Post B6IJZh8w2CT17a92XY by erlenmayr@chaos.social
 (DIR) More posts by erlenmayr@chaos.social
 (DIR) Post #B6BNTOWbNpvxLmkLpY by martinsteiger@chaos.social
       0 likes, 0 repeats
       
       #SEPPmail wirbt mit 100 % Sicherheit bei der Kommunikation, hat aber viele schwerwiegende Sicherheitslücken … 😬In den aktuellen «Datenschutz-Plaudereien», übrigens ist das Folge 400! 🎂, sprechen wir über diesen Totalschaden:https://podcast.datenschutzpartner.ch/400-seppmail-e-mail-sicherheitsluecken
       
 (DIR) Post #B6BZLiOwnXQk86GqzA by daniel@federation.network
       0 likes, 0 repeats
       
       @martinsteiger@chaos.social Glaub da bleibt mir nur das Transkript 🇨🇭😁
       
 (DIR) Post #B6BZLib04j4UjTuTlw by martinsteiger@chaos.social
       0 likes, 0 repeats
       
       @daniel Ja, sorry!Ich schreibe allenfalls noch einen Blogbeitrag dazu.Ansonsten hilft vielleicht https://www.cve.org/CVERecord/SearchResults?query=seppmail weiter.
       
 (DIR) Post #B6CEaOqNtHcdwCE10i by mindthegap@legal.social
       0 likes, 0 repeats
       
       @martinsteiger  naja, Software ohne Schwachstellen ist schlicht illusorisch, solange die Schwachstellen zeitnah gefixt werden, ist das auch kein grosses Problem. Aber klar, man muss ja ein Thema für den Podcast haben ;-)
       
 (DIR) Post #B6DWaDfXQoPfc1AwYS by martinsteiger@chaos.social
       0 likes, 0 repeats
       
       @mindthegap Hast Du Dir die Sicherheitslücken angeschaut? Hast Du Dir angeschaut, was #SEPPmail alles verspricht?Nach eigenen Angaben müsstest Du vom Fach sein.Ich schlage vor, Du nimmst einen neuen Anlauf und versuchst es mit sachlicher Kritik.
       
 (DIR) Post #B6IC0kOvEMOnPX0lKy by erlenmayr@chaos.social
       0 likes, 0 repeats
       
       @martinsteiger Neben SEPPmail ist in der Schweiz noch Totemo verbreitet.
       
 (DIR) Post #B6IJCuRWQ6kri2yQq0 by martinsteiger@chaos.social
       0 likes, 0 repeats
       
       @erlenmayr Was machen die so bei der Sicherheit?
       
 (DIR) Post #B6IJZh8w2CT17a92XY by erlenmayr@chaos.social
       0 likes, 0 repeats
       
       @martinsteiger PGP und S/MIME als Gateway. Man bekommt allerdings kein komisches HTML, sondern eine Aufforderung, eine signierte Mail zu schicken, falls er keinen Key vom Empfänger hat.
       
 (DIR) Post #B6JS0L5x6uIXLmvRui by martinsteiger@chaos.social
       0 likes, 0 repeats
       
       @erlenmayr Wie verbreitet sind überhaupt signierte E‑Mails?Das ist ein Thema, das ich auch mal vertieft anschauen möchte. Im Alltag sehe ich persönlich kaum signierte E-Mails – und ich habe auch Fragezeichen zum Nutzen.
       
 (DIR) Post #B6JS53C55shZHM2T0S by erlenmayr@chaos.social
       0 likes, 0 repeats
       
       @mindthegap @martinsteiger Die ganzen Release Notes sind aber auch voller grober Fehler, es gibt zum Beispiel kein «Sequoia GPG».https://downloads.seppmail.com/extrelnotes/150/ERN15.0.htmlMacht keinen guten Eindruck ...
       
 (DIR) Post #B6JS53OqKQuTuw0etk by martinsteiger@chaos.social
       0 likes, 0 repeats
       
       @erlenmayr Ist Dir sonst noch etwas aufgefallen?
       
 (DIR) Post #B6JTYpshFpgkdFjqOu by floyd@chaos.social
       0 likes, 0 repeats
       
       @martinsteiger @erlenmayr schwieriges Thema. Wir erforcen erst mal TLS mit richtiger Zertifikatsprüfung von mailserver zu mailserver bei kunden wo das geht.Eigentlich kriegt man aber auch ende zu ende verschlüsselung mit PGP und co, die frage ist halt wo das ende ist und im fall von seppmail halt aufm seppmailserver. Aber ist halt viel best effort, metadaten schützen (z.B. wer kommuniziert mit wem) kaum möglich, trust in den mailserver (Microsoft und co) der gegenstelle auch schwieriges thema.
       
 (DIR) Post #B6JVXLH5lN1DKIZ4NM by sten@chaos.social
       0 likes, 0 repeats
       
       @martinsteiger @erlenmayr Dazu gab es vor Jahrzehnten mal ein Paper mit dem schönen Titel "Why Johnny can't Encrypt" und m.E. gilt vieles davon heute noch. TL; DR: Um das richtig nutzen zu können (insbesondere, um Fehlermeldungen richtig einschätzen zu können), muss man public key crypto einigermassen verstanden haben. Die UX macht das nicht einfacher. Ist dasselbe Problem wie bei Zertifikaten.
       
