Wenn Sie nach „onion email.org“ oder „anon email“ suchen, suchen Sie wahrscheinlich nach E-Mail-Diensten, die über Tor betrieben werden. Aber die Terminologie ist verwirrend: Es gibt Dienste, die .onion-Domain-Zugang anbieten, Dienste, die sich selbst als „Onion“-Anbieter bezeichnen, und Unterscheidungen, die für Ihr Bedrohungsmodell wichtig sind. Dieser Artikel erklärt, was Onion-E-Mail tatsächlich ist, wie die Architektur funktioniert und wo Dienste wie Onion Mail innerhalb des breiteren E-Mail-Datenschutz-Ökosystems einzuordnen sind.
In diesem Artikel
Was „Onion-E-Mail“ bedeutet
Der Begriff „Onion-E-Mail“ bezieht sich auf E-Mail-Dienste, die über das Tor-Netzwerk zugänglich sind, typischerweise über eine .onion-Adresse. Eine .onion-Adresse ist eine spezielle Top-Level-Domain, die einen anonymen Onion Service bezeichnet, der über das Tor-Netzwerk erreichbar ist. Onion Services sind Dienste, wie Webseiten, die nur über das Tor-Netzwerk zugänglich sind.
Im Gegensatz zu herkömmlicher E-Mail, bei der Ihr E-Mail-Client über das öffentliche Internet eine Verbindung zu einem Server herstellt, hostet ein Onion-E-Mail-Dienst seinen Mailserver als Tor Hidden Service. Auf einen Onion Service wird über seine Onion-Adresse zugegriffen, und das Tor-Netzwerk kann Daten zu und von Onion Services weiterleiten, während die Anonymität beider Parteien gewahrt bleibt.
Dies unterscheidet sich von der Verwendung eines VPN für den Zugriff auf einen standardmäßig verschlüsselten E-Mail-Anbieter. Ein VPN verbirgt Ihre IP-Adresse vor dem E-Mail-Anbieter, aber der Serverstandort des Anbieters ist öffentlich. Die IP-Adresse eines Onion Service ist geschützt – Onion Services sind ein Overlay-Netzwerk über TCP/IP, sodass IP-Adressen im Protokoll nicht einmal verwendet werden.
Wie Tor Onion Services E-Mail schützen
Wenn Sie auf einen Onion-E-Mail-Dienst zugreifen, erhalten sowohl Sie als auch der Server spezifische Schutzmaßnahmen. Tor trennt Identifikation und Routing, indem es Kommunikation verschlüsselt und zufällig durch ein Netzwerk von Relays weiterleitet, die von Freiwilligen betrieben werden, und dabei Verschlüsselung auf mehreren Ebenen einsetzt, um Forward Secrecy zwischen den Relays zu gewährleisten.
Der Onion Service stellt langfristige Verbindungen zu Introduction Points über anonymisierte Schaltkreise her, sodass der Server den Standort des Dienstes nicht an die Introduction Points offenbart. Der Standort und die IP-Adresse von Onion Services sind verborgen, was es für Angreifer schwierig macht, sie zu zensieren oder ihre Betreiber zu identifizieren.
Auf der Client-Seite ist der Onion Service-Datenverkehr vom Client zum Onion-Host verschlüsselt, vergleichbar mit kostenlosem starkem SSL/HTTPS. Der gesamte Datenverkehr zwischen Tor-Benutzern und Onion Services ist Ende-zu-Ende verschlüsselt, sodass Sie sich keine Sorgen über die Verbindung über HTTPS machen müssen.
Diese Architektur bietet Schutz gegen mehrere spezifische Bedrohungen: Überwachung auf Netzwerkebene kann nicht erkennen, mit welchem Dienst Sie sich verbinden, der Dienstbetreiber kann Ihre IP-Adresse nicht sehen, und Man-in-the-Middle-Angriffe auf die Verbindung selbst werden durch die mehrschichtige Verschlüsselung von Tor abgemildert. Wenn Sie sich auf einer Website befinden, die HTTPS-Verschlüsselung verwendet, sind wichtige Metadaten für Server, die Ihre Verbindung beobachten können, wie Ihr Internetdienstanbieter oder der von Ihnen verwendete WLAN-Router, weiterhin sichtbar – Onion Services verbergen diese Metadaten.
