Documentation

So funktioniert ProtectMyMail

Beta · Stand: 4. September 2026

ProtectMyMail ist ein Browser-Plugin und eine Desktop-App mit drei Funktionen, die gewöhnlichen E-Mails fehlen: Es weist den tatsächlichen Absender nach, erkennt unterwegs veränderte Nachrichten und verschlüsselt Ihre E-Mails Ende zu Ende. Sie behalten Ihre Adresse, Ihren Anbieter und Ihr E-Mail-Programm.

Kurz erklärt

Ihre Schlüssel werden auf Ihrem eigenen Gerät erstellt und verlassen es nie. Der Inhalt Ihrer Nachrichten wird vor dem Versand in Ihrem Browser verschlüsselt. Unterwegs wird nur ein unlesbares Datenpaket gespeichert. So kann niemand Ihre E-Mails lesen — auch wir nicht.

1. Was es ist und warum

Gewöhnliche E-Mails haben zwei Schwachstellen. Jeder kann einen beliebigen Namen in das Absenderfeld eintragen. Sie können also nicht sicher sein, wer Ihnen wirklich geschrieben hat. Zudem kann Ihr Anbieter alles lesen, was Sie senden und empfangen. ProtectMyMail behebt beides, ohne dass Sie Gmail, Outlook oder Ihren IMAP-Posteingang verlassen müssen.

Es läuft als Browser-Plugin für Gmail und Outlook im Web oder als kleine Desktop-App für jedes E-Mail-Programm — Outlook, Thunderbird, Apple Mail oder Webmail. Sie behalten Ihre bisherige Adresse und Ihren Anbieter.

2. So funktioniert es

Signieren: die Echtheit der Nachricht nachweisen

Wenn Sie eine Nachricht senden, erstellt das Plugin einen kurzen Fingerabdruck des genauen Textes und signiert ihn mit einem privaten Schlüssel, den nur Sie besitzen. Die Signatur wird im ProtectMyMail-Verzeichnis veröffentlicht. Öffnet der Empfänger die Nachricht, ruft sein Plugin die Signatur ab, prüft sie und vergleicht sie mit der tatsächlich vorliegenden Nachricht.

Wurde der Text unterwegs geändert — etwa eine Bankverbindung oder ein Link ausgetauscht —, stimmen die Fingerabdrücke nicht mehr überein. Der Empfänger wird gewarnt, bevor er darauf reagiert.

Absender verifizieren: einen Schlüssel mit einer Adresse verknüpfen

Ein separater Schritt verknüpft eine E-Mail-Adresse mit einem Schlüssel. Eine einmalige Prüfanfrage wird an das Postfach gesendet und beantwortet. Erst dadurch erhält eine lediglich signierte Nachricht die Kennzeichnung verifizierter Absender. Jeder kann eine beliebige Adresse angeben. Nur wer das Postfach tatsächlich lesen kann, kann die Kontrolle darüber nachweisen. Diese Bestätigung gilt sechs Monate und wird dann erneuert.

Verschlüsselung: E-Mails, die nur Sie lesen können

Zwischen ProtectMyMail-Nutzern wird der Nachrichteninhalt vor dem Versand in Ihrem Browser verschlüsselt: mit moderner authentifizierter Verschlüsselung (AES-256-GCM) und einem Schlüsselaustausch je Empfänger (X25519). Ihr Anbieter kann ihn nicht lesen, und wir ebenso wenig. E-Mails an und von Personen ohne ProtectMyMail werden über eine Schnittstelle zu gewöhnlichen E-Mails weitergeleitet und ehrlich gekennzeichnet — nie als sicherer dargestellt, als sie sind.

3. Bedeutung der Kennzeichnungen

Jede Nachricht trägt eine ehrliche Kennzeichnung. So wissen Sie immer, wie sicher sich das Plugin tatsächlich ist. Die meisten E-Mails sind gewöhnliche E-Mails. Sie alle als verdächtig zu markieren, würde nur dazu führen, dass Sie Warnungen ignorieren. Das Plugin meldet ein Problem nur, wenn tatsächlich eines vorliegt.

KennzeichnungBedeutung
verifizierter AbsenderDer Absender hat die Kontrolle über das Postfach nachgewiesen, und die Nachricht hat Sie unverändert erreicht.
Ende-zu-EndeZwischen Ihnen und dem Absender verschlüsselt. Nur Sie beide können sie lesen.
signiert, unbestätigtDie Signatur ist gültig, aber die Zuordnung des Schlüssels zur Adresse wurde noch nicht bestätigt.
neuer SchlüsselSigniert und unverändert, aber diese Person hat zuvor mit einem anderen Schlüssel geschrieben.
verändertDer Absender hat einen anderen Text signiert als den, den Sie lesen. Seien Sie vorsichtig.
ähnliche DomainDie Domain ähnelt stark einer Domain, mit der Sie korrespondieren.
authentifiziertGewöhnliche E-Mail, deren Absenderdomain erfolgreich geprüft wurde (SPF / DKIM / DMARC).
nicht verifiziertGewöhnliche E-Mail, deren Absender nicht verifiziert werden konnte. Seien Sie vorsichtig.

