Verschlüsselt ihr eure E-Mails?



  • Optimizer schrieb:

    Das verschlüsselt ablegen ist doch genau der Mist. Und es wird eben mit der Originalverschlüsselung abgelegt (beim Enigmail), was heißt, wenn du den Key verlierst, ist alles scheiße.

    Das größere Problem in diesem Fall ist eher, daß man dann auch keine neuen Mails mehr empfangen kann.



  • Das geht ja noch, dann kann man sagen "schick mir mal deinen key". Aber wenn du was im Archiv nachschaust musst du sagen "schick mir mal den Key, den du vor 10 Jahren hattest und vor 8 Jahren abgelaufen ist"



  • Optimizer schrieb:

    Das geht ja noch, dann kann man sagen "schick mir mal deinen key". Aber wenn du was im Archiv nachschaust musst du sagen "schick mir mal den Key, den du vor 10 Jahren hattest und vor 8 Jahren abgelaufen ist"

    Hä? Man kann nur den eigenen geheimen Schlüssel "verlieren", alle anderen sind öffentlich. Und in diesem Fall kann man auch niemand anderen darum bitten, den zuzuschicken, es hat ihn ja kein anderer.

    Zum Archiv gibts ja bereits einen Workaround, der sogar nichtmal unüblich ist.
    Und wenn man den nicht verwenden will, verwendet man halt die Voreinstellung "Mails im Klartext archivieren", die es sicherlich auch bald geben wird.



  • scrub schrieb:

    @Shade Of Mine: http://www.erweiterungen.de/detail/Enigmail/

    Ist zwar etwas durchdachter als einige andere Loesungen die ich schon bestaunt habe, aber immer noch total unbrauchbar.

    Die Software muss Anhand der Email Adresse des empfaengers automatisch erkennen ob die mail verschluesselt werden soll.

    es ist ja schoen und gut wenn man nur ein paar klicks braucht - aber zB alleine das schluessel generieren und online stellen - dann den passenden keyring server suchen wo mein gegenueber seinen schluessel haben koennte -> furchtbar. Solange das nicht out-of-the-box funktioniert, wird es sich nicht durchsetzen.

    Klar kann es Otto Normal User bedienen wenn er denn muss - aber solange man ihn nicht zwingt, wird er es nicht tun. Und wenn man ihn zwingt, wird er darueber nur schimpfen. durchboxen kann man es - aber wenn man aktzeptanz erwartet muss man es anders machen.

    das hat mich zB bei einer praesentation von apple die ich letztes jahr besucht habe fasziniert: der Ansatz: wuerde das meine Oma bedienen wollen.

    Sobald ich mehr als einen Send Knopf habe, lautet die Antwort ganz klar "nein".



  • Shade Of Mine schrieb:

    Die Software muss Anhand der Email Adresse des empfaengers automatisch erkennen ob die mail verschluesselt werden soll.

    Das tut sie. Aufwand = 1 Klick pro neuem Schlüssel.

    Shade Of Mine schrieb:

    es ist ja schoen und gut wenn man nur ein paar klicks braucht - aber zB alleine das schluessel generieren und online stellen - dann den passenden keyring server suchen wo mein gegenueber seinen schluessel haben koennte -> furchtbar. Solange das nicht out-of-the-box funktioniert, wird es sich nicht durchsetzen.

    Dann macht der EDV-Mensch das auch noch vorher. Aber an der Stelle muß ich micht echt fragen, wie einfach es noch werden soll. Man muß keine Rückfragen beantworten, einfach nur klickklickklick fertig.

    Shade Of Mine schrieb:

    Und wenn man ihn zwingt, wird er darueber nur schimpfen. durchboxen kann man es - aber wenn man aktzeptanz erwartet muss man es anders machen.

    Sobald der Benutzer sich dran gewöhnt hat, ist die Akzeptanz wurscht. Es ist wie jede andere Umgewöhnung auch, aber ich gebe gerne zu: Eventuell verbraucht der Mitarbeiter 10 Klicks mehr am Tag. Wenn Sicherheit Dir das nicht wert ist, bitteschön.

