Zum Inhalt springen
Klarinbox

Ihre E-Mails gehen nicht fort. Prüfen Sie es selbst.

Ihre Nachrichten bleiben auf Ihrem Gerät, und Sie können das in dreißig Sekunden kontrollieren. Diese Seite erklärt, wie.

Drei Prüfungen

  1. Der Tab Netzwerk

    Öffnen Sie die Entwicklerwerkzeuge des Browsers (F12), Tab Netzwerk, legen Sie dann eine Nachricht ab und machen Sie ein PDF daraus. Sie sehen, wie Skripte und Schriften der Website geladen werden, und keine Anfrage, die Ihre Nachricht mitnimmt.

  2. Der Flugmodus

    Laden Sie eine Werkzeugseite, trennen Sie das Netz und arbeiten Sie weiter: Lesen, Entnehmen und PDF funktionieren weiter.

  3. Die Sicherheitsrichtlinie

    Zeigen Sie den Quelltext der Seite an: Das Element Content-Security-Policy trägt connect-src 'self'. Der Browser verweigert der Seite jede Verbindung zu einer anderen Domäne, gleich welchen Code sie ausführt.

Die Inhaltssicherheitsrichtlinie

Sie ist auf jeder Seite der Website dieselbe: default-src 'self', connect-src 'self' blob: data:, img-src 'self' blob: data:, form-action 'none', object-src 'none', base-uri 'none'. Keine Schrift wird von einem Anbieter geladen, kein Skript von einem CDN, keine Reichweitenmessung. script-src lässt zusätzlich 'wasm-unsafe-eval' und blob: zu, für den weiter unten beschriebenen Abschriftmotor: seinen WebAssembly-Code kompilieren, und ihn seinen Ausführungsstrang in den Speicher des Tabs schreiben lassen. Ein blob: kommt immer von der Seite selbst, nie von einer anderen Domäne.

Der Text einer E-Mail erscheint in einem abgeschotteten Rahmen ohne Skripte, der diese Richtlinie erbt: Ein anderswo gehostetes Bild wird darin vom Browser abgelehnt, was verhindert, dass eine Nachricht ihrem Absender das Öffnen meldet, und ein in einer Nachricht enthaltenes Formular kann nichts senden.

Was nicht hinausgeht

  • Die Datei und ihr Inhalt: gelesen, angezeigt, gesetzt und gespeichert im Tab.
  • Keine DNS-Anfrage: Die DKIM-Signatur einer Nachricht wird nicht neu berechnet, denn dafür müsste ein Schlüssel bei einem Server angefragt werden; angezeigt wird das Ergebnis, das der empfangende Server notiert hat.
  • Kein Zeitstempel von außen: Das in ein PDF geschriebene Erstellungsdatum ist das Ihres Rechners, und es wird auch so benannt.
  • Kein entferntes Bild, keine Schrift und kein Skript von Dritten.

Was von einem Tab in den anderen geht: Klarmask

Die Schaltfläche „In Klarmask schwärzen“ unter einem hier erstellten PDF öffnet Klarmask in einem neuen Tab und übergibt ihm dieses PDF. Die Datei geht von einem Tab Ihres Browsers in den anderen, auf Ihrem Rechner: Sie wird nirgendwohin hochgeladen, und der Tab Netzwerk zeigt keine Anfrage, die sie mitnimmt.

Ohne Ihre Handlung geht nichts fort: Das PDF wird erst beim Klick auf diese Schaltfläche übergeben, allein an die Adresse www.klarmask.com, nie an eine andere Website. Klarinbox wartet, bis die Empfangsseite von Klarmask die Prüfsumme der erhaltenen Datei bestätigt, und danach kann dieser Tab nichts mehr von ihr verlangen.

Auf der anderen Seite legt Klarmask das PDF für kurze Zeit in den privaten Bereich, den der Browser ihm zuweist, bis seine Werkstatt offen ist, prüft seine Prüfsumme und löscht es sofort. Klarmask hält dasselbe Versprechen wie Klarinbox und beschreibt diesen Weg auf seiner eigenen Seite zum Datenschutz.

Die einzige Anfrage der Website

Nach einem Speichern sendet Ihr Browser an diese Domäne eine Anfrage ohne Inhalt, die nur eine Familie und eine Zahl trägt: POST /compte?f=message&p=1. Sonst nichts: kein Dateiname, kein Inhalt, keine Adresse, kein Cookie.

Die Familie sagt, was geöffnet wurde: message für eine abgelegte Nachrichtendatei (.msg, .eml, .emlx, winmail.dat), boite für eine Nachricht aus einem Postfach (.pst, .ost, mbox), discussion für einen WhatsApp-Chat. Die Zahl ist die der Nachrichten oder Chats, die die gespeicherte Datei umfasst: Ein Anhang oder das PDF einer Nachricht zählen 1, das Archiv der Anhänge von zwanzig Nachrichten zählt 20. Eine Anlagenmappe, die Dateien und Postfachnachrichten mischt, sendet eine Anfrage je Familie. Dieselbe Nachricht zweimal gespeichert zählt zweimal.

