Einmal-Geheimnisse: Sie übergeben ein Passwort, einen API-Schlüssel oder eine Kontonummer über einen Link, der sich beim Lesen selbst zerstört. Mit Lesebestätigung, bei Bedarf mit Verifizierungscode und mit einem signierten Zertifikat, das belegt, was geteilt wurde, wer es geöffnet hat und wann es verschwunden ist.
Der Nachweis bleibt. Die Daten nicht.
Das ist kein Fehler der Leute: E-Mail war nie ein Ort, um Schlüssel aufzubewahren, sondern nur der einzige, der zur Hand war.
Das Passwort, das Sie vor zwei Jahren verschickt haben, liegt immer noch im Posteingang dieser Person, auf ihrem Mobiltelefon, im Chatverlauf und im Backup des Mailservers. Im Klartext und ohne Ablauf.
Eine Weiterleitung, ein Screenshot in der Gruppe, ein Laptop, der mit nach Hause geht. Niemand sagt Ihnen Bescheid, und Sie können nicht wissen, wie viele Personen diesen Schlüssel heute haben.
Per E-Mail geteilte Schlüssel haben weder Eigentümer noch Datum. Wenn jemand das Unternehmen verlässt oder der Dienstleister wechselt, weiß niemand, welche Zugangsdaten zu ändern wären.
Am Tag des Audits haben Sie nur eine gesendete E-Mail. Nicht, wer sie gelesen hat, nicht wann, nicht ob der Schlüssel noch gilt. Und ein kostenloser öffentlicher Dienst lässt Ihnen bestenfalls einen Screenshot.
Für den Absender heißt das: Text einfügen, Link kopieren. Für Sie heißt es: Es ist nicht mehr unsichtbar.
Sie fügen den Text ein — bis zu 20.000 Zeichen — oder klicken auf Passwort erzeugen, und der Browser erstellt eines mit 20 Zeichen ohne Buchstaben, die man beim Diktieren verwechselt. Es wird verschlüsselt, bevor es die Datenbank berührt. Die Bezeichnung, an der Sie es in Ihrer Liste erkennen, wird an niemanden versendet.
Sie kopieren den Link und senden ihn, wie Sie möchten, oder lassen Dokuflex ihn versenden: als zertifizierte E-Mail, die im Protokoll erfasst wird, oder per SMS mit Kurzlink auf eigener Domain. Den Ablauf wählen Sie: von 1 Stunde bis 30 Tage.
Vor der Anzeige können Sie eine Passphrase verlangen, die Sie über einen anderen Kanal übergeben, einen sechsstelligen Code an E-Mail oder Mobiltelefon, oder beides. Sie erhalten eine Benachrichtigung, sobald gelesen wird, mit IP-Adresse und Browser.
Beim Lesen, beim Aufbrauchen der erlaubten Abrufe, beim ungeöffneten Ablauf oder wenn Sie es von Hand vernichten. Der Inhalt wird aus der Datenbank gelöscht. Datensatz, SHA-256-Fingerabdruck und Chronologie bleiben. Die Daten nicht.
Ohne Passphrase wird jedes Geheimnis mit einem Schlüssel verschlüsselt, der aus dem Hauptschlüssel der Installation und einem eigenen Salt je Datensatz abgeleitet wird: Ein Systemadministrator könnte es theoretisch entschlüsseln.
Aktivieren Sie die Passphrase — jene, die Sie dem Empfänger am Telefon durchgeben —, wird der Schlüssel ausschließlich aus ihr abgeleitet, mit PBKDF2-HMAC-SHA256 und 150.000 Iterationen. Dokuflex speichert weder die Phrase noch einen Hash davon noch irgendetwas, womit man sie aus der Datenbank heraus angreifen könnte. Das Geheimnis liegt dort als undurchsichtiger Block, den niemand außer dem Kenner der Phrase öffnet.