    Shade Of Mine schrieb:

    Sobald ich mehr als einen Send Knopf habe, lautet die Antwort ganz klar "nein".

    Bei der ersten Mail an eine Adresse werde ich gefragt, welchen Schlüssel ich verwenden will. Danach nie wieder. Macht bei 99 weiteren Mails einen Aufwand von 0,01 Klicks, ich gebe zu, das ist eine signifikante Größe, die alles in Frage stellt. Und selbst diesen ersten Schritt kann man wegautomatisieren.

    Ja, ich gebe zu, man muß wenige Sachen noch manuell machen. Die könnte man automatisieren. Könnte ich gut genug programmieren, ich würds glatt tun.
    Unabhängig davon bin ich der Meinung, daß es bereits jetzt ausreichend einfach ist.



  • scrub schrieb:

    Optimizer schrieb:

    Das geht ja noch, dann kann man sagen "schick mir mal deinen key". Aber wenn du was im Archiv nachschaust musst du sagen "schick mir mal den Key, den du vor 10 Jahren hattest und vor 8 Jahren abgelaufen ist"

    Hä? Man kann nur den eigenen geheimen Schlüssel "verlieren", alle anderen sind öffentlich. Und in diesem Fall kann man auch niemand anderen darum bitten, den zuzuschicken, es hat ihn ja kein anderer.

    Richtig, war grad ein Denkfehler. Das macht es natürlich noch schlimmer.



  • scrub schrieb:

    "Mails im Klartext archivieren", die es sicherlich auch bald geben wird.

    Darauf warte ich aber schon einige Jahre... soll die bei Enigmail demnächst kommen?



  • Davon ist mir nichts bekannt.

    1. Wie bereits gesagt, es ist nicht unüblich, Mails nicht in einen Archivordner zu kopieren, sondern sich einfach als weiteren Empfänger einzutragen
    2. Ein Grund für das Fehlen dieser Option dürfte sein, daß es dem Sicherheitsgedanken widerspricht


  • Ich war eigentlich sehr überrascht, wie leicht das funktionierte. Sobald das GPG-Plugin mit dem neuen OS X kompatibel ist, werde ich mal schauen, wie mein Vater damit klar kommt.

    Ich finde die Darstellung hier übertrieben. Software ist eh nicht intuitiv. Und Verschlüsselung ist da noch sehr intuitiv ("Klick Verschlüsseln" -> "Klick Senden" -> "Passphrase eingeben" -> fertig). Sicher ist es problematisch, wenn man ein unpassendes Mailprogramm hat. Hier sind zB die ganzen Mailprogramme unter Linux sehr praktisch (zB KMail), da die idr. schon GPG-Support haben. Aber bei Apple Mail war die Installation des Plugins auch nur ein C&P (so wie Software-Installation unter OS X eben üblich ist).



  • scrub schrieb:

    Davon ist mir nichts bekannt.

    1. Wie bereits gesagt, es ist nicht unüblich, Mails nicht in einen Archivordner zu kopieren, sondern sich einfach als weiteren Empfänger einzutragen
    2. Ein Grund für das Fehlen dieser Option dürfte sein, daß es dem Sicherheitsgedanken widerspricht

    Das ist auch wieder so ein Ding. Was hat die Software mir vorzuschreiben, ob das nun meiner Sicherheit widerspricht oder nicht. Man kann es ja optional machen, aber es ist in einer Firma wichtig, wenn man am Tag 30-50 Mails bekommt, dann muß die Suchfunktion des Clients die Mails durchsuchen können. Die Mailsoftware bringt optional für ihre Archive ja noch mal eine eigene lokale Verschlüsselung mit, evtl. sogar zusammen mit dem Dateisystem.

    Und es ist völlig irrelevant, ob das für Linux in irgendeiner Distribution funktioniert, solange es nicht mit einem perfekten Plugin in Outlook und Notes gelöst ist, setzt es sich nicht durch, und die perfekten Plugins gibt es nicht, trotz der grundsätzlich vorhandenen Schnittstelle in diesen Programmen.



