{"id":319308,"date":"2025-12-16T08:39:21","date_gmt":"2025-12-16T07:39:21","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=319308"},"modified":"2025-12-16T10:17:55","modified_gmt":"2025-12-16T09:17:55","slug":"bsi-untersucht-e-mail-clients","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/12\/16\/bsi-untersucht-e-mail-clients\/","title":{"rendered":"BSI untersucht E-Mail-Clients"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Gmail\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2016\/07\/Mail.jpg\" alt=\"Mail\" width=\"88\" height=\"64\" align=\"left\" border=\"0\" \/>Kleiner Nachtrag von gestern: Das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) hat sich mit E-Mail-Clients befasst und diese im Hinblick auf ihre Sicherheit \u00fcberpr\u00fcft. Das BSI kommt zum Urteil, dass es keine wirklich gro\u00dfen Patzer gibt &#8211; hat in meinen Augen aber bestimmte Fragen gar nicht gestellt.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/c83174b23db24c9d809b547dd58f4ebd\" alt=\"\" width=\"1\" height=\"1\" \/>Mit E-Mail-Programmen (E-Mail-Clients) lesen, schreiben und verwalten die Anwender ihre E-Mails (und oft auch Termine). Nicht selten enthalten die Anwendungen daher auch sensibelste Informationen. Entsprechend gut m\u00fcssen sie vor Risiken wie etwa Mitlesen und Manipulation durch Dritte gesch\u00fctzt werden.<\/p>\n<h2>E-Mail-Clients werden untersucht<\/h2>\n<p>K\u00fcrzlich hatte sich das BSI \u00fcber die Sicherheit von Web-Mailern ausgelassen (siehe <a href=\"https:\/\/borncity.com\/blog\/2025\/11\/25\/bsi-whitepaper-zu-e-mail-sicherheit-bei-webmailern\/\" rel=\"bookmark\">BSI-Whitepaper zu E-Mail-Sicherheit bei Webmailern<\/a>). Nun hat das\u00a0Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) untersucht, inwiefern E-Mail-Programme relevante Eigenschaften wie Transport- und Inhaltsverschl\u00fcsselung, SPAM-, Phishing- und Tracking-Schutz sowie Prinzipien der Usable Security umsetzen. Au\u00dferdem betrachtet die Untersuchung, wie die Programme E-Mails und Zugangsdaten speichern und wie Anbieter mit m\u00f6glichen Sicherheitsl\u00fccken umgehen. In einer Mitteilung vom 15. Dezember 2025 informiert das BSI unter dem Titel \"E-Mail-Sicherheit: BSI untersucht E-Mail-Programme\" \u00fcber die Ergebnisse seiner Untersuchung.<\/p>\n<p>Die Untersuchung mit dem Titel <a href=\"https:\/\/bsi.bund.de\/SharedDocs\/Downloads\/DE\/BSI\/Publikationen\/DVS-Berichte\/E-Mail-Programme.html\" target=\"_blank\" rel=\"noopener\">IT-Sicherheit auf dem digitalen Verbrauchermarkt: Fokus E-Mail-Programme<\/a> ergab Unterschiede in der Art und Weise, wie die Programme mit verd\u00e4chtigen E-Mails und Anh\u00e4ngen umgehen oder ob sie Ende-zu-Ende-Verschl\u00fcsselung verwenden. Die meisten der getesteten Programme speichern E-Mails lokal auf dem Ger\u00e4t. In manchen F\u00e4llen lagen die E-Mails dabei verschl\u00fcsselt, in anderen unverschl\u00fcsselt vor. Angreifende k\u00f6nnten diese Informationen daher vergleichsweise einfach erbeuten.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-medium\" src=\"https:\/\/i.postimg.cc\/D0GwHgwL\/image.png\" alt=\"Vom BSI untersuchte E-Mail-Clients\" width=\"591\" height=\"331\" \/><br \/>\nVom BSI untersuchte E-Mail-Clients; Quelle: BSI<\/p>\n<h3>Ergebnisse in Kurzfassung<\/h3>\n<p>Es wurden die in obigem Bild aufgef\u00fchrten E-Mail-Clients untersucht. Hier die Kurzfassung der Ergebnisse:<\/p>\n<ul>\n<li>Bei den meisten Programmen (9 von 12) ist eine Ende-zu-EndeVerschl\u00fcsselung nutzbar.