

Edelmetalle verkaufen, sicher & diskret – per Versandtasche
Sie möchten Gold, Silber, Platin oder Palladium verkaufen – schnell, transparent und ohne Filialbesuch? Mit unserem Versandservice bieten wir Ihnen eine sichere und versicherte Möglichkeit, Ihre Edelmetalle bequem per Post einzusenden.
Der Versicherungsschutz beläuft sich auf 10.000€ je Sendung
Die Abwicklung erfolgt diskret, geprüft im 4‑Augen‑Prinzip und mit schneller Auszahlung nach Ihrer Zustimmung. Fordern Sie jetzt Ihre neutrale Versandtasche an und starten Sie den Ankaufprozess direkt online.
🚚 So funktioniert der Edelmetall‑Ankauf per Abholung
Unser Abholservice ist bewusst transparent und rechtssicher gestaltet – damit Sie jederzeit den Überblick behalten.
Als professioneller Edelmetallhändler entsprechen wir den strengen Anforderungen des Geldwäschegesetzes und bieten Ihnen dadurch maximale Sicherheit und Transparenz.
Der gesamte Abholprozess ist für Sie so einfach wie möglich gestaltet – sicher, transparent und bequem von zu Hause aus ohne eigenes Versandrisiko.
Erfahren Sie hier mehr über unsere technischen Sicherheitsmaßnahmen
.
1. Versandtasche anfordern
Bestellen Sie Ihre kostenlose Versandtasche mit Versandlabel bequem online.
Dabei geben Sie Ihre vollständigen Kontakt- und Adressdaten ein sowie eine grobe Schätzung Ihrer Edelmetalle (Art, Legierung, ungefähres Gewicht).
Zur Legitimation laden Sie beim Bestellprozess eine Kopie Ihres gültigen Ausweises direkt in unser sicheres Portal hoch.
💡 Warum der Ausweis? Zur Altersverifikation ist bei jedem Edelmetallankauf ein Identitätsnachweis erforderlich (§ 147a GewO verbietet den Handel mit Minderjährigen). Bei Beträgen ab 2.000€ greifen zusätzlich die vollständigen Bestimmungen des Geldwäschegesetzes – zu Ihrem Schutz und zur Sicherheit aller Beteiligten.
In Hamburg wenden wir diese Standards besonders gewissenhaft an.
Abholungskosten:
• Kostenlos ab einem geschätzten Materialwert von 2.500 Euro
• 12 Euro unter 2.500 Euro (wird mit Ihrem Ankaufsbetrag verrechnet)
Wir senden Ihnen innerhalb weniger Tage die Versandtasche mit Versandlabel und Begleitschreiben per Post zu.
2. Paket vorbereiten & Abholtermin vereinbaren
Nach Erhalt der Versandtasche füllen Sie das beiliegende Begleitschreiben aus, in dem Sie Ihre Bankverbindung oder PayPal-Kontaktdaten eintragen und Ihre Edelmetalle detailliert beschreiben müssen. Den Ankaufspreis können Sie jederzeit hier berechnen:
→ Zum Edelmetall-Ankaufsrechner.
Wichtig vor der Verpackung: Wiegen Sie bitte Ihre Edelmetalle mit einer Haushaltswaage und notieren Sie das Gewicht sowie die Legierungen im Begleitschreiben.
Diese Angaben benötigen wir für eine ordnungsgemäße Bearbeitung und Dokumentation.
So verpacken Sie richtig – Schritt für Schritt:
1. Legen Sie Ihre Edelmetalle in den mitgelieferten Polsterumschlag und verschließen Sie diesen sorgfältig
2. Stecken Sie den verschlossenen Polsterumschlag in den Sicherheitsbeutel und verschließen Sie auch diesen
3. Legen Sie den verschlossenen Sicherheitsbeutel zusammen mit dem ausgefüllten und unterschriebenen Begleitschreiben in die Versandtasche aus Karton
4. Verschließen Sie die Versandtasche gut
5. Wichtig: Bringen Sie keine Hinweise auf den Inhalt außen am Paket an! Sagen Sie auch niemandem, was Sie versenden. Dies dient der Sicherheit Ihrer Sendung.