  • Zumindest für Outlook gibt es ein Plugin. Aber wenn es sich durchsetzen sollte, dann sollte es wohl eher in die ganzen Webmailer - wie GMail oder GMX - integriert werden.



  • Wie bereits mehrmals gesagt wurde, muss es ins Protokoll mit rein. Und ob das irgendwelche Linux Mailclients können sit völlig unerheblich, denn die spielen in der normalen Berufswelt keine Rolle. Da benutzt man nahezu ausschließlich Outlook und Notes.



  • Teebeutel schrieb:

    Wie bereits mehrmals gesagt wurde, muss es ins Protokoll mit rein. Und ob das irgendwelche Linux Mailclients können sit völlig unerheblich, denn die spielen in der normalen Berufswelt keine Rolle. Da benutzt man nahezu ausschließlich Outlook und Notes.

    Was ist schon "normale Berufswelt" 🙄 und was hat das mit dem Thema zu tun? Und warum sollte es ins Protokoll rein? Würde ja reichen, wenn mehr Mailclients so etwas anbieten würden.



  • rüdiger schrieb:

    Und warum sollte es ins Protokoll rein? Würde ja reichen, wenn mehr Mailclients so etwas anbieten würden.

    Die Frage ist auch, was daran ins Protokoll rein soll. Den Privaten Schlüssel sollte eh nur der haben, der die Mails liest. Also muss der Inhalt entschlüsselt werden, wenn er angekommen ist. Das hat nichts mit Protokollen zu tun. Das Protokoll ist für die Dateiübertragung verantwortlich.

    Wenn, dann könnte man eine standard kodierung für Mails einfürhren. Das hat man schon versucht. Und jetzt gibt es S/MIME und PGP/GPG und die Situation ist die selbe.



  • Ich verschlüssele > 95% der Mails nicht.

    Wenn doch sensible Daten zu versenden sind, dann pack ich diese in ein verschlüsseltes Archiv (das AES unterstützt; z.B. 7z, RAR und glaube auch ZIP) und übermittle den Schlüssel auf einem anderen Kommunikationsweg wie z.B. Telefon oder persönlich.



  • hansile schrieb:

    Wenn doch sensible Daten zu versenden sind, dann pack ich diese in ein verschlüsseltes Archiv (das AES unterstützt; z.B. 7z, RAR und glaube auch ZIP) und übermittle den Schlüssel auf einem anderen Kommunikationsweg wie z.B. Telefon oder persönlich.

    Gut, dass Telefone nicht überwacht werden... nicht 🙄 😉

    Die einzige Möglichkeit, die es im Moment noch gibt, ist, einen Brief zu versenden. Da gilt noch das Briefgeheimnis.



  • ProgChild schrieb:

    hansile schrieb:

    Wenn doch sensible Daten zu versenden sind, dann pack ich diese in ein verschlüsseltes Archiv (das AES unterstützt; z.B. 7z, RAR und glaube auch ZIP) und übermittle den Schlüssel auf einem anderen Kommunikationsweg wie z.B. Telefon oder persönlich.

    Gut, dass Telefone nicht überwacht werden... nicht 🙄 😉

    Die einzige Möglichkeit, die es im Moment noch gibt, ist, einen Brief zu versenden. Da gilt noch das Briefgeheimnis.

    Auf das man sich natuerlich 100%ig verlassen kann 😉

    gruss
    v R



  • ProgChild schrieb:

    Gut, dass Telefone nicht überwacht werden... nicht 🙄 😉

    Die Wahrscheinlichkeit, dass genau der Bösewicht, der mit den Daten was anfangen könnte die Daten der Mail und das Passwort per Telefon gleichzeitig abfängt geht gegen null. Natürlich ist das auch nicht 100,0%ig. Aber was ist schon 100,0%ig? Dann dürfte ich auch kein AES verwenden, sondern nur Einwegschlüssel, weil die die einzigen sind, von denen man nachweisen kann, dass sie 100%ig sicher sind (abgesehen vom Abfang des Schlüssels, wie sich von selbst versteht). Also der Grad der Sicherheit dieser Methode ist für die meisten Zwecke durchaus hinreichend. Besser ist es natürlich, wenn man den Schlüssel persönlich übermitteln kann.



