this post was submitted on 01 Sep 2025
31 points (100.0% liked)

DACH - Deutschsprachige Community für Deutschland, Österreich, Schweiz

4608 readers
384 users here now

Das Sammelbecken auf feddit.org für alle Deutschsprechenden aus Deutschland, Österreich, Schweiz, Liechtenstein, Luxemburg und die zwei Belgier. Außerdem natürlich alle anderen deutschprechenden Länderteile der Welt.

Für länderspezifische Themen könnt ihr euch in folgenden Communities austauschen:

___

Zusätzliche Regeln aus „Lessons learned":

___

Einsteigertipps für Neue gibt es hier.
___

Eine ausführliche Sidebar mit den Serverregeln usw. findet ihr auf der Startseite von feddit.org

___

founded 2 years ago
MODERATORS
31
E-Mail-Check des BSI (www.bsi.bund.de)
submitted 4 months ago* (last edited 4 months ago) by copacetic@discuss.tchncs.de to c/dach@feddit.org
 

Auszug:

  • t-online.de 4/7
  • gmail.com 5/7
  • mailbox.org 7/7
  • posteo.de 7/7
  • web.de 7/7
top 14 comments
sorted by: hot top controversial new old
[–] DmMacniel@feddit.org 31 points 4 months ago (1 children)

Naaaaja.

Dieser "Check" prüft

  • ob Ihr E-Mail-Anbieter Ihre Nachrichten verschlüsselt versendet,
  • ob moderne Sicherheitsprotokolle verwendet werden und
  • ob Ihre E-Mails vor Manipulation geschützt sind.

Aber das der E-Mail Anbieter die lesen und auswerten kann und zudem Werbung einspielen kann scheint wohl dem BSI nicht zu interessieren?

[–] teddypolice@feddit.org 7 points 4 months ago

Aber das der E-Mail Anbieter die lesen und auswerten kann und zudem Werbung einspielen kann scheint wohl dem BSI nicht zu interessieren?

Das hast du halt immer als Nachteil, solange du keine E2E-Krypto benutzt. Auch wenn du bspw. einen eigenen Mailserver auf einem VPS laufen hast, dein Hoster kann deine VHDs lesen und damit auch /var/spool überwachen.

[–] CyberEgg@discuss.tchncs.de 18 points 4 months ago (1 children)

web.de 7/7 lol

Deren Freemail wurde mir von einen auf den anderen Tag dichtgemacht, konnte mich nicht mehr einloggen. Bis heute keine Ahnung, was da passiert ist, weil Hotline anrufen kostet 4€/Minute.

[–] bleistift2@sopuli.xyz 7 points 4 months ago (1 children)

Ein kostenpflichtiger Kundenservice ist erlaubt. Das hat der EuGH 2017 entschieden. Allerdings dürfen die Kosten der Service-Hotline den Grundtarif eines Telekommunikationsdienstes nicht überschreiten. Dieser liegt aktuell bei rund 3 Cent pro Minute aus dem deutschen Festnetz und 11 Cent pro Minute aus dem Mobilfunknetz.

https://www.verbraucherzentrale-niedersachsen.de/themen/internet-telefon/festnetz/kostenpflichtiger-kundenservice-ist-das-zulaessig

[–] CyberEgg@discuss.tchncs.de 3 points 4 months ago (1 children)

Klar. Aber wie soll ich Bürgergeldempfänger das einfordern? Da war es weniger Aufwand, mir von Vaddern eine seiner freien Ionos-Adressen geben zu lassen und mich mit ein paar zickigen Stellen auseinanderzusetzen.

[–] bleistift2@sopuli.xyz 4 points 4 months ago

Ich bin davon ausgegangen, dass deine Geschichte vor diesem Urteil stattfand und wollte nur darauf hinweisen, dass das mittlerweile nicht mehr zulässig ist.

[–] bjoern_tantau@swg-empire.de 5 points 4 months ago (2 children)

Ich wünschte ich könnte da meinen eigenen Server durchjagen.

[–] Successful_Try543@feddit.org 10 points 4 months ago* (last edited 4 months ago) (1 children)

Kannst Du nicht manuell prüfen, ob Dein Server die Kriterien erfüllt?