 (DIR) Post #B6JWRjGFljbrw53lR2 by erlenmayr@chaos.social
       0 likes, 0 repeats
       
       @martinsteiger Also in der IT in Unternehmen (D-A-CH) weiter, als man glaubt. Allerdings mehr S/MIME als PGP. Also wenn man zum Beispiel als Pentester mit der IT-Projektleitung in einer Schweizer Bank kommuniziert, hat man in der Regel S/MIME, oft eben mit diesen Gateways. Wenn man dann aber als Kunde bei derselben Bank sicher mit einem Kundenberater kommunizieren will, scheinen die nichts davon zu wissen, obwohl sie dieselbe Mail-Domäne verwenden ...
       
 (DIR) Post #B6JfsGSjqgMg1acxuK by erlenmayr@chaos.social
       0 likes, 0 repeats
       
       @sten @martinsteiger Das ist korrekt. S/MIME in Unternehmen nimmt einem viel dieser Arbeit allerdings ab, vor allem das Management der Schlüssel der anderen. Die Schlüssel holt er automatisch aus dem LDAP und den Trust bekommt man von der PKI, man muss nur noch auf den Knopf Verschlüsseln/Signieren drücken.
       
 (DIR) Post #B6JfsGeR9Biqbs6J8q by martinsteiger@chaos.social
       0 likes, 0 repeats
       
       @erlenmayr @sten Im Alltag begegnet mir S/MIME kaum, jedenfalls nicht sichtbar. GnuPG ist ohnehin längst raus.
       
 (DIR) Post #B6JfyCIsE18IrYqHce by erlenmayr@chaos.social
       0 likes, 0 repeats
       
       @floyd @martinsteiger Da hast du meine volle Zustimmung. Für Org-zu-Org-Verschlüsselung sollte man TLS forcieren. Dann sind auch die Metadaten (Mailheader usw.) geschützt.PGP und S/MIME sollte man dann zusätzlich von Person zu Person verwenden für besonders schützenswerte Mails, die nicht unverschlüsselt im Postfach herumliegen sollen.Blöd nur, dass immer mehr Orgs ihre Mails über geteilte Cloudserver empfangen und versenden, und dort auch ihre Postfächer herumliegen lassen ...
       
 (DIR) Post #B6JfyCiOh7Y88imfPE by martinsteiger@chaos.social
       0 likes, 0 repeats
       
       @erlenmayr @floyd GnuPG würde ich gerade für besonders schützenswerte Inhalte nicht verwenden. Im Rückblick konnten PGP und danach GnuPG nur deshalb eine gewisse Bedeutung erlangen, weil es schlicht nichts anderes gab.
       
 (DIR) Post #B6JgUpe5UH8K9BKI3E by xtaran@chaos.social
       0 likes, 0 repeats
       
       @martinsteiger: Wenn ich SEPPmail lese, muss ich irgendwie trotz der zweiten Hälfte "mail" immer erst an https://www.sepp.ee.ethz.ch/ denken und frage mich: Hat Tobi bzw. O+P auch ein Mailsystem geschrieben? 🤓
       
 (DIR) Post #B6Jp8mpMBTEoch9zSS by erlenmayr@chaos.social
       0 likes, 0 repeats
       
       @martinsteiger @floyd Ich würde dafür ausschliesslich GnuPG verwenden.
       
 (DIR) Post #B6JpD6wNLU5qA4VNbc by erlenmayr@chaos.social
       0 likes, 0 repeats
       
       @martinsteiger @sten Ausserhalb von solchen IT-Projekten sehe ich es auch nie. GnuPG sehe ich viel öfter, insbesondere bei Open-Source-Projekten.
       
 (DIR) Post #B6KYQucmQejBxIIKY4 by sten@chaos.social
       0 likes, 0 repeats
       
       @erlenmayr @martinsteiger Aber da wahrscheinlich eher zum Signieren der Software und nicht zum Signieren von Emails, oder?
       
 (DIR) Post #B6KYQuwdEqbiwraBUW by erlenmayr@chaos.social
       0 likes, 0 repeats
       
       @sten @martinsteiger Auf den Mailinglisten von Debian, OpenWall und IETF sehe ich oft signierte Mails. Debian und Apple signieren auch Security Advisories mit PGP.https://lists.apple.com/archives/list/security-announce@lists.apple.com/thread/YCD4OLBPRX6DGL4D74RG7FPKCMLIKJBP/https://lists.debian.org/debian-security-announce/2026/msg00179.htmlPGP-Schlüssel für die verschlüsselte Meldung von Sicherheitslücken gibt es auch oft, sogar bei Microsoft und Apple.https://www.microsoft.com/en-us/msrc/pgp-key-msrchttps://support.apple.com/en-us/102148
       
 (DIR) Post #B6KYQvA6QlNncdswUK by martinsteiger@chaos.social
       0 likes, 0 repeats
       
       @erlenmayr @sten Stimmt, man signiert damit – das geht gerne vergessen!