Das Problem
Es wird geraten, niemals auf Links in E-Mails zu klicken. Ein Verifizierungslink widerspricht diesem Rat. Zudem kann eine echte E-Mail, die von einem Betrüger kopiert und erneut versendet wird, täuschend echt wirken.
Die Funktionsweise von Seal Email
Ihr E-Mail-System fordert bei Seal einen Code pro E-Mail an und fügt diesen am Ende der Nachricht als Text ein – niemals als Link –, begleitet von folgendem Satz:
Seal-Code: … — Überprüfen Sie ihn auf seal.lifaio.com/email. Klicken Sie auf nichts.
Ihr Kunde gibt die Adresse von Seal manuell ein, fügt den E-Mail-Code ein und gibt seine eigene E-Mail-Adresse sowie seinen persönlichen Seal-Code an.
Grün – diese E-Mail wurde von Ihrer Organisation für diese Adresse und zu diesem Zeitpunkt erstellt, und dies ist ihre erste Überprüfung. Der Kunde sieht zudem einen selbst gewählten Satz, eine Farbe und ein Wort – Merkmale, die nur ihm bekannt sind und anhand derer er die echte Seal-Seite erkennen kann.
Rot – unternehmen Sie nichts mit dieser E-Mail. Der Grund wird im Klartext angezeigt: für eine andere Adresse erstellt; bereits verifiziert; zu alt; nicht authentisch; Organisation nicht mehr verifiziert.
Optional kann der Kunde den Original-Quelltext der E-Mail einfügen. Ein Programm im eigenen Browser vergleicht die Absenderadresse und die vom E-Mail-Anbieter vermerkten Authentifizierungsergebnisse (DKIM, DMARC) mit Ihren verifizierten Domains. Der Quelltext wird nicht an Seal übermittelt.
So funktioniert es – für Ihren Kunden
- Erstellen Sie einmalig einen persönlichen Seal-Code unter Verwendung Ihrer Adresse, eines Satzes, einer Farbe und eines Wortes.
- Wenn eine E-Mail einen Seal-Code enthält, rufen Sie selbst die Seite seal.lifaio.com/email auf. Klicken Sie nichts in der E-Mail an.
- Fügen Sie den Code der E-Mail ein und geben Sie Ihren persönlichen Code sowie Ihre Adresse ein.
- Grün: Die E-Mail war für Sie bestimmt, und Ihre Merkmale werden angezeigt. Rot: Unternehmen Sie nichts; rufen Sie die Organisation unter der auf Ihrer Karte angegebenen Nummer an.
- Für eine weitergehende Prüfung fügen Sie den Original-Quelltext der E-Mail ein. Ihr Browser überprüft die Signatur. Der Quelltext wird nicht übertragen.
Massenversand – drei Möglichkeiten zur Codeausgabe
Ihre Seal-Datei ist aktiv, und Ihre Absender-Domain ist per DNS-TXT-Eintrag verifiziert, veröffentlicht DMARC und signiert mit DKIM.
Codes sind standardmäßig 72 Stunden lang gültig.
- Portal – ein Code pro E-Mail
- CSV- oder Batch-API – Kampagnen mit bis zu 10.000 Empfängern pro Aufruf. Laden Sie eine CSV-Datei mit einer Adressspalte im Portal hoch und erhalten Sie dieselbe Datei mit einer Spalte für den Bestätigungscode (phrase_seal), die Sie direkt in Ihr E-Mail-Tool importieren können. Alternativ können Sie die API unter POST /api/message-jetons aufrufen. Adressen werden im Arbeitsspeicher verarbeitet und anschließend gelöscht, niemals gespeichert. Die API gibt niemals Adressen im Klartext zurück.
- Ausgabeschlüssel – für Absender mit hohem E-Mail-Aufkommen und eigenem Versandsystem. Seal stellt einen Schlüssel bereit, der ausschließlich für Ihre Organisation signiert. Ihr System berechnet die Codes lokal, ohne API-Aufruf, mithilfe einer zehnzeiligen Bibliothek (Node 18+, keine Abhängigkeiten). Der Schlüssel wird nur einmal angezeigt und von Seal nicht gespeichert. Er ist für kostenpflichtige und verifizierte Organisationsdossiers reserviert.
Ausgabeschlüssel: nur für kostenpflichtige, verifizierte Organisationsdossiers in Kategorien ab 501 Beschäftigten verfügbar.
Zwei Schaltflächen im Portal für zwei verschiedene Situationen:
- Ausstellenden Schlüssel widerrufen – dadurch werden nur mit diesem Schlüssel ausgegebene Codes ungültig. Vom Portal oder der API ausgegebene Codes bleiben gültig. Diese Option ist für den Fall gedacht, dass der sendende Anbieter, nicht aber die Organisation, kompromittiert wurde.