  • rüdiger schrieb:

    Zumindest für Outlook gibt es ein Plugin. Aber wenn es sich durchsetzen sollte, dann sollte es wohl eher in die ganzen Webmailer - wie GMail oder GMX - integriert werden.

    Du kennst FireGPG?
    http://firegpg.tuxfamily.org

    Allerdings halte ich es für nur begrenzt sinnvoll eine Mail, die ich über das Google-Webinterface schreibe zu verschlüsseln - schon allein die nette Meldung dass die Mail unverschlüsselt zwischengespeichert wurde auf den Servern von Google 😃



  • scrub schrieb:

    Shade Of Mine schrieb:

    Die Software muss Anhand der Email Adresse des empfaengers automatisch erkennen ob die mail verschluesselt werden soll.

    Das tut sie. Aufwand = 1 Klick pro neuem Schlüssel.

    Aha? Er durchsucht automatisch alle Keyring Server wenn ich eine Mail verschicke? In der Doku stand das aber etwas anders...

    Man muss erstmal den public Key des Empfaengers finden - die 2. mail geht dann vermutlich automatisch - aber bei der 1. muss man laut Doku erstmal den Key selber finden.

    Shade Of Mine schrieb:

    es ist ja schoen und gut wenn man nur ein paar klicks braucht - aber zB alleine das schluessel generieren und online stellen - dann den passenden keyring server suchen wo mein gegenueber seinen schluessel haben koennte -> furchtbar. Solange das nicht out-of-the-box funktioniert, wird es sich nicht durchsetzen.

    Dann macht der EDV-Mensch das auch noch vorher. Aber an der Stelle muß ich micht echt fragen, wie einfach es noch werden soll. Man muß keine Rückfragen beantworten, einfach nur klickklickklick fertig.

    was furchtbar unpraktisch ist wenn die Leute das auch zuhause verwenden sollen...

    Shade Of Mine schrieb:

    Und wenn man ihn zwingt, wird er darueber nur schimpfen. durchboxen kann man es - aber wenn man aktzeptanz erwartet muss man es anders machen.

    Sobald der Benutzer sich dran gewöhnt hat, ist die Akzeptanz wurscht. Es ist wie jede andere Umgewöhnung auch, aber ich gebe gerne zu: Eventuell verbraucht der Mitarbeiter 10 Klicks mehr am Tag. Wenn Sicherheit Dir das nicht wert ist, bitteschön.

    Es geht nicht um Sicherheit, es geht um Usability.
    Die Leute benutzen es einfach nicht wenn es mehraufwand ist. Vorallem total unnötiger mehraufwand. Es gibt keinen vernünftigen Grund warum der Mail Client mir nicht die Arbeit abnehmen kann.

    Der Grund warum es sich nicht durchsetzt sollte dir langsam klar sein. Oder siehst du eine breite aktzeptanz? Nein. Weil die Software die sowas anbietet schrott ist.

    Ja, ich gebe zu, man muß wenige Sachen noch manuell machen. Die könnte man automatisieren. Könnte ich gut genug programmieren, ich würds glatt tun.
    Unabhängig davon bin ich der Meinung, daß es bereits jetzt ausreichend einfach ist.

    es setzt sich nicht durch, ergo muss mehr getan werden. so einfach ist das.

    zB dass mails nicht in klartext gespeichert werden können zeigt schon wie praxisfern die entwicklung verläuft. denn die verschlüsselung der mails hat nur den sinn die übertragung sicher zu machen. lokal sind meine emails sowieso geschützt - denn ich schütze ja alle mails auch die nicht verschlüsselten.

    interessant wird das ganze dann inwieweit man verschlüsselte mails forwarden kann, usw. da gibt es noch eine Menge Sachen die die Software können muss bevor sie einsatzbereit ist...


Anmelden zum Antworten