar. Ist ein zweiter Faktor eingerichtet, brauchen Sie zusätzlich diesen Faktor oder einen zweiten Code, denn ein Code ersetzt genau einen Faktor. Ihre Mailprogramme arbeiten mit ihren App-Passwörtern weiter.

Ohne Wiederherstellungscode gibt es keinen Weg zu den gespeicherten Inhalten. Wir kennen Ihr Passwort nicht und haben keinen Generalschlüssel. Der Dienst fragt deshalb nach, ob Sie die Codes gesichert haben, und lässt einen zweiten Faktor erst danach zu.

Grenzen

  • Der zweite Faktor schützt den Zugang, nicht den Schlüssel. Er entscheidet, ob eine Sitzung entsteht und ob jemand das Konto ändern darf. In die Verschlüsselung Ihrer Mails geht er nicht ein.
  • App-Passwörter gelten ohne zweiten Faktor. Ein Mailprogramm meldet sich nur mit seinem App-Passwort an. Der Schutz liegt darin, dass der Dienst es zufällig erzeugt und Sie es einzeln widerrufen.
  • Der Passwortnachweis schützt das Passwort, nicht den Inhalt. Im Standardmodus Compatible verarbeitet der Server Ihre Mails im Klartext, während Sie angemeldet sind. Für Änderungen am Konto sendet Ihr Gerät außerdem ein Geheimnis, das es beim Passwortnachweis gewinnt; das Passwort selbst sendet es auch dann nicht.
  • Einmalcodes lassen sich in Echtzeit abfischen. Ein Passkey nicht, weil er an die Adresse der echten Seite gebunden ist.
  • Im Browser zählt der ausgelieferte Programmcode. Ein manipulierter Server könnte Code ausliefern, der das Passwort abgreift.

Fragen zur Anmeldung

Brauche ich eine Telefonnummer?

Nein. Weder das Konto noch der zweite Faktor verlangt eine Telefonnummer, und SMS-Codes gibt es nicht.

Ist der zweite Faktor Pflicht?

Nein. Er ist freiwillig. Ist einer eingerichtet, verlangt ihn jede Anmeldung am Konto.

Ersetzt ein Passkey das Passwort?

Nein. Ein Passkey ist ein zweiter Faktor. Das Passwort bleibt nötig, weil aus ihm der Zugang zum Schlüssel Ihres Postfachs entsteht.

Können Sie mein Passwort zurücksetzen?

Nein. Wir kennen es nicht und haben keinen Generalschlüssel. Ein neues Passwort setzen Sie selbst, mit einem Wiederherstellungscode.

Schützt der zweite Faktor auch mein Mailprogramm?

Nein. Ein Mailprogramm meldet sich mit seinem App-Passwort an, ohne zweiten Faktor. Geht ein Gerät verloren, widerrufen Sie dessen App-Passwort.

Mehr dazu