- Rotation – dadurch werden alle ausgegebenen Codes ungültig, einschließlich der mit diesem Schlüssel ausgegebenen, sowie der Schlüssel selbst. Diese Option ist für den Fall gedacht, dass nicht mehr klar ist, welche Systeme kompromittiert wurden.
Behandeln Sie den ausstellenden Schlüssel wie Ihren DKIM-Schlüssel. Das Portal zeigt „Schlüssel übergeben am …“ an, solange der Schlüssel im Umlauf ist.
Verifizierungsbelege (optional)
Ihre Organisation kann für jede E-Mail einen Verifizierungsbeleg anfordern. Der Kunde wird auf der Verifizierungsseite informiert und entscheidet selbst: per Kontrollkästchen oder durch die Auswahl „immer / nachfragen / nie“ beim Erstellen seines persönlichen Codes. Bei Zustimmung erhält Ihr signierter Webhook den SHA-256-Fingerabdruck des Codes, das Ereignis und den Zeitpunkt. Nur Sie ordnen dies Ihrem Kunden zu; Seal erhält in diesem Beleg weder Namen noch Adresse. Ablehnungen („für eine andere Adresse vorgelegt“, „bereits überprüft“) werden immer gemeldet: Sie sind Betrugssignale zu Ihrer E-Mail, nicht die Handlung des Kunden. Ein Beleg weist eine authentifizierte Überprüfung zu einem bestimmten Zeitpunkt nach; er beweist nicht, dass der Kunde etwas gelesen, verstanden oder akzeptiert hat.
Was damit nachgewiesen wird – und was nicht
Der Code belegt, wer die E-Mail an wen und wann gesendet hat und dass sie zuvor noch nicht verifiziert wurde. Durch die optionale Signaturprüfung wird zudem nachgewiesen, dass die E-Mail von Ihrer Domain übertragen und nicht kopiert wurde.
Der Code belegt weder den Inhalt der E-Mail noch die Rechtmäßigkeit der darin enthaltenen Forderungen. Dies wird bereits in der ersten Zeile der Verifizierungsseite klargestellt.
Was Seal speichert
Keine E-Mail-Adresse. Seal speichert einen mit einem Schlüssel berechneten Fingerabdruck der Adresse, die mit dem persönlichen Code des Kunden verschlüsselten und für Seal unlesbaren Erkennungsmerkmale sowie Fingerabdrücke bereits verifizierter Codes bis zu deren Ablauf. Der persönliche Code wird nirgendwo gespeichert und niemals per E-Mail versendet. Verliert ein Kunde ihn, erstellt er durch Bestätigung seines Postfachs einen neuen: kostenlos und ohne Identitätsprüfung.
Sprachen, Dokumentation und Patente
Verifizierungsseiten, Hilfetexte und technische Dokumentationen sind in 18 Sprachen verfügbar.
Patentanmeldungen im Vereinigten Königreich anhängig, darunter GB2622122.6 und GB2622135.8 vom 22. September 2026 für dieses Modul.
Preise
Die enthaltenen Codes richten sich nach der Beschäftigtenzahl Ihrer Organisation. Die Kosten für Nutzerplätze fallen getrennt von der Jahreslizenz an.
| Gesamtzahl der Beschäftigten | Jahreslizenz (USD) | Enthaltene Codes / Monat | Ausgabeschlüssel |
|---|---|---|---|
| 1–100 | 0 USD — nur Nutzerplätze | 1 000 | Nein |
| 101–500 | 900 USD | 20 000 | Nein |
| 501–2 500 | 12 000 USD | 200 000 | Ja |
| 2 501–10 000 | 35 000 USD | 1 000 000 | Ja |
| 10 001–50 000 | 75 000 USD | 5 000 000 | Ja |
| 50 001+ | 120 000 USD | Unbegrenzt | Ja |
Über das Kontingent hinaus: Pakete mit 10.000 Codes für jeweils 29 USD, im Portal über Stripe erhältlich, ohne Ablaufdatum. Eine gelegentliche Kampagne erfordert keinen Wechsel in eine höhere Kategorie.
Ausgabeschlüssel: nur für kostenpflichtige, verifizierte Organisationsdossiers in Kategorien ab 501 Beschäftigten verfügbar.
Die Website zählt die Codes, die von den Kunden Ihrer Organisation überprüft wurden.
Portal, CSV und Batch-API rechnen jeden ausgegebenen Code auf das Kontingent an. Das Portal zeigt die in diesem Monat verwendeten Codes, verbleibende Codes und Codes aus Zusatzpaketen in Reserve. Pakete werden einmalig bezahlt.
Ein Dossier eröffnen