1. Home
  2. News
  3. Download
    1. Thunderbird Release Version
    2. Thunderbird 153 ESR (2026)
    3. Thunderbird 140 ESR (2025)
    4. Thunderbird Beta Version
    5. Language Pack (User Interface)
    6. Dictionaries (Spell Check)
  4. Help & Lexicon
    1. Instructions for Thunderbird
    2. Questions & Answers (FAQ) about Thunderbird
    3. Help for this Website
    4. Last Changes
  5. Forums
    1. Unresolved Threads
    2. Latest Posts
    3. Threads of the last 24 hours
  • Login
  • Register
  • 
  • Search
This Thread
  • Everywhere
  • This Thread
  • This Forum
  • Forum
  • Lexicon
  • Articles
  • Pages
  • More Options
  1. Thunderbird Mail DE
  2. Forum
  3. Hilfe zu E-Mail und allgemeines Arbeiten
  4. Allgemeines Arbeiten / Konten einrichten / Installation & Update

Sicherheit vs. HTML-Mails

  • Shinzon
  • May 3, 2012 at 7:20 PM
  • Closed
  • Thread is Resolved
  • Shinzon
    Guest
    • May 3, 2012 at 7:20 PM
    • #1

    Hallo,
    ich hätte gerne eine Einschätzung der bzgl. der Sicherheitsbedrohung durch HTML-Mails. Man hat das Problem des Datenschutzes, wenn inhalte von externen Servern nachgeladen werden, dazu alle Probleme, die Webseiten auch haben, wie XSS etc, oder?
    JavaScript in Mails ist möglich, nehme ich an? Wird das von Thunderbird ausgeführt (ist ja die selbe Engine wie beim Firefox) oder ist das abgeschaltet?
    Und inwiefern ist die "Externe Inhalte nicht anzeigen"-Funktion des Thunderbird hilfreich dagegen, bspw. bzgl. des Nachladens von Malware? Gegen in die Mail eigebautes JavaScript hilft das ja schonmal nicht.
    Schonmal vielen Dank für die Infos!

  • slengfe
    Senior Member
    Reactions Received
    80
    Posts
    7,844
    Member since
    18. Nov. 2008
    Helpful answers
    8
    • May 4, 2012 at 8:10 AM
    • #2

    Hallo Shinzon,

    nun, prinzipiell kann html Code ausführen, der auch das System korrumpieren kann. Und klar: Du hast alle Probleme, die Du mit FF oder einem anderen Browser auch hättest. Java-Script kannst Du in den Einstellungen ausstellen (ich war da seit Jahren nicht mehr dran und habe das nur noch dunkel in Erinnerung).

    Die Funktion Externe Inhalte nicht anzeigen verhindert IMHO das Nachladen von Grafiken und anderen Daten aus dem Netz. So etwas kann zur Validierung der Mail-Adresse verwendet werden, aber auch ganz legitim sein. Ich verhindere das einfach, denn Mails, die Daten nachladen sind in meinem TB eher selten und noch seltener legitim.

    Gruß
    slengfe

    Meine Beiträge sind subjektiv und manipulativ, erheben Anspruch auf Allwissenheit und können Spuren von Ironie oder Sarkasmus enthalten. Außerdem sind sie käuflich.

    Windows 10 Home (64 Bit) | Thunderbird 143 (64 Bit) | Firefox 143 (64 Bit) | Windows Defender | Fritzbox 7490 | Posteo / web.de / GMail | OpenPGP

    Android 16 | Thunderbird 12 | Firefox 143 | Orbot | OpenKeychain | Business Calendar 2 | DAVx5 | ICSx5

  • mrb
    Senior Member
    Reactions Received
    112
    Posts
    24,306
    Member since
    13. Jun. 2004
    Helpful answers
    8
    • May 4, 2012 at 2:11 PM
    • #3

    Hallo,
    ich habe seit Jahren den Eintrag Javascript.enabled auf "false" stehen und nie Probleme bei HTML-Mails gehabt.
    Allerdings gibt es nur wenige Mails, bei denen ich HTML überhaupt zulasse.
    Allerdings weiß ich nicht genau, ob sich dieser Eintrag auf den eingebauten Browser bezieht oder auf die Mailfunktion.

