{"id":411,"date":"2021-04-17T10:00:00","date_gmt":"2021-04-17T08:00:00","guid":{"rendered":"https:\/\/pascal-korz.de\/blog\/?p=411"},"modified":"2021-04-14T22:30:26","modified_gmt":"2021-04-14T20:30:26","slug":"10-e-mail-anbieter-im-vergleich-wer-unterstuetzt-u2f","status":"publish","type":"post","link":"https:\/\/pascal-korz.de\/blog\/2021\/04\/17\/10-e-mail-anbieter-im-vergleich-wer-unterstuetzt-u2f\/","title":{"rendered":"10 E-Mail-Anbieter im Vergleich: Wer unterst\u00fctzt U2F?"},"content":{"rendered":"\n<p>Seit einigen Jahren ziehen Wolken in der IT auf \u2013 man k\u00f6nnte auch sagen: eine ganz gro\u00dfe, n\u00e4mlich &#8222;die Cloud&#8220;. Hand in Hand gehen all die Cloud-L\u00f6sungen meist mit besonderen Dienstleistungen, die vorher &#8222;in-house&#8220; erledigt wurden: Everything and the Kitchen Sink as a Service. Beinahe k\u00f6nnte man denken, es handelte sich um ein vergleichsweise junges Ph\u00e4nomen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">&#8222;Email as a Service&#8220;<\/h2>\n\n\n\n<p>Dagegen f\u00e4llt mir eine Dienstleistung ein, die seit Jahrzehnten auf meist fremden Servern hochverf\u00fcgbar ist: E-Mail. Die meisten Menschen besitzen eine oder mehrere E-Mail-Adressen bei einem oder mehreren Anbietern. Und obwohl Datenschutz und Privatsph\u00e4re auch im Internet mehr und mehr unsere Debatten und auch die Gesetzgebung beeinflussen, empfangen und senden die allermeisten von uns unverschl\u00fcsselte Nachrichten. End-to-End-Verschl\u00fcsselung (E2E), die es nur Sender und Empf\u00e4ngern erlaubt, eine Nachricht zu lesen, nach der Implementation von PGP konnte sich au\u00dferhalb eines \u00fcberschaubaren Kreises von Interessierten nicht durchsetzen, und <a href=\"https:\/\/efail.de\/\" data-type=\"URL\" data-id=\"https:\/\/efail.de\/\">sowohl an PGP als auch S\/MIME gibt es seit einigen Jahren grunds\u00e4tzliche Zweifel<\/a>. Der Transport von E-Mails zwischen den Servern untereinander und zwischen Servern und Clients ist heutzutage immerhin meistens TLS-verschl\u00fcsselt, und f\u00fcr gew\u00f6hnlich ist auch das Postfach beim Anbieter verschl\u00fcsselt (allerdings handelt es sich in der Regel nicht um Zero Knowledge Encryption, also kann der Anbieter zum Beispiel im Rahmen der Strafverfolgung Daten \u00fcbergeben). Das \u00e4ndert nichts daran, dass E-Mails m\u00f6glicherweise in Postf\u00e4chern von Kommunikationspartnern ruhen, die noch einmal schlechter gesch\u00fctzt sind als das eigene. Sei&#8217;s drum.<\/p>\n\n\n\n<p>Obwohl viel \u00fcber Ende-zu-Ende-verschl\u00fcsselte E-Mails und den Mangel an ebenderer geschrieben wurde, liest man erstaunlich wenig \u00fcber die Absicherung des E-Mail-Kontos. H\u00e4rter als unbefugt mitgelesene E-Mails tr\u00e4fe die meisten Menschen wahrscheinlich der Verlust ihres E-Mail-Kontos und potentiell aller daran gekn\u00fcpften anderen Konten. Ein Kennwort allein reicht heutzutage nicht mehr aus, ein E-Mail-Konto zu sch\u00fctzen \u2013 Zwei-Faktor-Authentifizierung (2FA) sollte sich zum Standard entwickeln, und besonders sicher sind die Verfahren U2F und WebAuthn. Welche Spielarten von 2FA es heute gibt und warum man lieber auf physische Sicherheitsschl\u00fcssel setzen sollte, erl\u00e4utere ich im Artikel <a href=\"https:\/\/pascal-korz.de\/blog\/2021\/04\/14\/u2f-und-webauthn-die-zukunft-der-zwei-faktor-authentifizierung\/\">U2F und WebAuthn: Die Zukunft der Zwei-Faktor-Authentifizierung<\/a>.<\/p>\n\n\n\n<p>Doch welche E-Mail-Provider bieten heute welches Verfahren f\u00fcr die Kontoanmeldung im Webbrowser an?<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Vergleich bekannter E-Mail-Anbieter<\/h2>\n\n\n\n<ul class=\"wp-block-list\"><li>Die Telekom bietet f\u00fcr ihr FreeMail-Angebot bis heute kein 2FA an.<\/li><li>GMX und Web.de (beide Marken der United Internet AG): Beide bieten 2FA erst seit Mitte 2019 an \u2013 allerdings nur TOTP von einem Software-Authenticator.<\/li><li>Mailbox.org ist ein erfahrener, deutscher Anbieter unter einem neuen Namen \u2013 dort dient TOTP als Erg\u00e4nzung zum Kennwort.<\/li><li>Posteo, ebenfalls mit Sitz in Deutschland, beherrscht nur TOTP.<\/li><li>StartMail ist ein niederl\u00e4ndischer Anbieter und manchen vielleicht als Schwesterprojekt der Suchmaschine Startpage bekannt, welche die Privatsph\u00e4re der Anwender sch\u00fctzen m\u00f6chte, doch U2F sucht man dort vergebens, lediglich TOTP ist m\u00f6glich.