Zum Inhalt springen

FAQ – häufige Fragen

Fragen nach Themen sortiert; zum Aufklappen anklicken.

Was ist SentryMail?

Eine selbstgehostete Open-Core-Plattform für Phishing-Awareness: simulierte Phishing-Kampagnen planen, versenden und pro Empfänger auswerten. Dazu kommen — je nach Lizenz — Schulungen, die Auswertung gemeldeter Mails und Simulationen über SMS, Chat oder ausgelegte Datenträger.

Macht mich das Tool „compliant"?

Nein — es unterstützt Awareness-Maßnahmen und deren Nachweis. Siehe Compliance-Einordnung.

Werden echte Passwörter oder Formulardaten gespeichert?

Standardmäßig nein — erfasst wird nur das Signal, dass jemand geöffnet, geklickt oder ein Formular abgeschickt hat. Optional lässt sich pro Landing Page „Daten-Capture” (und separat „Passwörter”) aktivieren; das ist bewusst opt-in und sollte nur nach interner Freigabe (Datenschutz, ggf. Betriebsrat) genutzt werden. Siehe Sicherheit.

Lässt sich die Auswertung einzelner Personen abschalten?

Ja. Im Datenschutzmodus sind Einzelpersonen-Auswertungen gesperrt; Auswertungen erscheinen erst ab einer Mindestzahl betroffener Personen (k-Anonymität). Eine Aufhebung braucht das Vier-Augen-Verfahren mit einem Datenschutzbeauftragten. Siehe Datenschutz & Mitbestimmung.

Warum sehe ich keine Öffnungen oder Klicks, obwohl versendet wurde?
  • Viele Mail-Clients blockieren das Öffnungs-Pixel → Öffnungen sind unzuverlässig, Klicks sind das bessere Signal.
  • Empfänger müssen die unter APP_DOMAIN gesetzte Adresse erreichen können. Bei internen oder VPN-only-Domains registrieren externe Empfänger keine Events.
Muss die App öffentlich erreichbar sein?

Für das Tracking müssen die Empfänger die Tracking-URL (APP_DOMAIN) erreichen. Das Dashboard selbst kann intern oder VPN-only bleiben.

Welche SMTP-Anbieter werden unterstützt?

Beliebige (IONOS, Hetzner, Mailgun, SES, Postmark, eigener Mailserver …). Host, Port, TLS-Modus und Zugangsdaten sind konfigurierbar; kein Anbieter ist fest hinterlegt.

Gehen Simulationen auch per SMS oder Chat?

Ja, mit dem Enterprise-Add-on: SMS über ein eigenes Gateway, Matrix, Nextcloud Talk sowie ausgelegte Datenträger (USB-Drop). Bespielt werden nur dienstliche Endgeräte, solange nichts anderes freigegeben ist. Siehe Weitere Kanäle.

Wie starte ich eine Testkampagne?

Kampagne im Assistenten anlegen (Vorlage, optional Sending Profile und Landing Page, dazu die Gruppen) und über Senden starten — im Zweifel zuerst mit einer kleinen Testgruppe.

Wo sehe ich, wer geklickt hat?

Auf der Ergebnis-Seite der Kampagne: Gesamt-Kennzahlen und eine Tabelle pro Empfänger (versendet, geöffnet, geklickt, Daten abgeschickt), dazu ein CSV-Export. Im Datenschutzmodus bleibt die Einzelansicht gesperrt.

Wie importiere ich Empfänger?

In einer Gruppe: manuell, per CSV (Einfügen oder Datei) oder per LDAP-Import. Mit dem Business-Add-on kommen Azure AD / Entra ID und SCIM dazu — bei SCIM pflegt der Identity Provider die Gruppen, sie sind dann im Dashboard schreibgeschützt.

Kann ich eine echte E-Mail als Vorlage verwenden?

Ja — unter Vorlagen → E-Mail hochladen eine .eml importieren. Betreff, HTML/Text und Anhänge werden übernommen.

Kann ich OIDC und lokalen Login kombinieren?

Ja. Der lokale Login ist die primäre Methode; OIDC/SSO ist eine optionale Zweitmethode. Ohne OIDC-Konfiguration läuft die App vollständig ohne Identity Provider.

Wie richte ich Zwei-Faktor-Authentifizierung ein oder erzwinge sie?

Nutzer aktivieren 2FA unter Mein Profil (Authenticator-App oder E-Mail-Code, dazu Backup-Codes). Admins können 2FA unter Einstellungen → Sicherheit verpflichtend machen — für alle oder nur für Admins — und sie für einzelne Nutzer zurücksetzen.

SentryMail ist eine eingetragene Marke der SecureBits Cyber Security UG