Und wir sagen es, bevor wir verkaufen: Geht die Passphrase verloren, ist der Inhalt nicht wiederherstellbar. Auch nicht von uns. Genau diese Eigenschaft ist der Kaufgrund.
| Ohne Passphrase | Mit Passphrase | |
|---|---|---|
| Schlüssel | Hauptschlüssel + Salt je Datensatz | Nur aus der Phrase abgeleitet |
| Administrator kann lesen | Theoretisch ja | Nein |
| Wenn die Phrase verloren geht | Nicht anwendbar | Inhalt nicht wiederherstellbar |
| Wie die Phrase übergeben wird | — | Über einen anderen Kanal: Telefon, persönlich |
Der Unterschied zwischen «doch, ich habe es Ihnen geschickt» und einem Beleg vor Kunde, Prüfer oder Gericht.
Zu jedem Geheimnis laden Sie ein PDF im selben Format wie der Signaturbericht von Dokuflex herunter, signiert mit dem Zertifikat Ihrer Organisation und zeitgestempelt von einem Zeitstempeldienst (TSA). Es enthält den Datensatz, den SHA-256-Fingerabdruck des Inhalts, den Schutzmodus, die verbrauchten Abrufe und die vollständige Chronologie aller Ereignisse.
Es passt zu dem, was ohnehin verlangt wird: Verschlüsselung und Zugriffskontrolle nach Artikel 32 DSGVO, Verwaltung der Authentisierungsinformationen nach ISO/IEC 27001 (A.5.17) und die Protokollierung, die der IT-Grundschutz des BSI vorsieht.
Beispielzertifikat ansehenWas sich ändert, ist nicht der Komfort, sondern das, was Sie hinterher belegen können.
| Kriterium | E-Mail oder Chat | Kostenloser öffentlicher Dienst | Einmal-Geheimnisse |
|---|---|---|---|
| Wo die Daten liegen | Für immer in jedem Postfach und Backup, das sie passieren | Auf dem Server eines Dritten, außerhalb Ihres Vertrags | In Ihrem Dokuflex, verschlüsselt, Löschung beim Lesen |
| Wer lesen kann | Jeder mit Zugang zu Postfach, Mobiltelefon oder Backup | Der Anbieter, sofern Sie ihm nicht vertrauen | Mit Passphrase niemand: auch Dokuflex kann nicht entschlüsseln |
| Verbrennen Vorschau und Virenschutz den Link? | Nicht anwendbar | Ja: Sie folgen dem Link selbst, das Geheimnis ist vorher verbraucht | Nein. Die Anzeige erfordert ein POST: Die URL allein verrät nichts |
| Prüfen, wer öffnet | Nichts | Nichts | Sechsstelliger Code an E-Mail oder Mobiltelefon, auch bei Weiterleitung |
| Was Sie im Audit zeigen | Eine gesendete E-Mail. Nichts darüber, wer sie las | Bestenfalls einen Screenshot | Nachweiszertifikat als PDF, signiert und zeitgestempelt |
| Nachvollziehbarkeit | Keine | Minimal, und beim Anbieter | Erstellung, Versand, Öffnung, Code, Fehlversuche, Sperre, Vernichtung |
| Passt zu dem, was Sie haben | — | Eigenes Konto, eigene Benutzer, eigene Rechnung | Gleicher Benutzer, gleiche Rechte, gleiches Protokoll und REST-API |
Ein Prüfer fragt nicht, ob Sie ein Werkzeug haben. Er fragt, wie in Ihrem Unternehmen Zugangsdaten übergeben werden, wer sie gesehen hat und was danach mit ihnen passiert ist. Ein verschlüsselter Einmal-Kanal mit Zertifikat beantwortet diese drei Fragen mit Daten.
Die Verweise sind mit ihrer amtlichen Quelle verlinkt. Diese Seite ist keine Rechtsberatung: Die Konformität hängt auch von Ihren Richtlinien und von der Nutzung ab.
Verlangt dem Risiko angemessene technische und organisatorische Maßnahmen und nennt ausdrücklich die Verschlüsselung und die Fähigkeit, die Vertraulichkeit auf Dauer sicherzustellen. Ein Klartext-Passwort in einer E-Mail, die niemand löscht, ist an diesem Maßstab schwer zu verteidigen.
«Authentisierungsinformationen»: behandelt ausdrücklich deren Zuteilung und Verteilung, einschließlich der Pflicht, sie über einen sicheren Kanal zu übergeben und nicht im Klartext zu übertragen. Das ist wörtlich dieser Vorgang — und eines der Controls, an denen ein Zertifizierungsaudit am leichtesten scheitert.