Abholtermin vereinbaren: Direkt nach Ihrer Bestellung erhalten Sie von uns eine E-Mail mit einem Link zur Terminbuchung.
Über diesen Link oder alternativ über Ihr Kundenkonto
unter Bestellungen
können Sie bequem Ihren UPS-Abholtermin buchen.
Alternativ können Sie uns auch telefonisch kontaktieren, um einen Termin zu vereinbaren. Telefon: 040 769 907 87.
⚠️ Bitte buchen Sie den Abholtermin erst, wenn die Versandunterlagen bei Ihnen angekommen sind – dies ist wichtig für einen reibungslosen Ablauf.
3. UPS-Abholung
Am vereinbarten Termin holt der UPS-Kurier Ihr fertig verpacktes Paket direkt bei Ihnen ab – vollständig versichert bis 10.000 Euro.
Am Abholtag:
• Halten Sie das verpackte Paket zur vereinbarten Zeit bereit
• Der UPS-Kurier scannt das Paket vor Ihren Augen ab
• Sie erhalten eine Tracking-Nummer für die Sendungsverfolgung
• Ein Abholbeleg wird für Sie ausgedruckt
💡 Die Sendungsverfolgung ist über die UPS-Website jederzeit möglich. So wissen Sie immer, wo sich Ihr Paket befindet.
⚠️ Bitte achten Sie zwingend darauf, dass der Fahrer die Sendung bei Übergabe in Ihrem Beisein scannt. Im Schadenfalle (Verlust oder Beschädigung) ist dieser Scan zwingend erforderlich
4. Prüfung & Protokoll
Nach Eingang prüfen wir Ihre Edelmetalle im 4‑Augen‑Prinzip und erstellen ein detailliertes Prüfprotokoll.
Auf dieser Basis ermitteln wir den exakten Ankaufswert. Die Ankaufspreise können Sie jederzeit hier einsehen:
→ Aktuelle Edelmetall-Ankaufspreise.
💡 Das 4‑Augen‑Prinzip gewährleistet objektive Bewertungen und ist Teil unserer professionellen Compliance-Standards.
5. Persönliche Rücksprache & Angebot
Nach der Prüfung nehmen wir persönlich Kontakt mit Ihnen auf –
wahlweise telefonisch oder per E‑Mail, ganz nach Ihrer Präferenz.
Wir erläutern das detaillierte Prüfergebnis, unterbreiten Ihnen unser transparentes Angebot und beantworten alle Ihre Fragen ausführlich.
Wichtig: Erst wenn Sie unserem Angebot ausdrücklich zustimmen, erstellen wir den verbindlichen Kaufvertrag.
Sie haben dabei die volle Kontrolle und können jederzeit eine Rücksendung beauftragen (Rücksendungsgebühr: 12 Euro). Überweisen Sie die Gebühr unter der im Anschreiben angegebenen Bankverbindung. Bitte beachten Sie dabei, im Verwendungszweck Ihre Bestellnummer anzugeben.
6. Kaufvertrag & Auszahlung
Sie erhalten den Kaufvertrag per E‑Mail zum Unterschreiben und senden ihn an uns zurück.
Da Sie Ihre Bankverbindung oder PayPal‑Kontaktdaten bereits im Begleitschreiben angegeben haben,
können wir nach Eingang der unterschriebenen Unterlagen den vereinbarten Betrag umgehend überweisen – sicher und zuverlässig.
💡 Alle Vertragsunterlagen werden gemäß den gesetzlichen Bestimmungen 5 Jahre sicher aufbewahrt.
Ihre Daten sind dabei durch unsere Datenschutzerklärung umfassend geschützt.
