Zur Dokumentation springen
Wissensdatenbank

Verschlüsselung im Ruhezustand

Jedes Feld einer Nachricht versiegelt, bevor es niedergeschrieben wird (Textkörper, Betreff, Adressen und die Bytes der Anhänge), eine Kopie der Datenbank ist damit Geheimtext statt Mail.

Noch nicht

So versiegelt sind heute nur die übergebenen Zugangsdaten; Textkörper, Betreffzeilen und Anhänge werden gespeichert, wie sie ankamen, und der Umschlag, der sie versiegeln wird, ist gebaut, aber bewusst an nichts angeschlossen.

Details

  • Nicht ausgeliefert. Eine Sache wird versiegelt, bevor sie niedergeschrieben wird, und sonst nichts: ein Webhook-Signaturgeheimnis. Es wird unter einem eigenen abgeleiteten Schlüssel versiegelt, damit ein aus einer Tabelle gehobener Geheimtext nicht als ein anderer geöffnet werden kann, und das ist die einzige Stelle im Code, an der überhaupt etwas versiegelt wird. Kein Textkörper, kein Betreff, kein Kontakt, keine Notiz, kein Kalendereintrag und kein Anhang geht dort hindurch.
  • Es ist eine andere Behauptung als die beiden daneben, und der Unterschied liegt darin, wer den Schlüssel hält. Ende-zu-Ende-Verschlüsselung heißt, der Schlüssel gehört Ihnen und die Mail ist hier unlesbar; Verschlüsselung im Ruhezustand heißt, die Mail wird auf dem Weg in den Speicher unter einem Schlüssel versiegelt, den dieser Server ableitet, ein Datenbankabzug, ein abhandengekommenes Backup oder eine Abfrage, die jemand nicht hätte ausführen sollen, ist damit Geheimtext, während der Server selbst sie weiterhin öffnen kann, um zu threaden, zu suchen und zusammenzufassen. Das Erste schützt Sie vor uns. Das Zweite schützt Sie vor allen anderen, und das ist das, was anderen ständig passiert.
  • Was heute zutrifft, sagt man besser klar, statt es erschließen zu lassen: Mail liegt auf Infrastruktur, die ihre eigenen Datenträger verschlüsselt, keine eigene Schicht von uns sitzt darauf, und wir halten die Schlüssel, der Server kann also lesen, was er speichert, und die Funktionen, die Ihre Mail durchsuchen und zusammenfassen, tun genau das. Die Datenschutzseite sagt das mit diesen Worten, seit sie geschrieben wurde, und sie sagt es weiter, bis dies ausgeliefert ist.
  • Jedes Feld heißt mehr als der Textkörper. Der Betreff, die Absender- und Empfängerliste und der Auszug, den die Listenansicht zeichnet, liegen in gewöhnlichen indizierten Spalten, und ebenso die aus einer Nachricht erzeugten Zusammenfassungen, die Notizen, die Sie an einen Thread hängen, Kontaktnamen, Kalendertitel und -orte sowie Name und Typ jeder Datei. Eine Karte, die verschlüsselt sagt, während die Betreffzeile im Klartext bleibt, wäre genau das Schloss, das dieses Produkt sonst überall zu zeichnen verweigert.
  • Was es kostet, war die offene Frage, und die Suchhälfte davon hat jetzt eine Zahl statt eines Arguments gegen sich. Die Suche ist heute eine Abfrage über die ersten 4.000 Zeichen der neuesten Nachricht jedes Threads, als reiner Text gehalten. Versiegelt wird daraus ein Entschlüsseln und ein Durchsuchen innerhalb des Postfachspeichers, der den Schlüssel ohnehin hält, in Blöcken statt Zeile für Zeile: auf einem synthetischen Korpus sind das rund 100 bis 400 Millisekunden über 50.000 Unterhaltungen, und jenseits von etwa 200.000 braucht es Ergebnisse, die nach und nach eintreffen, statt alle auf einmal. Gemessen wurde das auf einem Entwicklungsrechner gegen generierte Mail und nicht an einem echten Postfach, es ist also die Form der Kosten und kein Versprechen über Ihres. Ein Treffer auf jedem Wortfragment überlebt damit genau so, wie er es heute tut, und nichts muss einen Index aus Worthashes auf die Platte schreiben, den später jemand heben könnte. Denselben Text lesen die Zusammenfassung, der Textdurchgang des Phishing-Scorers, die KI-Schreibprüfung und jede auf Wörter passende Regel, und jedes davon öffnet ihn auf dieselbe Weise, und das ist die ehrliche Form dieser Behauptung: versiegelt gegen eine Kopie der Datenbank, nie versiegelt gegen den Server.