Die .onion-Adressstruktur
Adressen in der .onion-TLD sind undurchsichtige, nicht-mnemonische, alphanumerische Zeichenfolgen, die automatisch basierend auf einem öffentlichen Schlüssel generiert werden – entweder ein 80-Bit-Hash (Version 2, 16 Zeichen) oder ein 256-Bit-ed25519-öffentlicher Schlüssel mit Versionsnummer und Prüfsumme (Version 3, 56 Zeichen). Seit Oktober 2021 unterstützen stabile Versionen der Tor-Software keine V2-Adressen mehr.
Eine .onion-Adresse der aktuellen Generation sieht folgendermaßen aus: pflujznptk5lmuf6xwadfqy6nffykdvahfbljh7liljailjbxrgvhfid.onion. Die Adresse eines Onion Service wird automatisch generiert – die .onion-URL ermöglicht es Tor sicherzustellen, dass eine Verbindung zum richtigen Standort hergestellt wird und dass die Verbindung nicht manipuliert wird.
Diese kryptographische Adressierung bietet Authentifizierung: Wenn ein Benutzer eine bestimmte Onion-Adresse besucht, weiß er, dass der angezeigte Inhalt nur von dieser bestimmten Onion-Adresse stammen kann – eine Nachahmung ist nicht möglich.
Onion-E-Mail vs. standardmäßig verschlüsselte E-Mail
Die meisten datenschutzorientierten E-Mail-Anbieter (ProtonMail, Tuta, Mailbox.org) bieten HTTPS-Zugang und Ende-zu-Ende-Verschlüsselung für gespeicherte Nachrichten. Einige bieten auch .onion-Adressen als optionale Zugriffsmethode an. Die Unterscheidung ist für Ihr Bedrohungsmodell wichtig.
Standard-verschlüsselte E-Mail über Clearnet: Ihre E-Mail ist im Ruhezustand und während der Übertragung zwischen Ihnen und dem Anbieter verschlüsselt. Der Anbieter kennt Ihre IP-Adresse, es sei denn, Sie verwenden ein VPN oder den Tor Browser, um auf dessen Clearnet-Domain zuzugreifen. Der Serverstandort und die organisatorische Identität des Anbieters sind öffentlich.
Verschlüsselte E-Mail mit .onion-Zugang: Proton bietet verschlüsselte E-Mail über eine Tor-Onion-Website an, die eine anonyme Verbindung zu Proton ermöglicht. Die Verwendung von Tor für den Zugriff auf Proton ist optional, kann aber in manchen Situationen zusätzliche Sicherheitsvorteile bringen – die Weiterleitung des Datenverkehrs über Tor erschwert die Rückverfolgung Ihrer Internetverbindung, um festzustellen, dass Sie einen Proton-Dienst nutzen. Die organisatorische Identität, die Serverstandorte und die Compliance-Verpflichtungen von Proton bleiben jedoch unverändert.
Native Onion-E-Mail-Dienste: Dienste, die von Grund auf für den Betrieb über Tor konzipiert wurden, oft ohne öffentliche organisatorische Identität, ohne Offenlegung der Server-IP und mit einer Architektur, die den Tor-Zugang als primären Modus voraussetzt. Der Dienst bietet sowohl eine .onion-Adresse als auch einen Clearnet-Zugang, aber das Design priorisiert die Tor-First-Nutzung.
Registrierung und Identitätsschutz
Der Zugriff auf E-Mail über Tor ist bedeutungslos, wenn der Registrierungsprozess identifizierende Informationen sammelt. Die Registrierung erfordert nur einen Benutzernamen und ein Passwort – keine Telefonnummer, keine sekundäre E-Mail-Adresse, kein Geburtsdatum oder andere identifizierende Informationen.
Proton Mail ermöglicht die Anmeldung ohne persönliche Daten, obwohl ProtonMail für viele Konten eine Telefonnummer verlangt, abhängig von den Bedingungen bei der Kontoerstellung und der IP-Reputation. Tuta verwendet einen eigenen Verschlüsselungsstandard, um Ihr gesamtes Postfach einschließlich Betreffzeilen und Kontakte zu verschlüsseln, und Sie müssen keine personenbezogenen Daten eingeben, um Ihr Konto zu erstellen.
