E-Mail oder Messenger, das ist am Ende zweitrangig. Entscheidend ist etwas anderes: der Text muss verschlüsselt sein, bevor er das eigene Gerät verlässt.
Ist der Inhalt bereits Geheimtext, nützt es einem Angreifer nichts, ihn auf dem Weg abzufangen. Diese Übersicht vergleicht die gängigen Wege dorthin.
Verschlüsselt erst der Übertragungsweg selbst – etwa die eingebaute Verschlüsselung eines Messengers –, hängt die Sicherheit von einem ab: der korrekten Umsetzung durch den Anbieter. Verschlüsselt dagegen der Text schon vorher, lokal, spielt der Kanal danach keine Rolle mehr.
Vier voneinander unabhängige Stufen. Jede für sich schon ein Hindernis, zusammen ein System:
Auch das Programm selbst ist geschützt. Mindestens 12 Zeichen, gehärtet mit Argon2id – einem Verfahren, das absichtlich viel Arbeitsspeicher und Rechenzeit frisst. Ein Brute-Force-Angriff auf dieses Passwort? In überschaubarer Zeit schlicht nicht praktikabel.
Vor der ersten gesicherten Kommunikation mit einem Kontakt steht ein Handshake. Danach erneuert sich der Sitzungsschlüssel nach jeder einzelnen Nachricht automatisch – Forward Secrecy. Und jede Nachricht lässt sich nur ein einziges Mal entschlüsseln, kein zweites Mal, nirgends – Replay-Schutz.
Dasselbe Ziel, fünf verschiedene Wege dorthin.
| Methode | Ende-zu-Ende-Verschlüsselung | Forward Secrecy | Läuft über Server des Anbieters |
|---|---|---|---|
| PGP / GPG | ✔ Ja (statischer Schlüssel) | ✘ Nein, sofern kein Zusatzprotokoll genutzt wird | ✘ Nein (offline) |
| Online-PGP-Tools | ✔ Ja | ● Abhängig vom Anbieter | ✔ Ja |
| Signal / WhatsApp | ✔ Ja, standardmäßig | ✔ Ja | ✔ Ja |
| Telegram (Standard-Chat) | ✘ Nein | ✘ Nein | ✔ Ja |
| Telegram (Secret Chat) | ✔ Ja, optional | ✔ Ja | ● Ja (Vermittlung) |
| RotorCrypt X | ✔ Ja, vor jedem Versand | ✔ Ja | ✘ Nein (offline) |
Bei PGP/GPG und RotorCrypt X: niemandem. Die Verschlüsselung läuft offline, auf dem eigenen Rechner. Der Quellcode von PGP/GPG ist obendrein öffentlich einsehbar.
Bei Signal, WhatsApp und Telegram sieht das anders aus. Man vertraut dem Anbieter – darauf, dass das Verfahren stimmt, keine Hintertür existiert. Signal Foundation und Meta sind US-Unternehmen. Und damit dem US CLOUD Act unterworfen, der US-Behörden Zugriff auf gespeicherte Daten ermöglichen kann. Unabhängig davon, wo der Server tatsächlich steht.
Signal, WhatsApp, Telegram: verschlüsseln automatisch, im Hintergrund, ohne Zutun. PGP/GPG und RotorCrypt X verlangen einen Zwischenschritt – Text verschlüsseln, Geheimtext kopieren, erst dann versenden. Mehr Aufwand. Dafür unabhängig vom Kanal.
Für die meisten Alltagsnachrichten reicht ein normaler Messenger. Es gibt aber Situationen, in denen eine zusätzliche, vom Anbieter unabhängige Verschlüsselung mehr als nur eine Vorsichtsmaßnahme ist:
RotorCrypt X ist auf Text spezialisiert – nur Text. Für Dateien und Ordner gibt es RotorCrypt X-Files: kompatibel, mit eigenem Datei-Tresor, Export als selbstextrahierende EXE und einem Passwort-Tresor samt Generator.
Lokal, mit einem eigenständigen Programm – PGP/GPG oder RotorCrypt X zum Beispiel. Erst danach geht der bereits verschlüsselte Text auf die Reise, egal über welchen Kanal.
Ja. Signal-Protokoll, Double-Ratchet – der Sitzungsschlüssel erneuert sich nach jeder Nachricht.
Nur der optionale Secret Chat. Der normale Cloud-Chat liegt unverschlüsselt Ende-zu-Ende auf Telegram-Servern.
Ja. GPG4Win mit Kleopatra etwa – kostenlos, quelloffen.
Nein, RotorCrypt X nicht. Dafür gibt es die kompatible Erweiterung RotorCrypt X-Files, mit Datei-Tresor.
Ja. US-Verschlüsselungssoftware unterliegt der US-Exportkontrolle (EAR). Kuba, Iran, Nordkorea, Sudan, Syrien – der Export dorthin ist beschränkt oder genehmigungspflichtig.
Nein. China sperrt WhatsApp, Telegram und Signal komplett. Iran blockiert Telegram seit 2018, Russland seit 2026 erneut. Pakistan und Thailand: zeitweise. Die Lage ändert sich, je nach Land und politischer Wetterlage.