Maßnahmen zum Schutz der Absenderadresse:

  1. SPF
  2. DKIM
  3. DMARC

Maßnahmen zum Schutz vor Mitlesen und Manipulation:

  1. DNSSEC
  2. DANE
  3. TLS 1.2
  4. TLS 1.3

Zusätzliche Maßnahmen (nicht gewichtet):

  • kein TLS unter 1.2 zulässig
  • MTA-STS
  • TLS-Reporting
[–] bjoern_tantau@swg-empire.de 6 points 4 months ago

Ja, hab ich auch schon mit anderen Tools. Wäre halt nett das auch vom BSI zu hören.

[–] Laser@feddit.org 4 points 4 months ago (1 children)

Meine Meinung zu Mail ist, dass das eh ein kaputtes Protokoll ist, das zu einer Zeit entstanden ist, als man es noch nicht besser wissen konnte. Alle zusätzlichen Maßnahmen sind letztendlich nur Lippenstift am Schwein, man bekommt das Protokoll nicht Ende-zu-Ende sicher nach heutigen Maßstäben.

Witzigerweise wird ja aber dann für sicherheitsrevelante Dinge zum Teil auf noch unsichere Wege zurückgegriffen, wie z.B. SMS.

[–] teddypolice@feddit.org 9 points 4 months ago (1 children)

Meine Meinung zu Mail ist, dass das eh ein kaputtes Protokoll ist, das zu einer Zeit entstanden ist, als man es noch nicht besser wissen konnte. Alle zusätzlichen Maßnahmen sind letztendlich nur Lippenstift am Schwein, man bekommt das Protokoll nicht Ende-zu-Ende sicher nach heutigen Maßstäben.

Das ist zwar wahr, aber nicht konstruktiv. Die Chance dass die Netzgesellschaft auf was anderes umsteigt kannst du vergessen, solange dein neues Mailprotokoll keinen Support für good-old-SMTP hat. Und dann hast du all die Probleme die SMTP hat auch als Beifang.

Insofern ist es sinnvoll, zu testen ob ein Anbieter die üblichen technischen Standards erfüllt.

[–] Laser@feddit.org 3 points 4 months ago

Das Problem, das ich hier immer sehe, ist, dass hier die Illusion aufgebaut wird, Email könnte irgendwie ein sicheres Protokoll sein. Immerhin hat das BSI z.B. Gmail die perfekte 5/7 gegeben! Oder mit weniger Witz, web.de 7/7. Nirgendwo in dem Text lese ich, dass Email nicht genutzt werden sollte, wenn es um wirklich sicher zu haltende Daten geht.

Dazu kommt noch, dass der Test, den das BSI hier macht, aus meiner Sicht zum Teil gar nicht relevant ist:

E-Mails sind immer noch der beliebteste Angriffsweg für viele gängige Methoden der Cyberkriminalität. Täter versuchen, mit Phishing-Mails Daten zu erbeuten und Schadsoftware zu verteilen. Sie fangen E-Mails auf dem Weg von Ihrem E-Mail-Postfach zum Empfänger ab - ähnlich wie ein Brief, der während der Zustellung geöffnet werden könnte. Nicht zuletzt verwenden Cyberkriminelle gestohlene Zugangsdaten, um sich in Accounts einzuloggen, mit denen sie Daten und Geld beschaffen, online betrügen oder weitere Straftaten begehen.

Meines Erachtens nach ist der gängigste Weg, dass sich Zugriff zur internen IT verschafft wird und dann E-Mail-Konten von Firmen gekapert werden. Auch Phishing lässt sich mit den Methoden nicht komplett verhindern, was aber ein Problem ist, das alle Protokolle haben, die Nachrichten von beliebiger Quelle erlauben. Das tatsächliche Abfangen von Mails wird sich allerdings für die meisten gewöhnlichen Kriminellen als schwierig erweisen. Nur die Absicherung von Accounts z.B. mit Hardware-Token ist wirklich etwas, was tatsächlich Sicherheit bringt.

Die Absicherung von E-Mail auf dem Transportweg ist ein Securitytheater. Es kann prinzipiell nicht funktionieren. Wenn man Mails so behandelt, ist das auch OK. Aktionen wie diese hier tragen aber zum Gegenteil bei.

[–] gajustempus@feddit.org 2 points 4 months ago

Wat?

Diese United Internet Kacke mit voller Punktzahl?

Womit haben die sich das denn herbei bestochen? Die Server von denen sind doch DIE Spamschleudern in Westeuropa...