Auch die Registrierungsumgebung ist wichtig. Wenn Sie sich für ein E-Mail-Konto über Clearnet ohne VPN registrieren, sieht der Anbieter Ihre IP-Adresse während der Anmeldung, selbst wenn er sie nicht langfristig speichert. Die Registrierung über Tor verhindert diese anfängliche Offenlegung.
Verschlüsselungsmodelle: PGP vs. proprietäre Standards
Onion-E-Mail-Dienste unterscheiden sich in der Handhabung der Nachrichtenverschlüsselung. PGP-Verschlüsselung ist eine der am weitesten akzeptierten Methoden zur Gewährleistung der Vertraulichkeit und Integrität von Informationen, die Anfang der 1990er Jahre von Phil Zimmermann unter Verwendung einer Kombination aus symmetrischer und Public-Key-Kryptographie entwickelt wurde.
Eine Standard-PGP-Implementierung bedeutet, dass Benutzer mit jedem anderen PGP-fähigen Dienst oder Einzelpersonen kommunizieren können. Während ProtonMail Betreffzeilen unverschlüsselt lässt, verschlüsselt Tuta alles einschließlich Headers und Kontakte. Allerdings verwendet Tuta ein proprietäres Verschlüsselungsformat anstelle des Standard-PGP, was bedeutet, dass die Interoperabilität mit externen PGP-Benutzern Tuta-spezifische Workflows erfordert.
Für Benutzer, die bereits PGP mit Kontakten außerhalb des Ökosystems des E-Mail-Anbieters verwenden, ist die Standard-PGP-Unterstützung wichtig. Für Benutzer, die hauptsächlich innerhalb der Benutzerbasis eines einzelnen Anbieters kommunizieren, kann eine proprietäre Verschlüsselung, die mehr Metadaten abdeckt, vorzuziehen sein.
Zahlungsanonymität und Kryptowährung
Die anonyme Registrierung wird untergraben, wenn Sie mit einer Kreditkarte bezahlen, die mit Ihrer Identität verknüpft ist. Posteo ermöglicht eine vollständig anonyme Anmeldung und Bezahlung per Bargeld per Post, Bitcoin oder Banküberweisung ohne Namensangabe und protokolliert keine IP-Adressen. Proton akzeptiert Kryptowährungen, betont aber die Zahlungsanonymität nicht in gleicher Weise wie Dienste, die speziell für Benutzer mit hohem Bedrohungspotenzial entwickelt wurden.
IMAP/SMTP und Client-Kompatibilität
Standard-E-Mail-Infrastruktur, die auf Open-Source-Komponenten aufbaut, ist über SMTP und IMAP vollständig mit dem E-Mail-Ökosystem interoperabel. Das bedeutet, Sie können Thunderbird, K-9 Mail oder einen anderen Standard-E-Mail-Client konfigurieren, um auf Ihr Konto zuzugreifen.
Für den reinen Onion-Zugang über IMAP/SMTP müssen Sie die Verbindung Ihres E-Mail-Clients durch Tor leiten. Das TorBirdy-Add-on für Thunderbird wurde historisch dafür verwendet, obwohl sich sein Entwicklungsstatus im Laufe der Jahre geändert hat. Alternativ können Sie ein systemweites Tor konfigurieren und Ihren E-Mail-Client auf den localhost-SOCKS-Proxy verweisen.
Während Onion-Dienste oft im Zusammenhang mit Websites diskutiert werden, können sie für jeden TCP-Dienst verwendet werden und werden häufig für Secure Shell, Chat-Dienste wie IRC und XMPP oder Filesharing eingesetzt. E-Mail über IMAP und SMTP passt in dieses Modell.
Die Unterscheidung zwischen temporärer und permanenter E-Mail
Nicht alle anonymen E-Mails sind für denselben Anwendungsfall konzipiert. Eine Wegwerf-E-Mail ist eine temporäre und oft anonyme E-Mail-Adresse, die für eine bestimmte, zeitlich begrenzte Aufgabe erstellt wird – im Gegensatz zu einer dauerhaft verwendeten Haupt-E-Mail-Adresse ist die Wegwerfversion so konzipiert, dass sie für einen definierten Zeitraum dient.