  • Bevor etwas Unersetzliches versiegelt wird, muss der Umschlag seine eigene Version und seine eigene Schlüssel-id tragen. Jeder abgeleitete Schlüssel hängt heute an einem Geheimnis, und es zu rotieren kostet Sie die Webhook-Signaturgeheimnisse; wären Textkörper genauso versiegelt, würde es die Mail kosten. Dieses Stück ist gebaut, und nichts ist damit versiegelt worden. Jeder Umschlag, den es erzeugt, trägt seine eigene Version und die id des Schlüssels, der ihn erzeugt hat, lesbar, bevor jemand versucht, ihn zu öffnen, und bindet sich an genau die Zeile, zu der er gehört: Ein aus einer Zeile gehobener und in eine andere gelegter Wert öffnet sich nicht und sagt, dass er verschoben wurde, statt wie ein falscher Schlüssel zu scheitern. Noch ruft es nichts auf, und genau darum wird es zuerst gebaut. Das Format ist die Festlegung; es Feld für Feld zu übernehmen ist der Teil, der umkehrbar bleibt.
  • Ein Satz entscheidet, was versiegelt wird, damit er sich auf eine Spalte anwenden lässt, an die noch niemand gedacht hat: Versiegle alles, was ein Mensch geschrieben oder gewählt hat, lass alles, was die Maschine gewählt hat. Ein Betreff, ein Textkörper, eine Thread-Notiz, ein Kontaktname, ein Kalendertitel, ein Dateiname, eine selbst getippte Regel: Das kam von Ihnen. Eine Nachrichten-id, ein Queue-Status, ein Wiederholungszähler, eine Zeilen-id: Das ist hier entstanden, und sie zu versiegeln bringt nichts und kostet jede Abfrage, die sie liest. Zwei Ausnahmen sitzen darauf. Ein Wert, der ohnehin unumkehrbar ist, ein Hash oder ein Token-Digest, wird nicht sicherer, wenn er zusätzlich versiegelt wird. Ein absichtlich veröffentlichter Wert bleibt lesbar, denn ihn zu versiegeln würde genau das versiegeln, wozu er existiert: herausgegeben zu werden.
  • Drei Dinge bleiben unter dieser Regel lesbar, und jedes ist etwas, worauf das Postfach aufbaut, und keine liegengebliebene Ecke. Zeitstempel, weil sie der Sortierschlüssel und der Paginierungs-Cursor sind, und ein Postfach, das nicht nach Datum ordnen kann, ist kein Postfach. Ihre Domain, weil die Abfrage, die sie liest, der Weg ist, auf dem eine eingehende Nachricht den zugehörigen Mandanten findet, bevor jemand angemeldet ist und bevor ein Schlüssel zur Hand ist. Veröffentlichte Schlüssel, weil ein Absender Ihren nachschlägt. Jedes davon sagt etwas über die Form eines Kontos, und keines davon ist der Inhalt Ihrer Mail.
  • Unter einem vom Server abgeleiteten Schlüssel zu versiegeln ist die erste Stufe und die, die gebaut wird. Die zweite, beim Eintreffen an Ihren Schlüssel zu versiegeln, sodass kein Schlüssel hier sie öffnet, ist eine größere Änderung und ein anderes Produkt: Der Textkörper verlässt die Suche und die KI-Funktionen dauerhaft, und die Schlüsselverwahrung und eine Wiederherstellungsphrase wandern zwischen Ihnen und Ihrer eigenen Mail. Das ist eine bewusst zu treffende Entscheidung und kein umzulegender Schalter, und diese Karte wird sagen, welche der beiden ausgeliefert wurde, statt die zwei zu verwischen.