Der Baustein Identitäts- und Berechtigungsmanagement verlangt geregelte Vergabe und sichere Übermittlung von Zugangsdaten sowie Protokollierung. Das BSI rät seit 2020 außerdem vom erzwungenen regelmäßigen Passwortwechsel ab — mehr dazu in unserer Passwortrichtlinie für Unternehmen.
Führt Kryptografie- und Verschlüsselungskonzepte sowie sichere Kommunikation unter den Risikomanagementmaßnahmen auf, neben der Multi-Faktor-Authentisierung. In Deutschland umgesetzt durch das NIS2UmsuCG.
Der sichere Weg, ein Passwort zu teilen, besteht darin, es nie in den Kanal zu schreiben, über den man es verschickt. Mit den Einmal-Geheimnissen von Dokuflex wird der Inhalt vor dem Speichern mit AES-256-GCM verschlüsselt, reist als Link mit einem 24 Byte langen Zufallstoken und wird in dem Moment aus der Datenbank gelöscht, in dem er gelesen wird. Sie können eine Passphrase verlangen, die Sie über einen anderen Kanal übergeben, einen sechsstelligen Verifizierungscode an E-Mail oder Mobiltelefon des Empfängers, oder beides, und einen Ablauf zwischen 1 Stunde und 30 Tagen festlegen, damit der Link auch dann stirbt, wenn ihn niemand öffnet.
Gegenüber einem kostenlosen Dienst im Internet liegt der Unterschied in Kontrolle und Nachweis: Die Daten bleiben in Ihrem eigenen Dokuflex statt auf dem Server eines Dritten ohne Vertrag; die Anzeige des Geheimnisses erfordert eine POST-Anfrage, sodass Mailvorschauen und Virenscanner es nicht vorzeitig verbrauchen; und zu jedem Geheimnis laden Sie ein signiertes und zeitgestempeltes Nachweiszertifikat als PDF herunter. Alles mit den Benutzern, Berechtigungen und Protokollen, die Sie schon haben. Ausführlich im Leitfaden warum man Passwörter nicht per E-Mail verschicken sollte.
Das Teilen von Zugangsdaten ist ein ausdrückliches Control der ISO/IEC 27001 (A.5.17), eine technische Maßnahme nach Artikel 32 DSGVO und Teil des Berechtigungsmanagements im BSI-Grundschutz. Das Nachweiszertifikat hält den SHA-256-Fingerabdruck des Inhalts, den Schutzmodus, die verbrauchten Abrufe und die vollständige Chronologie fest: Erstellung, Versand, Öffnung, Verifizierung, Fehlversuche, Sperre und Vernichtung. Geht es um Dateien statt um Text, ist die Ergänzung der sichere Dateiversand; wollen Sie Passwörter überhaupt reduzieren, führt der Weg über Passkeys und SSO mit Zwei-Faktor-Authentisierung.
Mit einem Einmal-Link: Der Inhalt wird verschlüsselt übertragen, einmal angezeigt und in dem Moment aus der Datenbank gelöscht, in dem er gelesen wird. Was man nie tun sollte, ist, ihn in den Text einer E-Mail oder einer Chat-Nachricht zu schreiben, denn dort bleibt er im Postfach des Empfängers, auf dessen Mobiltelefon, im Gesprächsverlauf und in den Backups des Mailservers liegen, ohne Ablauf und ohne dass jemand weiß, wer ihn gesehen hat. Wenn Sie zusätzlich sicherstellen wollen, dass die richtige Person ihn öffnet und nicht derjenige, der eine Weiterleitung erhält, ergänzen Sie einen Verifizierungscode an deren E-Mail-Adresse oder Mobiltelefon.
Der Inhalt wird entschlüsselt, auf dem Bildschirm angezeigt, und der verschlüsselte Inhalt wird in der Datenbank auf null gesetzt. Ab diesem Moment ist der Link wertlos: Der Datensatz des Geheimnisses, der SHA-256-Fingerabdruck des Geteilten und die Chronologie der Ereignisse bleiben erhalten, die Daten selbst nicht. Wer es erstellt hat, erhält eine Lesebestätigung mit Datum, IP-Adresse und Browser.