<\/li>\n<li>11 der 12 kostenfrei nutzbaren E-Mail-Programme verf\u00fcgen \u00fcber Filter (Junk-Filter, Whitelisting) f\u00fcr eingehende E-Mails, als Schutz vor unerw\u00fcnschten oder gef\u00e4hrlichen Inhalten von unbekannten oder unerw\u00fcnschten Absendern.<\/li>\n<li>Einige E-Mail-Programme (3 von 12) pr\u00fcfen Anh\u00e4nge auf m\u00f6gliche Gefahren und zeigen vor dem \u00d6ffnen einen Warnhinweis an oder verschieben sie in einen Quarant\u00e4ne-Ordner.<\/li>\n<li>Je nach Anbieter des E-Mail-Postfachs werden deine E-Mails bzw. Anh\u00e4nge bereits vorab nach sch\u00e4dlichen Mustern gescannt und gegebenenfalls blockiert.<\/li>\n<li>Alle Programme verf\u00fcgen \u00fcber einfach zu bedienende Updatefunktionen. Es erfolgen entweder Hinweise oder die Updates werden automatisch installiert. Dies kann \u00fcber das E-Mail-Programm, App-Stores oder die Paketverwaltung erfolgen.<\/li>\n<\/ul>\n<p>Insgesamt erf\u00fcllte aber eine Mehrheit der zw\u00f6lf untersuchten Programme die g\u00e4ngigen Sicherheitsanforderungen. So verf\u00fcgen alle untersuchten Programme \u00fcber einfach zu bedienende Updatefunktionen. Die meisten E-Mail-Programme bieten zudem Spam- und Phishing-Filter an.\u00a0Caroline Krohn, Fachbereichsleiterin Digitaler Verbraucherschutz sagt dazu<em>: <\/em><\/p>\n<blockquote><p>E-Mail-Programme enthalten unsere gesamte Korrespondenz \u2013 privateste Nachrichten, wichtige Rechnungen, aber auch Fotos, Vertr\u00e4ge oder Termine. Die Anbieter von E-Mail-Clients m\u00fcssen daher der Verantwortung gerecht werden, alles technisch M\u00f6gliche zu tun, um die Daten ihrer Kundinnen und Kunden ad\u00e4quat zu sch\u00fctzen. Das BSI fordert sie dazu auf, die technischen Prozesse im Hintergrund nach den Prinzipien von Usable Security und Security-by-Default zu gestalten.<\/p><\/blockquote>\n<p>Die Untersuchung <a href=\"https:\/\/bsi.bund.de\/SharedDocs\/Downloads\/DE\/BSI\/Publikationen\/DVS-Berichte\/E-Mail-Programme.html\" target=\"_blank\" rel=\"noopener\">IT-Sicherheit auf dem digitalen Verbrauchermarkt: Fokus E-Mail-Programme<\/a> leistet laut BSI-Verst\u00e4ndnis einen wesentlichen Beitrag dazu, mehr Transparenz zu schaffen und Anbieter von der Verwendung sicherer Branchenstandards zu \u00fcberzeugen.<\/p>\n<h3>Was mir fehlt<\/h3>\n<p>Was mir aber absolut fehlt (sofern ich es beim schnellen Querlesen nicht \u00fcbersehen habe): Zum Problem, dass Microsofts Outlook new Zugangsdaten (auch von Drittkonten) an Microsoft \u00fcbertr\u00e4gt, und Mails \u00fcber die Microsoft-Server schleust, findet sich nichts. Mir ist auch nichts an Hinweisen aufgefallen, dass Anbieter wie Microsoft (Outlook new), Google (Gmail) die Mails per KI scannen und auswerten. Und es findet sich auch nichts an Hinweisen, dass die Anbieter (z.B. Microsoft mit Outlook new) sich in den AGB das Recht herausnehmen, die Daten an \u00fcber 600 Anbieter weiter zu geben (siehe <a href=\"https:\/\/borncity.com\/blog\/2024\/01\/17\/neue-outlook-app-als-datenkrake-und-berwachungsinstrument-fr-gezielte-werbung\/\">Datenkrake neue Outlook-App: \"\u00dcberwachungsinstrument f\u00fcr gezielte Werbung\"<\/a>).<\/p>\n<p>Wenn ich mir die Liste der \u00fcberpr\u00fcften E-Mail-Clients so anschaue, liegen doch in Bezug auf Privatsph\u00e4re und Datenschutz Welten zwischen z.B. Tuta Mail, Proton Mail und Thunderbird auf der einen Seite und Gmail oder Outlook new auf der anderen Seite.<\/p>\n<p>Daher ist die BSI-Aussage \"Neben den Forderungen an die Dienstanbieter kann die Untersuchung auch Verbraucherinnen und Verbrauchern die Wahl eines geeigneten E-Mail-Programms erleichtern.