Das Protokoll des Zählers schreibt nur ein Datum, die Familie und diese Zahl, und nur für eine gültige Anfrage. Das Zugriffsprotokoll der Website schreibt nur ein Datum, den Antwortcode und die angefragte Seite ohne ihre Abfragezeichenfolge. Keines von beiden behält IP-Adresse, Browserkennung oder Verweisquelle. Die Summen der Startseite werden daraus einmal pro Stunde gezogen.

Ein Browser, der darum bittet, nicht verfolgt zu werden (Global Privacy Control, Do Not Track), sendet nichts. Ein Fehlschlag beim Senden bleibt still: Er verhindert nie ein Speichern. Offline wird nichts gesendet und nichts für später aufgehoben.

Das Modell, das die Sprachnachrichten abschreibt

Ein WhatsApp-Chat enthält manchmal Sprachnachrichten, und eine Suche nach Wörtern sieht sie nicht. Klarinbox kann sie abschreiben, damit man darin suchen kann. Es tut das nur auf Ihre Anfrage hin und nennt die genaue Größe, bevor es irgendetwas herunterlädt. Solange Sie nicht zugestimmt haben, sieht die Suche die Töne nicht an, und das Werkzeug sagt es, statt glauben zu lassen, es habe alles gelesen.

Das Modell ist Whisper, von OpenAI unter der MIT-Lizenz veröffentlicht, in der von der ONNX-Gemeinschaft umgewandelten Fassung, auf eine Revision festgelegt. Diese Website liefert es aus, nie ein Dritter: etwa 102 MB (76 MB Gewichte und 26 MB WebAssembly-Motor), einmal heruntergeladen, Datei für Datei gegen die veröffentlichten Prüfsummen geprüft und dann in den privaten Bereich gelegt, den Ihr Browser dieser Website zuweist. Eine Datei, deren Prüfsumme nicht übereinstimmt, wird weder abgelegt noch ausgeführt, und eine Schaltfläche löscht das Ganze.

Die Abschrift geschieht im Tab, auf Ihrem Rechner: Der Ton geht nirgendwohin, und der Tab Netzwerk zeigt während der Arbeit keine Anfrage. Damit der Motor laufen kann, lässt die Sicherheitsrichtlinie die WebAssembly-Kompilierung ('wasm-unsafe-eval') und die in den Speicher des Tabs geschriebenen Module (blob:) zu: Das ist nicht 'unsafe-eval', kein JavaScript wird im Lauf ausgewertet, und diese beiden Zeilen öffnen keine Domäne.

Was die Abschrift zurückgibt, ist das Werk einer Maschine: Sie dient dem Lesen und dem Suchen, sie schreibt einen Eigennamen manchmal falsch, und sie ersetzt das Hören nicht. Die Ursprungsdatei bleibt die Sprachnachricht selbst, mit ihrer Prüfsumme.

Was Ihr Browser für die Arbeit offline behält

Nach dem Besuch einer Werkzeugseite behält ein Service Worker im Browser den Code der Website (die Werkstatt, ihre Leser, den PDF-Motor) und die Seiten Ihrer Sprache. Danach kann man das Netz trennen und weiterarbeiten, auch das Werkzeug wechseln.

Die Schriften und Emojis der PDF (etwa 31 MB insgesamt, davon 23 MB Schriften) werden erst bei ihrer ersten Verwendung behalten, nie im Voraus: Eine Nachricht auf Deutsch verlangt davon nur 1,7 MB. Der Motor prüft bei jeder Erstellung die Prüfsumme jeder Schrift, ob sie aus dem Netz oder aus diesem Zwischenspeicher kommt.

Dieser Zwischenspeicher enthält nur Dateien der Website: nie eine Ihrer Dateien, nie die Anfrage des Zählers. Er leert sich mit den Daten der Website, in den Einstellungen des Browsers, und erneuert sich mit jeder Version von selbst. Unverschlüsselt ausgeliefert oder von einer Festplatte geöffnet, arbeitet die Website auch ohne ihn.

Und die DSGVO

Klarinbox verarbeitet keine der personenbezogenen Daten in Ihren Nachrichten: Es erhält sie nicht. Der Herausgeber ist daher für das, was Sie öffnen, kein Auftragsverarbeiter, und es gibt weder Übermittlung noch Auftragsverarbeitungsvertrag noch festzulegende Speicherdauer. Sie bleiben dafür verantwortlich, was Sie mit den Nachrichten tun, besonders mit denen Dritter.

Wofür wir nicht einstehen

  • Ihr Browser und seine Erweiterungen. Eine Erweiterung, die Seiten lesen darf, kann lesen, was dort erscheint, hier wie überall.
  • Ihr Rechner. Ein Spionageprogramm auf dem Gerät sieht, was Sie sehen.
  • Die gespeicherten Dateien. Ein gespeicherter Anhang wird danach mit Ihren Programmen geöffnet, mit den Risiken einer erhaltenen Datei; ein per E-Mail verschicktes PDF verlässt Ihren Rechner.
  • Die Links einer Nachricht. Ein Link, dem Sie folgen, öffnet sich in einem neuen Tab, auf einer anderen Website: Was dort geschieht, liegt nicht mehr bei uns.