Das hängt vom Modus ab. Ohne Passphrase wird jedes Geheimnis mit einem Schlüssel verschlüsselt, der aus dem Hauptschlüssel der Installation und einem eigenen Salt je Datensatz abgeleitet wird; ein Systemadministrator könnte es theoretisch entschlüsseln. Aktivieren Sie die Passphrase, wird der Schlüssel ausschließlich aus dieser Phrase mit PBKDF2-HMAC-SHA256 und 150.000 Iterationen abgeleitet: Weder die Phrase noch ein Hash davon noch irgendetwas, womit man sie aus der Datenbank heraus angreifen könnte, wird gespeichert. In diesem Modus kann niemand, auch wir nicht, das Geheimnis öffnen. Der Preis dafür: Geht die Passphrase verloren, ist der Inhalt nicht wiederherstellbar.
Nein. Das ist der klassische Fehler öffentlicher Geheimnis-Dienste: Anti-Malware-Filter und Linkvorschauen der Mailprogramme folgen den URLs von sich aus, und das Geheimnis wird verbraucht, bevor der Empfänger es überhaupt sieht. Hier verrät das Öffnen der URL nichts: Die Anzeige des Inhalts erfordert eine ausdrückliche Nutzeraktion über eine POST-Anfrage, sodass automatisches Crawling das Geheimnis nicht verbrennen kann.
In drei Punkten. Wo die Daten liegen: hier in Ihrem eigenen Dokuflex und nicht auf dem Server eines Dritten, mit dem Sie keinen Vertrag haben. Was Sie hinterher belegen können: Sie laden ein Nachweiszertifikat als PDF herunter, signiert von Ihrer Organisation und mit Zeitstempel, statt eines Screenshots. Und womit es zusammenpasst: dieselben Benutzer, dieselben Berechtigungen, dasselbe Auditprotokoll und eine REST-API, ohne separates Konto und ohne separate Rechnung.
Nein, es ergänzt ihn. Ein Passwortmanager ist dafür gebaut, Zugangsdaten über die Zeit zu speichern und zu verwenden; Einmal-Geheimnisse sind für den Moment der Übergabe gebaut, und genau dort lassen Manager eine Lücke, in der die Leute wieder zu E-Mail oder Chat greifen. Üblich ist beides: Der Manager verwahrt, das Einmal-Geheimnis übergibt.
Es belegt, dass genau dieser Inhalt geteilt wurde, über seinen SHA-256-Fingerabdruck; wann er erstellt, wann und über welchen Kanal er versendet wurde; dass jemand ihn geöffnet hat, von welcher IP-Adresse und mit welchem Browser; dass mit einem Code verifiziert wurde, falls Sie das verlangt haben; und dass der Inhalt vernichtet wurde, wann und aus welchem Grund. Es belegt nicht, was im Inhalt stand, denn das Zertifikat führt ihn bewusst nicht auf; auch nicht, dass die Person, die den Link geöffnet hat, die ist, für die sie sich ausgibt, es sei denn, Sie haben einen Verifizierungscode verlangt; auch nicht, dass der Empfänger ihn nicht weitergeleitet hat; und nichts darüber, was nach dem Lesen mit den Daten geschieht.
Artikel 32 DSGVO verlangt dem Risiko angemessene technische Maßnahmen und nennt ausdrücklich Verschlüsselung und Zugriffskontrolle. Control A.5.17 der ISO/IEC 27001:2022 behandelt gezielt die Zuteilung und Verteilung von Authentisierungsinformationen, also genau diesen Vorgang. Der IT-Grundschutz des BSI regelt mit ORP.4 das Identitäts- und Berechtigungsmanagement, einschließlich der sicheren Übermittlung von Zugangsdaten. Und die NIS2-Richtlinie führt Kryptografiekonzepte unter ihren Risikomanagementmaßnahmen auf. Die Konformität insgesamt hängt zusätzlich von Ihren Richtlinien und von der Nutzung ab.
Es gibt nichts zu installieren und kein zweites Konto anzulegen: Es ist ein weiteres Dokuflex-Modul, mit den Benutzern und Berechtigungen, die Sie bereits haben. Fragen Sie eine Demo von zehn Minuten an und schicken Sie sich selbst ein Geheimnis.