Systeme

SchlüsselBot

SchlüsselBot ist entstanden, weil ich es leid war, Passwörter und Vertragsunterlagen per E-Mail zu verschicken — im Wissen, dass sie dort jahrelang unverschlüsselt liegen bleiben.

Der Inhalt wird im Browser des Absenders verschlüsselt. Auf dem Server liegt nur der Chiffretext; der Empfänger weist sich per Passkey aus und entschlüsselt wieder lokal.
Der Inhalt wird im Browser des Absenders verschlüsselt. Auf dem Server liegt nur der Chiffretext; der Empfänger weist sich per Passkey aus und entschlüsselt wieder lokal.

Die Idee

E-Mail ist wie eine Postkarte: Sie liegt auf jedem Server, durch den sie läuft, und bleibt im Postfach liegen, bis jemand aufräumt. Für ein Passwort, eine Gehaltsabrechnung oder einen Ausweisscan ist das der falsche Weg. Die Alternativen waren mir entweder zu umständlich (der Empfänger muss ein Konto anlegen) oder zu undurchsichtig (irgendein Anbieter hält den Schlüssel). SchlüsselBot macht beides anders: keine Anmeldung für den Empfänger — und einen Schlüssel, den niemand außer den Beteiligten je sieht.

Was SchlüsselBot kann

  • Senden ohne Konto — Nachricht schreiben oder Datei anhängen, Link verschicken, fertig. Der Empfänger braucht keine Registrierung.
  • Sicheres Postfach für den Rückweg — ein fester Link, über den Mandanten, Patienten oder Bewerber Unterlagen verschlüsselt an Sie senden.
  • Einmal öffnen, dann weg — nach dem Abruf oder mit Ablauf der Frist löscht sich die Sendung selbst.
  • Passkey statt Passwort — der Empfänger weist sich mit Face ID, Fingerabdruck oder Geräte-PIN aus.
  • Einbettbar in die eigene Website — das Formular lässt sich als iframe einbinden, im eigenen Layout.
  • AVV nach Art. 28 DSGVO im Business-Tarif, für alle, die geschäftlich mit fremden Daten arbeiten.

Technik dahinter

Der entscheidende Teil läuft nicht auf dem Server, sondern im Browser: Der Inhalt wird dort mit AES-GCM verschlüsselt, der Schlüssel per PBKDF2 aus dem Kennwort abgeleitet. Erst danach geht etwas ins Netz. Auf dem Server — eine PHP-Anwendung mit eigenem Prozess-Pool, Daten in SQLite — liegt ausschließlich der Chiffretext.

Das heißt konkret: Ich kann nicht mitlesen, was jemand über SchlüsselBot verschickt, selbst wenn ich wollte. Der Schlüssel verlässt das Gerät des Absenders nie. Für die Anmeldung nutze ich WebAuthn, also Passkeys — es gibt kein Passwort, das man weitergeben oder abfangen könnte. Server steht in Deutschland.

Für wen

Für Steuerberatung, Kanzleien, Praxen, Personalabteilungen, IT-Dienstleister und Makler — überall dort, wo täglich vertrauliche Unterlagen hin und her gehen und E-Mail eigentlich zu unsicher ist. Und für alle anderen, die einfach mal ein Passwort verschicken müssen, ohne es in einem Chatverlauf zu hinterlassen.

SchlüsselBot ausprobieren

Schreib mir