ENCRYPTED BY DESIGN
Sicherheitsarchitektur
USOM Mail speichert empfangene E-Mails verschlüsselt im Ruhezustand und teilt den Schlüssel auf, sodass keine Stelle den ganzen Schlüssel hat. Wir sind ehrlich darüber, was das schützt – und wo es noch nicht hinreicht.
Wie es geschützt wird
AES-256-GCM
Verschlüsselt im RuhezustandText, Betreff und Absender werden vor dem Speichern mit einem Schlüssel pro Adresse verschlüsselt. Nichts bleibt im Klartext in der Datenbank.2 OF 4 SHARES
Der zusammengesetzte Schlüssel wird nicht gespeichertDer Verschlüsselungsschlüssel wird mit Shamir Secret Sharing in vier Teile aufgeteilt; zwei werden zum Rekonstruieren verwendet. Der zusammengesetzte Schlüssel selbst wird nirgends gespeichert.RECEIVING ONLY
Keine VersandflächeUSOM Mail ist auf Empfangen und Lesen ausgerichtet. Da es keinen Endpoint für beliebigen Versand gibt, kann es nicht als Relay für gefälschte E-Mails missbraucht werden.IDENTITY SPLIT
Die Authentifizierung ist vom Posteingang getrenntDu kannst es ohne Anmeldung nutzen. Selbst wenn du ein Google-Konto verknüpfst, wird nur der Anbieter und die ID bei diesem Anbieter gespeichert – nie die E-Mail-Adresse selbst.
Von der Ankunft bis zum Lesen
Empfangene E-Mails werden mit einem Schlüssel pro Adresse verschlüsselt gespeichert. Hier ist der Ablauf bis eine Person sie im Browser liest oder ein KI-Agent sie über MCP liest.
- Wenn eine E-Mail ankommt, werden Text, Betreff und Absender mit einem für diese Adresse eigenen Schlüssel verschlüsselt und gespeichert.
- Der Schlüssel wird in vier Teile aufgeteilt und getrennt verwaltet; der zusammengesetzte Schlüssel wird nicht gespeichert.
- Erst beim Öffnen des Posteingangs wird der Schlüssel aus zwei Teilen wieder zusammengesetzt, um zu entschlüsseln.
- E-Mails, die ihre Aufbewahrungsdauer überschritten haben, werden zusammen mit dem verschlüsselten Text gelöscht.
Aufbewahrung und Löschung
Die Aufbewahrung empfangener E-Mails hängt von deinem Tarif ab (30 Tage im kostenlosen Tarif). Weitere Details unter Tarife; wie du löschst, steht in der Anleitung. Die Kontolöschung hat eine Kulanzfrist von 30 Tagen, und eine erneute Anmeldung mit demselben Konto innerhalb dieser Frist bricht sie ab.
Authentifizierung von KI-Agenten
Agenten verbinden sich mit einem Bearer Token. Wird eine Wallet-Signatur verwendet, dient die Signatur nur der Identitätsprüfung und autorisiert keine Zahlung. Du musst keinen privaten Schlüssel und keine Seed Phrase an USOM senden. Lass den Token nicht in URLs, Logs oder öffentlichen Dateien. Die Verbindungsspezifikation steht in Agent Identity Mailbox.
Aktuelle Grenzen
- Die Schlüsselteile werden derzeit nach Rolle innerhalb derselben Datenbank verwaltet, nicht vollständig physisch getrennt (die Konstruktion macht eine Trennung aber leicht).
- Auf einem gemeinsam genutzten PC oder dem Gerät einer anderen Person kann der Posteingang aus einer im Browser hinterlassenen Sitzung sichtbar sein. Melde dich ab, wenn du fertig bist.
- Wie bei temporären E-Mails allgemein kann ein sendender Dienst Wegwerf-Adressen ablehnen, oder die Zustellung verzögert sich und die E-Mail kommt nicht an.
- Im gesetzlich oder zur Missbrauchsabwehr erforderlichen Mindestumfang können Betreiber gespeicherte Daten einsehen (siehe Nutzungsbedingungen, Abschnitte 7 und 8).
Eine Schwachstelle melden
Wenn dir ein Problem in der Konstruktion oder Umsetzung auffällt, kontaktiere uns über Kontakt. Sende uns ausführliche Reproduktionsschritte oder Exploit-Code direkt, nicht öffentlich.
Diese Konstruktion ändert sich laufend. Größere Änderungen kündigen wir auf dieser Seite und in den Häufigen Fragen an.