Dienste wie Guerrilla Mail, 10minutemail und Temp-Mail bieten sofortige, anmeldefreie temporäre Adressen für den Empfang von Bestätigungs-E-Mails. Sie sind nicht verschlüsselt, unterstützen kein PGP und sind für laufende Korrespondenz ungeeignet. SimpleLogin bietet E-Mail-Aliase mit Open-Source-Code mit Sitz in der Schweiz und fungiert eher als Weiterleitungsebene denn als eigenständiges Postfach.
Onion-E-Mail-Dienste sind dagegen für die langfristige Nutzung mit persistenten Konten, verschlüsseltem Speicher und der Möglichkeit konzipiert, von externen Adressen zu senden und zu empfangen. Die Anonymität ist architektonisch, nicht temporär.
Jurisdiktion und organisatorische Transparenz
Onion Mail operiert als Teil der Onion Search Engine LLC, einer in den Vereinigten Staaten registrierten Einheit. Dies ist eine überprüfbare rechtliche Struktur, kein anonymes Kollektiv. Die US-Jurisdiktion bringt spezifische rechtliche Verpflichtungen mit sich, einschließlich der Möglichkeit von Gerichtsbeschlüssen und National Security Letters, obwohl eine Zero-Knowledge-Architektur das, was offengelegt werden kann, einschränkt.
Proton Mail bietet Ende-zu-Ende-Verschlüsselung und eine strikte Zero-Access-Architektur und hat seinen Sitz in der Schweiz, was von strengen Datenschutzgesetzen profitiert. Tuta hat seinen Sitz in Deutschland und verwendet einen eigenen Verschlüsselungsstandard. Posteo ist ein deutscher Anbieter, der keine IP-Adressen protokolliert und alle E-Mails im Ruhezustand verschlüsselt speichert.
Unterschiedliche Jurisdiktionen sind für unterschiedliche Bedrohungsmodelle wichtig. Schweizer und deutsche Anbieter operieren unter der DSGVO und haben Transparenzberichte veröffentlicht. US-Anbieter operieren unter anderen rechtlichen Rahmenbedingungen. Dienste ohne offengelegte Jurisdiktion oder mit anonymen Betreibern bergen andere Risiken: Sie bieten möglicherweise eine stärkere operative Sicherheit oder sie verschwinden ohne Vorankündigung, wie es beim ursprünglichen TorMail im Jahr 2013 der Fall war.
Was Onion-E-Mail nicht schützt
Onion-E-Mail schützt Metadaten auf Netzwerkebene: mit wem Sie sich verbinden, wann und von wo. Sie schützt nicht grundsätzlich den Nachrichteninhalt, es sei denn, es wird auch Verschlüsselung verwendet. Sie schützt nicht vor Kompromittierung Ihres Geräts, Phishing oder Social Engineering.
Kein E-Mail-Dienst allein garantiert vollständige Anonymität – Metadaten einschließlich der IP-Adresse, von der Sie sich verbinden, Zeitstempel und Nutzungsmuster können Sie immer noch identifizieren, selbst wenn der Nachrichteninhalt verschlüsselt ist. Wenn Sie gelegentlich über Clearnet auf Ihr Onion-E-Mail-Konto zugreifen oder von einem Gerät aus, das mit Ihrer Identität verbunden ist, wird die durch den Tor-Zugang gebotene Anonymität geschwächt.
Operative Sicherheit ist wichtiger als die Werkzeuge. Die Verwendung des Tor Browsers für den Zugriff auf einen Onion-E-Mail-Dienst über Ihre Heim-Internetverbindung, während Sie auf demselben Gerät bei Ihren persönlichen Social-Media-Konten angemeldet sind, bietet keine sinnvolle Anonymität. Die Verwendung von Tails auf einem Gerät, das nie mit Ihrer Identität in Verbindung gebracht wurde, der Zugriff nur über öffentliches WLAN, das Sie nicht regelmäßig besuchen, mit Bezahlung über anonym erworbene Kryptowährung – das ist ein anderes Bedrohungsmodell.