Wichtig: Das Ausbleiben einer Warnung bedeutet für sich genommen nicht, dass ein Absender vertrauenswürdig ist. Es bedeutet, dass das Plugin weder dafür noch dagegen einen Nachweis gefunden hat.

4. Welche Daten gespeichert werden und wer sie sehen kann

  • Ihre Schlüssel werden auf Ihrem eigenen Gerät erzeugt und verlassen es nie.
  • Ihr Nachrichteninhalt wird vor dem Versand verschlüsselt. Unterwegs wird nur ein unlesbares Datenpaket gespeichert. Wir können es nicht lesen, und Ihr Anbieter ebenso wenig.
  • Öffentliche Einträge — Signaturen und der öffentliche Teil eines verifizierten Schlüssels — werden gespeichert, damit Empfänger eine Nachricht prüfen können. Sie enthalten niemals Ihren Nachrichtentext.

5. Einrichtung

Die Einrichtung dauert etwa zehn Minuten und erfordert keine separate Kontoregistrierung.

  • Wählen Sie die passende Variante — das Browser-Plugin für Gmail oder Outlook im Web oder die Desktop-App für andere E-Mail-Programme.
  • Erstellen Sie Ihren Schlüssel — geben Sie Ihre E-Mail-Adresse und eine Passphrase ein. Der Schlüssel bleibt auf Ihrem Computer.
  • Bestätigen Sie Ihr Postfach — fügen Sie den einmaligen Code ein, der an Ihre Adresse gesendet wurde.
  • Notieren Sie Ihre Wiederherstellungsphrase — zwölf Wörter auf Papier. Nur damit können Sie wieder auf Ihr Konto zugreifen, wenn Sie Ihr Gerät verlieren.
Bewahren Sie Ihre Wiederherstellungsphrase sicher auf

Das Unternehmen besitzt keine Kopie Ihrer Schlüssel. Wenn Sie sowohl Ihr Gerät als auch Ihre Wiederherstellungsphrase verlieren, können wir Ihr Konto nicht wiederherstellen. Das ist der Preis für E-Mails, die nur Sie lesen können.

6. Grenzen offen erklärt

ProtectMyMail befindet sich in einer frühen Betaphase. Die Software funktioniert und wird täglich in einer Testumgebung genutzt. Sie sollten aber genau wissen, was sie nicht leistet, bevor Sie sich bei wichtigen Dingen darauf verlassen. Wir garantieren nicht, dass jede Bedrohung erkannt wird oder niemals Fehler auftreten.

  • Offen über den Funktionsumfang — Ende-zu-Ende-Verschlüsselung gilt zwischen ProtectMyMail-Nutzern (von Plugin zu Plugin). E-Mails an und von gewöhnlichen Anbietern werden über eine Schnittstelle weitergeleitet und ehrlich gekennzeichnet — verifiziert, authentifiziert oder nicht verifiziert. Eine Vermutung wird nie als Tatsache dargestellt.
  • Noch nicht unabhängig geprüft. Eine Sicherheitsprüfung durch Dritte hat noch nicht stattgefunden.
  • Noch keine mobile Version. Die meisten E-Mails werden auf dem Smartphone gelesen. Zum Start gibt es keine mobile App.
  • Die Betreffzeile ist nicht verschlüsselt. Nur der Nachrichtentext ist verschlüsselt.
  • Metadaten werden nicht verborgen. Wem Sie wann schreiben, bleibt sichtbar.
  • „Verifiziert“ bedeutet genau eines: Jemand hat innerhalb der letzten sechs Monate die Kontrolle über dieses Postfach nachgewiesen. Es ist keine Prüfung der tatsächlichen Identität.
  • Ein Angreifer, der Ihr Postfach übernimmt, kann einen neuen Schlüssel veröffentlichen und in Ihrem Namen gültige geschützte E-Mails senden.
  • Keine Forward Secrecy. Gelangt jemand an Ihre Wiederherstellungsphrase, kann er frühere verschlüsselte Nachrichten lesen.
  • Die Apps sind noch nicht mit einer Codesignatur versehen. Ihr Betriebssystem kann daher vor einem unbekannten Herausgeber warnen.

7. Glossar

  • Schlüssel — der geheime private Schlüssel auf Ihrem Gerät, der Ihre E-Mails signiert und entschlüsselt.
  • Signatur — der Nachweis, dass eine bestimmte Nachricht unverändert von einem bestimmten Schlüssel stammt.
  • Verifizierter Absender — eine Signatur mit bestätigter Zuordnung zwischen Schlüssel und Postfach.
  • Wiederherstellungsphrase — zwölf Wörter, mit denen sich Ihr Schlüssel wiederherstellen lässt, wenn Sie Ihr Gerät verlieren.
  • Schnittstelle — leitet gewöhnliche E-Mails an und von Nichtnutzern weiter und kennzeichnet sie ehrlich.

8. Updates & Quellcode

Plugin-Updates werden auf unserem öffentlichen GitHub veröffentlicht. Dort können Sie verfolgen, was sich wann ändert.

github.com/acaitechnology — Updates und technische Hinweise.