FAQ – häufige Fragen
Fragen nach Themen sortiert; zum Aufklappen anklicken.
Grundlagen
Abschnitt betitelt „Grundlagen“Was ist SentryMail?
Eine selbstgehostete Open-Core-Plattform für Phishing-Awareness: simulierte Phishing-Kampagnen planen, versenden und pro Empfänger auswerten. Dazu kommen — je nach Lizenz — Schulungen, die Auswertung gemeldeter Mails und Simulationen über SMS, Chat oder ausgelegte Datenträger.
Macht mich das Tool „compliant"?
Nein — es unterstützt Awareness-Maßnahmen und deren Nachweis. Siehe Compliance-Einordnung.
Datenschutz und Mitbestimmung
Abschnitt betitelt „Datenschutz und Mitbestimmung“Werden echte Passwörter oder Formulardaten gespeichert?
Standardmäßig nein — erfasst wird nur das Signal, dass jemand geöffnet, geklickt oder ein Formular abgeschickt hat. Optional lässt sich pro Landing Page „Daten-Capture” (und separat „Passwörter”) aktivieren; das ist bewusst opt-in und sollte nur nach interner Freigabe (Datenschutz, ggf. Betriebsrat) genutzt werden. Siehe Sicherheit.
Lässt sich die Auswertung einzelner Personen abschalten?
Ja. Im Datenschutzmodus sind Einzelpersonen-Auswertungen gesperrt; Auswertungen erscheinen erst ab einer Mindestzahl betroffener Personen (k-Anonymität). Eine Aufhebung braucht das Vier-Augen-Verfahren mit einem Datenschutzbeauftragten. Siehe Datenschutz & Mitbestimmung.
Versand und Tracking
Abschnitt betitelt „Versand und Tracking“Warum sehe ich keine Öffnungen oder Klicks, obwohl versendet wurde?
- Viele Mail-Clients blockieren das Öffnungs-Pixel → Öffnungen sind unzuverlässig, Klicks sind das bessere Signal.
- Empfänger müssen die unter
APP_DOMAINgesetzte Adresse erreichen können. Bei internen oder VPN-only-Domains registrieren externe Empfänger keine Events.
Muss die App öffentlich erreichbar sein?
Für das Tracking müssen die Empfänger die Tracking-URL (APP_DOMAIN) erreichen. Das Dashboard selbst kann intern oder VPN-only bleiben.
Welche SMTP-Anbieter werden unterstützt?
Beliebige (IONOS, Hetzner, Mailgun, SES, Postmark, eigener Mailserver …). Host, Port, TLS-Modus und Zugangsdaten sind konfigurierbar; kein Anbieter ist fest hinterlegt.
Gehen Simulationen auch per SMS oder Chat?
Ja, mit dem Enterprise-Add-on: SMS über ein eigenes Gateway, Matrix, Nextcloud Talk sowie ausgelegte Datenträger (USB-Drop). Bespielt werden nur dienstliche Endgeräte, solange nichts anderes freigegeben ist. Siehe Weitere Kanäle.
Wie starte ich eine Testkampagne?
Kampagne im Assistenten anlegen (Vorlage, optional Sending Profile und Landing Page, dazu die Gruppen) und über Senden starten — im Zweifel zuerst mit einer kleinen Testgruppe.
Wo sehe ich, wer geklickt hat?
Auf der Ergebnis-Seite der Kampagne: Gesamt-Kennzahlen und eine Tabelle pro Empfänger (versendet, geöffnet, geklickt, Daten abgeschickt), dazu ein CSV-Export. Im Datenschutzmodus bleibt die Einzelansicht gesperrt.
Empfänger und Vorlagen
Abschnitt betitelt „Empfänger und Vorlagen“Wie importiere ich Empfänger?
In einer Gruppe: manuell, per CSV (Einfügen oder Datei) oder per LDAP-Import. Mit dem Business-Add-on kommen Azure AD / Entra ID und SCIM dazu — bei SCIM pflegt der Identity Provider die Gruppen, sie sind dann im Dashboard schreibgeschützt.
Kann ich eine echte E-Mail als Vorlage verwenden?
Ja — unter Vorlagen → E-Mail hochladen eine .eml importieren. Betreff, HTML/Text und Anhänge werden übernommen.
Anmeldung und Konten
Abschnitt betitelt „Anmeldung und Konten“Kann ich OIDC und lokalen Login kombinieren?
Ja. Der lokale Login ist die primäre Methode; OIDC/SSO ist eine optionale Zweitmethode. Ohne OIDC-Konfiguration läuft die App vollständig ohne Identity Provider.
Wie richte ich Zwei-Faktor-Authentifizierung ein oder erzwinge sie?
Nutzer aktivieren 2FA unter Mein Profil (Authenticator-App oder E-Mail-Code, dazu Backup-Codes). Admins können 2FA unter Einstellungen → Sicherheit verpflichtend machen — für alle oder nur für Admins — und sie für einzelne Nutzer zurücksetzen.
SentryMail ist eine eingetragene Marke der SecureBits Cyber Security UG