Auswahl eines Onion-E-Mail-Dienstes
Wenn Ihr Bedrohungsmodell Überwachung auf Netzwerkebene, ISP-Monitoring oder die Notwendigkeit umfasst, zu verbergen, dass Sie überhaupt E-Mail verwenden, ist der native .onion-Zugang relevant. Wenn Sie verschlüsselte Nachrichteninhalte benötigen, aber damit einverstanden sind, dass der Anbieter Ihre IP-Adresse kennt, kann ein standardmäßig verschlüsselter Anbieter, auf den über Clearnet zugegriffen wird, ausreichen.
Dienste, die speziell für Tor entwickelt wurden, bieten Vorteile bei der Standard-PGP-Interoperabilität, dem Tor-First-Design und Kryptowährungs-Zahlungsoptionen gegenüber Mainstream-Anbietern, die .onion-Adressen als optionale Funktion hinzugefügt haben. Open-Source-Post-Quanten-Infrastruktur – wie PQCServer, veröffentlicht unter AGPL-3.0 – veranschaulicht zukunftsorientierten kryptographischen Schutz gegen Quantencomputing-Bedrohungen in der Praxis.
Für Benutzer, die organisatorische Transparenz, etablierte rechtliche Rahmenbedingungen und umfassendere Funktions-Ökosysteme (Kalender, Kontaktverwaltung, mobile Apps) benötigen, können etablierte verschlüsselte Anbieter mit optionalem Tor-Zugang geeigneter sein.
Die Tor Browser-Anforderung
Genau wie bei jeder anderen Website müssen Sie die Adresse eines Onion-Dienstes kennen, um sich damit zu verbinden. Um einen Tor Hidden Service zu nutzen, müssen Sie Tor installiert haben oder Tor Browser verwenden – der einfachste Weg, Onion-Websites zu besuchen, besteht darin, Tor Browser herunterzuladen, der fast identisch mit Firefox ist, aber über integrierte Tor-Unterstützung verfügt.
Der Zugriff auf .onion-Adressen ohne Tor Browser ist über Tor2web-Gateways möglich, aber durch die Verwendung eines Gateways geben Benutzer ihre eigene Anonymität auf und vertrauen darauf, dass das Gateway den korrekten Inhalt liefert – sowohl das Gateway als auch der Onion-Dienst können Browser-Fingerprinting durchführen und auf die IP-Adressdaten der Benutzer zugreifen. Für tatsächliche Anonymität ist ein nativer Tor Browser-Zugriff erforderlich.
Die meisten Onion-E-Mail-Dienste bieten der Einfachheit halber auch Clearnet-Zugriff an (onionmail.org, onionmail.com). Dies ist nützlich, um E-Mails aus Umgebungen abzurufen, in denen die Installation von Tor Browser unpraktisch ist, aber es macht Ihre IP-Adresse für den Anbieter sichtbar und schützt nicht die Metadaten auf Netzwerkebene.
Fazit
Onion-E-Mail ist keine Produktkategorie – es ist ein architektonischer Ansatz. Dienste, die über Tor mit .onion-Adressen betrieben werden, bieten spezifische Schutzmaßnahmen: Sie verbergen Ihre IP-Adresse vor dem Dienst, verbergen die IP-Adresse des Dienstes vor Netzwerkbeobachtern, verschlüsseln Verbindungsmetadaten, die HTTPS allein nicht abdeckt, und widerstehen Zensur auf Netzwerkebene.
Ob dies relevant ist, hängt davon ab, wogegen Sie sich schützen möchten. Für Journalisten, die mit Quellen in feindlichen Rechtsräumen kommunizieren, für Personen in Regionen mit umfassender ISP-Überwachung oder für jeden, der verhindern muss, dass Netzwerkanalysen überhaupt offenlegen, dass verschlüsselte E-Mail verwendet wird, bietet Onion-E-Mail architektonische Vorteile, die VPNs und Clearnet-Verschlüsselung nicht bieten.
Die Terminologie ist nach wie vor inkonsistent. Suchanfragen nach „onion email.org“ suchen möglicherweise speziell nach Onion Mail oder nach einem beliebigen E-Mail-Anbieter mit .onion-Zugriff. Das Verständnis dessen, was die .onion-Architektur bietet – und was nicht – verdeutlicht, welches Dienstdesign zu Ihrem Bedrohungsmodell passt.