Ist Bmail seriös und die PQ Zukunft oder overkill? Wer hat das mal analysiert?

Mir ist gerade Bmail in die Hände gelaufen.
Ich verstehe davon fast gar nichts, ist das so Blockchain Zeugs?

Ein

  • Post Quantum-sicheres hybrides E2EE — X25519 + ML-KEM-768, plus PGP- und S/MIME-Interop
  • Web- und Mobil-Apps (kein IMAP, POP oder SMTP-Versand) (also HTTPS?)
  • Der erste SaaS-E-Mail-Anbieter mit einer durchgängig verifizierbaren Vertrauenskette SGX Enclave
  • HTTPS-DANE-DKIM-Blind.Sig.Mint
  • Keystore _ langlebige Geheimnisse · MRENCLAVE-gesiegelt · attestiertes mTLS

Weitere Beschreibung:

Du verfasst eine Nachricht in bmail. Das vpmail.wasm-Modul des Browsers, dessen Hash du gegen die öffentliche Veröffentlichung oben auf dieser Seite verifizieren kannst, verschlüsselt den Inhalt mit dem öffentlichen Schlüssel des Empfängers per ML-KEM-768 + X25519 Hybrid-KEM und siegelt ihn dann mit XChaCha20-Poly1305. Der Klartext verlässt dein Gerät nie. (also pre-send-encryption oder so)

Die TLS-Verbindung terminiert innerhalb der Gateway-SGX-Enclave, nicht auf dem Host-OS. Bevor die Anfrage das Backend erreicht, werden deine IP, dein User-Agent, der Referer und jeder andere identifizierende Header entfernt. Das Backend sieht eine generische bmail-proxy/1.0-Anfrage. Es weiß nicht, von wo du dich verbunden hast oder welchen Browser du benutzt hast.
Hinter dem Gateway bist du selbst gegenüber deinem eigenen Mail-Anbieter anonym.

smtp-outbound, ebenfalls eine SGX-Enclave, holt den aktiven DKIM-Pool-Schlüssel über attestiertes mTLS aus der Keystore-Enclave. Nur die smtp-outbound MRENCLAVE auf der Allowlist des Keystores darf diesen Schlüssel ziehen. Sie signiert den Umschlag (RSA + Ed25519) mit d=[deine-domain] und übergibt die Nachricht an den MTA des Empfängers. Der Signierschlüssel liegt nirgends außerhalb der Keystore-Enclave auf der Platte. Ein bmail-Operator mit Host-Root kann keine gültige DKIM-Signatur in deinem Namen erzeugen.

Der Mailserver des Empfängers nimmt die Nachricht entgegen. Er schlägt im DNS [selector]._domainkey.[deine-domain] nach, folgt dem CNAME zum bmail-verwalteten Pool-TXT-Eintrag und prüft die DKIM-Signatur gegen den veröffentlichten öffentlichen Schlüssel. Die Signatur passt nur, wenn sie mit dem exakten Schlüssel erzeugt wurde, der im Keystore-Slot von smtp-outbound gesiegelt liegt. DKIM-PASS ist eine öffentliche, von Dritten verifizierbare Aussage, dass die Nachricht von uns kommt.

Empfang könnt ihr selbst nachlesen.

Privacy:
4.2. Aufgrund der Ende-zu-Ende-Verschlüsselung des Dienstes kann Bmail nicht auf den Inhalt von Nachrichten zugreifen, diese lesen oder entschlüsseln, die zwischen Bmail-Benutzern ausgetauscht werden. Wir verfügen nicht über die technischen Möglichkeiten, dies zu tun, da Verschlüsselungsschlüssel ausschließlich auf den Geräten der Benutzer generiert und gespeichert werden.

2.2. Verschlüsselte Nachrichtendaten
Wenn Sie über den Dienst Nachrichten senden oder empfangen, speichern wir den verschlüsselten Chiffretext dieser Nachrichten auf unseren Servern. Dieser Chiffretext wird mit XChaCha20-Poly1305 mit Schlüsseln verschlüsselt, die aus dem X25519-Schlüsselaustausch abgeleitet sind, und wir verfügen nicht über die Entschlüsselungsschlüssel. Zu den verschlüsselten Daten gehören Nachrichtentexte, Betreffzeilen und Anhänge. Wir können nicht auf den Klartextinhalt dieser Daten zugreifen, ihn lesen oder verarbeiten.

Und so weiter.
Aber kein Impressum.
Macht mich irgendwie schwindelig.

Wenn du davon „fast gar nichts verstehst“, warum beschäftigst du dich dann damit; gibt genug seröse Alternativen :wink:

Keim Impressum = unseriös

Eine banale Netzwerkanalyse im Firefox weist auf Google-Fonts hin = hingerotzte Website

Datenschutzhinweise ohne Nennung Verantwortlicher = unseriös

Gerade gefunden https://lowendbox.com/blog/bmail-your-inboxs-best-kept-bimil-what-does-that-word-even-mean/

Hat den Dienst schon mal jemand probiert?
Eingehende SMTP-Verbindungen werden laut Anbieter innerhalb von Intel-SGX-Enklaven terminiert. Das soll heißen, das Nachrichten dadurch nicht im Klartext vor Verschlüsslung gelesen werden können.