<\/li><li>ProtonMail ist ein auf Sicherheit und Privatsph\u00e4re spezialisierter Anbieter aus der Schweiz, bietet derzeit TOTP an, k\u00fcndigt aber bereits seit Jahren die irgendwann einmal kommende U2F-Unterst\u00fctzung f\u00fcr Security Keys an.<\/li><li>Tutanota, ein deutscher Anbieter mit \u00e4hnlichem Profil, unterst\u00fctzt bereits seit 2017 das U2F-Verfahren f\u00fcr Security Keys, aber f\u00fchlt sich wegen fehlender Import- und Export-M\u00f6glichkeiten f\u00fcr E-Mails ein bisschen wie ein goldener K\u00e4fig an.<\/li><li>GMail vom Internet-Giganten Google unterst\u00fctzt U2F \u2013 wenig \u00fcberraschend, da Google den Standard mitentwickelte (daher auch die Unterst\u00fctzung in anderen Google-Produkten), aber wer m\u00f6chte sein U2F-gesch\u00fctztes Konto ausgerechnet einem Anbieter anvertrauen, der sein Geld auch mit der automatischen Analyse von E-Mails zu Werbezwecken verdient?<\/li><li>Outlook.com f\u00fchrt die Liste mit der Unterst\u00fctzung des von Microsoft mitentworfenen FIDO-Standards WebAuthn an, der sogar eine passwortlose Anmeldung mittels eines Sicherheitsschl\u00fcssels erlaubt, aber auch r\u00fcckw\u00e4rtskompatibel mit U2F ist \u2013 doch auch hier muss man abw\u00e4gen, ob man Microsoft auch noch seine E-Mails anvertrauen m\u00f6chte.<\/li><li>Fastmail mit Sitz in Australien und Rechenzentren in den USA ist ein weiterer erfahrener E-Mail-Provider, der seit einiger Zeit ebenfalls die Anmeldung mit U2F erlaubt, f\u00fcr seine insgesamt sehr runden Dienstleistungen aber auch entsprechende Preise berechnet.<\/li><\/ul>\n\n\n\n<p>Die Liste lie\u00dfe sich noch fortsetzen und immerhin um einige Web Hoster und Domain-Registrare mit E-Mail-Paketen und U2F-Unterst\u00fctzung erg\u00e4nzen, aber ich wollte den Fokus auf klassischen E-Mail-Anbietern belassen.<\/p>\n\n\n\n<p>Erfreulich ist die mittlerweile starke Verbreitung der Zwei-Faktor-Authentifizierung \u2013 bedauerlich jedoch, dass deutsche Unternehmen der technischen Entwicklung insgesamt eher hinterherrennen. Ein guter Dienstleister sch\u00fctzt seine Kunden auch vor Gefahren \u2013 in dieser Hinsicht haben deutsche &#8222;Email as a Service&#8220;-Anbieter noch zu tun.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Seit einigen Jahren ziehen Wolken in der IT auf \u2013 man k\u00f6nnte auch sagen: eine ganz gro\u00dfe, n\u00e4mlich &#8222;die Cloud&#8220;. Hand in Hand gehen all die Cloud-L\u00f6sungen meist mit besonderen Dienstleistungen, die vorher &#8222;in-house&#8220; erledigt wurden: Everything and the Kitchen Sink as a Service. Beinahe k\u00f6nnte man denken, es handelte sich um ein vergleichsweise junges&hellip; <a class=\"more-link\" href=\"https:\/\/pascal-korz.de\/blog\/2021\/04\/17\/10-e-mail-anbieter-im-vergleich-wer-unterstuetzt-u2f\/\"><span class=\"screen-reader-text\">10 E-Mail-Anbieter im Vergleich: Wer unterst\u00fctzt U2F?<\/span> weiterlesen<\/a><\/p>\n","protected":false},"author":6,"featured_media":412,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[99,101,100],"tags":[],"class_list":["post-411","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-2fa","category-e-mail","category-sicherheit","entry"],"_links":{"self":[{"href":"https:\/\/pascal-korz.de\/blog\/wp-json\/wp\/v2\/posts\/411","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/pascal-korz.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/pascal-korz.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/pascal-korz.de\/blog\/wp-json\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/pascal-korz.de\/blog\/wp-json\/wp\/v2\/comments?post=411"}],"version-history":[{"count":3,"href":"https:\/\/pascal-korz.de\/blog\/wp-json\/wp\/v2\/posts\/411\/revisions"}],"predecessor-version":[{"id":415,"href":"https:\/\/pascal-korz.de\/blog\/wp-json\/wp\/v2\/posts\/411\/revisions\/415"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/pascal-korz.de\/blog\/wp-json\/wp\/v2\/media\/412"}],"wp:attachment":[{"href":"https:\/\/pascal-korz.de\/blog\/wp-json\/wp\/v2\/media?parent=411"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/pascal-korz.de\/blog\/wp-json\/wp\/v2\/categories?post=411"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/pascal-korz.de\/blog\/wp-json\/wp\/v2\/tags?post=411"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}