\"\u00a0 in meinen Augen etwas zu kurz gegriffen. Oberfl\u00e4chlich trifft der Satz zwar zu, aber die Probleme liegen im Detail bzw. wurden g\u00e4nzlich ausgeklammert. Was ich auch nicht ganz fassen kann, ist die Aussage zu Ende-zu-Ende-Verschl\u00fcsselung der E-Mails. Meine Erfahrung mit dem Thunderbird als E-Mail-Client ist, dass es mitunter schwierig bis unm\u00f6glich ist, eine verschl\u00fcsselte Kommunikation mit einem Anbieter (z.B. Beh\u00f6rde) einzurichten. Kann aber an meinen unzureichenden Kenntnissen liegen. Daher wei\u00df ich im Moment nicht wirklich, wie praxisnah die obige BSI-Untersuchung ist.<\/p>\n<p>Abschlie\u00dfend r\u00e4t das BSI: Um ihre E-Mail-Kommunikation zu sch\u00fctzen, sollten Verbraucherinnen und Verbrauchern au\u00dferdem starke Passw\u00f6rter vergeben. Da Phishing weiter eine gro\u00dfe Bedrohung f\u00fcr die E-Mail-Kommunikation bleibt, sollten Verbraucherinnen und Verbraucher jede E-Mail <a href=\"https:\/\/www.bsi.bund.de\/DE\/Themen\/Verbraucherinnen-und-Verbraucher\/Cyber-Sicherheitslage\/Methoden-der-Cyber-Kriminalitaet\/Spam-Phishing-Co\/Passwortdiebstahl-durch-Phishing\/Wie-erkenne-ich-Phishing-in-E-Mails-und-auf-Webseiten\/wie-erkenne-ich-phishing-in-e-mails-und-auf-webseiten_node.html\" target=\"_blank\" rel=\"noopener\">mit Hilfe der Checkliste des BSI<\/a> kritisch pr\u00fcfen. Dar\u00fcber hinaus gibt das BSI <a href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Downloads\/DE\/BSI\/Publikationen\/Broschueren\/Wegweiser_Checklisten_Flyer\/Wegweiser_kompakt_E-Mail.html\" target=\"_blank\" rel=\"noopener\">Tipps f\u00fcr mehr E-Mail-Sicherheit<\/a>.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/12\/09\/bsi-prueft-password-manager-empfohlen-aber-luft-nach-oben\/\" rel=\"bookmark\">BSI pr\u00fcft Password-Manager: Empfohlen, aber Luft nach oben<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/11\/25\/bsi-whitepaper-zu-e-mail-sicherheit-bei-webmailern\/\" rel=\"bookmark\">BSI-Whitepaper zu E-Mail-Sicherheit bei Webmailern<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/11\/23\/bsi-broschueren-zum-business-continuity-management-bcm-fuer-kmu\/\" rel=\"bookmark\">BSI-Brosch\u00fcren zum Business Continuity Management (BCM) f\u00fcr KMU<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kleiner Nachtrag von gestern: Das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) hat sich mit E-Mail-Clients befasst und diese im Hinblick auf ihre Sicherheit \u00fcberpr\u00fcft. Das BSI kommt zum Urteil, dass es keine wirklich gro\u00dfen Patzer gibt &#8211; hat in &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/12\/16\/bsi-untersucht-e-mail-clients\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2039,426,7459],"tags":[4353,4328,3836],"class_list":["post-319308","post","type-post","status-publish","format-standard","hentry","category-mail","category-sicherheit","category-software","tag-mail","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/319308","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=319308"}],"version-history":[{"count":4,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/319308\/revisions"}],"predecessor-version":[{"id":319312,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/319308\/revisions\/319312"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=319308"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=319308"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=319308"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}