    Gruß

  • Shinzon
    Guest
    • May 4, 2012 at 7:27 PM
    • #4

    Wie gut, dass ich gefragt habe. Hier steht nämlich, das JavaScript standardmäßig deaktiviert sei.
    Hab's bei mir jetzt ausgeknipst, auch wenn ich schon lange auf Reintextanzeige umgestellt habe. Sicher ist sicher.
    Wie sieht das mit den "Externen Inhalte nachladen" aus, bezieht sich das nur auf Grafiken etc. oder verhindert das auch das Laden von bspw. evtl. verlinkter Malware (oder wie man die auch immer noch ohne JavaScript im HTML-Quelltext zum Nachziehen unterbringen kann)?

  • mrb
    Senior Member
    Reactions Received
    112
    Posts
    24,306
    Member since
    13. Jun. 2004
    Helpful answers
    8
    • May 4, 2012 at 7:48 PM
    • #5

    Normalerweise ist Javascript nicht aktiviert.
    In Reintext spielt das sowieso keine Rolle.
    Und externe Inhalte sind nur in HTML herunterladbar.
    HTML bildet immer eine kleine aber latente Gefahr: Stichwort Webbugs.
    Natürlich kann dich ein Klick auf einen Link auf eine gefälschte Seite führen.
    Ist mir aber noch nie passiert, da ich grundsätzlich nur dann auf einen Link klicke, wenn ich den Absender kenne.
    Und ich kann aus Erfahrung ziemlich gut zwischen richtigem und gefälschtem Absender unterscheiden.
    TB hat zwar eine Phishing Warnung, aber ob diese immer funktioniert, weiß ich nicht.

    Gruß

  • Shinzon
    Guest
    • May 4, 2012 at 7:58 PM
    • #6
    Quote from "mrb"

    Normalerweise ist Javascript nicht aktiviert.


    Ich hatte in der about:config ein javascript.enablet == true (Standardwert, nicht vom Benutzer festgelegt). Bin ich die Ausnahmeerscheinung oder ist JavaScript trotz besagten booleans aus? Oder sollte ich mir Sorgen um die Integrität meines Systems machen...

    Quote from "mrb"


    HTML bildet immer eine kleine aber latente Gefahr: Stichwort Webbugs.


    In der Tat. Würde sowas von der externeInhalteWegFunktion blockiert? Als Zählpixel könnte ich mir das schon vorstellen, weil der ja von einem Server gezogen wird, komplexere Webbugs dürften dann JavaScript-basiert sein, oder?

  • mrb
    Senior Member
    Reactions Received
    112
    Posts
    24,306
    Member since
    13. Jun. 2004
    Helpful answers
    8
    • May 6, 2012 at 2:59 PM
    • #7

    Webbugs sind ja in Grafiken eingebettet. Wenn du das Nachladen (externe Inhalte) zulässt, wirst du die Rückmeldung an den Versender nicht vermeiden können. Dasselbe gilt für IFrames.
    Ich bin aber kein Spezialist für Scripte und Webbugs.

    Gruß

  • Community-Bot September 3, 2024 at 7:58 PM

    Closed the thread.

Current app version

  • Thunderbird 153.0.3 veröffentlicht

    Thunder August 12, 2026 at 12:57 PM

Current 153 ESR version

  • Thunderbird 153.0.3 ESR veröffentlicht

    Thunder August 12, 2026 at 2:18 PM

Current 140 ESR version

  • Thunderbird 140.13.0 ESR veröffentlicht

    Thunder July 22, 2026 at 7:16 PM

No Advertisements

There are no advertisements here. Maybe you give the website owner (Alexander Ihrig - aka "Thunder") instead something to be able to finance these sites in the long run. Many Thanks!

Thank you for the support!

Coffee to be spent?

Donate now via Paypal*

*Forwarding to PayPal.Me

Thunderbird Mail DE
  1. Imprint & Contact
  2. Privacy Policy
    1. Cookie Policy
  3. Terms of Use
  4. Donation Call for Thunderbird
Help for this website
  • All website support articles
  • How to use website search
  • How to create a forums user account
  • How to create and edit a forums thread
  • How to reset your forums password
Copyright © 2003-2026 Thunderbird Mail DE

You are NOT on an official page of the Mozilla Foundation. Mozilla®, mozilla.org®, Firefox®, Thunderbird™, Bugzilla™, Sunbird®, Seamonkey®, XUL™ and the Thunderbird logo are (among others) registered trademarks of the Mozilla Foundation.

Powered by WoltLab Suite™