✅ Ihre Vorteile auf einen Blick
- ✔ Bequeme UPS-Abholung direkt bei Ihnen zu Hause oder einem Abholort Ihrer Wahl
- ✔ Vollversicherung bis 10.000 Euro durch UPS
- ✔ Kostenlos ab 2.500 Euro Materialwert
- ✔ Flexible Terminvereinbarung per E-Mail oder Telefon
- ✔ Transparente Bewertung im 4‑Augen‑Prinzip
- ✔ Persönliche Rücksprache vor Vertragsabschluss
- ✔ Schnelle Auszahlung nach Vertragsrücksendung
- ✔ Vollständige GwG‑Compliance für Ihre Sicherheit
- ✔ Professionelle Dokumentation aller Geschäftsschritte
- ✔ Sendungsverfolgung über UPS-Tracking
🛡️ Rechtliche Grundlagen & Ihre Sicherheit
Warum diese Sorgfalt? Als professioneller Edelmetallhändler unterliegen wir verschiedenen gesetzlichen Anforderungen: Bei allen Ankäufen ist eine Altersverifikation nach § 147a GewO erforderlich. Ab 2.000€ greifen zusätzlich die vollständigen Bestimmungen des deutschen Geldwäschegesetzes (GwG). Diese gestaffelten Regelungen schützen Sie als Kunden und gewährleisten einen seriösen, transparenten Handel.
Hamburg‑Standard: Als Hamburger Unternehmen erfüllen wir die besonders strengen Sicherheitsanforderungen, die in der Hansestadt für Finanzdienstleistungen gelten – ein Qualitätsmerkmal für Sie.
Ihre Daten sind sicher: Sämtliche erhobenen Informationen werden nach den Vorgaben der DSGVO verarbeitet und sind durch modernste Sicherheitsmaßnahmen geschützt. Nach 5 Jahren erfolgt die sichere Löschung.
📋 Weitere Details finden Sie in:
→ Unseren vollständigen AGBs
→ Unserer Datenschutzerklärung

Versandtasche Edelmetalle verkaufen
Bestellen Sie jetzt Ihre neutrale Versandtasche für den
sicheren Edelmetall-Ankauf.
Diskret, versichert und mit schneller Abwicklung –
ideal für Gold, Silber, Platin und Palladium.

Versandtasche Edelmetalle verkaufen
Bestellen Sie jetzt Ihre neutrale Versandtasche für den
sicheren Edelmetall-Ankauf.
Diskret, versichert und mit schneller Abwicklung –
ideal für Gold, Silber, Platin und Palladium.
🔐 Unsere Website ist technisch gehärtet – für Ihre Sicherheit
Ihre Sicherheit hat für uns oberste Priorität. Deshalb setzen wir auf eine Vielzahl moderner Schutzmechanismen, die weit über den Standard hinausgehen. Entdecken Sie, wie wir Sie schützen – verständlich erklärt:
🔒 Verschlüsselte Verbindungen
🔐 HTTPS & TLS-Verschlüsselung
Jede Verbindung zu unserer Website ist durchgängig verschlüsselt – Ihre Daten reisen in einem digitalen Safe.
Was macht dieser Schutz?
HTTPS (Hypertext Transfer Protocol Secure) ist die verschlüsselte Version des Standard-Web-Protokolls. Zusammen mit TLS (Transport Layer Security) wird eine sichere, verschlüsselte Verbindung zwischen Ihrem Browser und unserem Server aufgebaut. Alle Daten – egal ob Formulareingaben, Logins oder persönliche Informationen – werden dabei so verschlüsselt, dass niemand sie unterwegs mitlesen oder verändern kann.
🎯 Beispiel aus dem Alltag
Stellen Sie sich vor, Sie sitzen in einem Café mit öffentlichem WLAN und rufen unsere Website auf. Ohne HTTPS könnte ein Angreifer im selben Netzwerk alle Ihre Eingaben mitlesen – wie beim Lauschen an einem Telefongespräch. Mit HTTPS ist es, als würden Sie in einer Fremdsprache sprechen, die nur Sie und Ihr Gesprächspartner verstehen. Der Lauscher hört zwar etwas, versteht aber nur Kauderwelsch.
💡 Verständlich erklärt
HTTPS ist wie ein gepanzerter Geldtransporter für Ihre Daten. Selbst wenn jemand den Transporter sieht und verfolgt, kommt er nicht an den Inhalt heran. Der Schlüssel zum Safe existiert nur bei Ihnen und uns.
✅ Ihr Vorteil
Absolute Vertraulichkeit bei allen Anfragen und Transaktionen. Kein Dritter kann mitlesen, wenn Sie mit uns kommunizieren – nicht Ihr Internetanbieter, nicht Hacker im öffentlichen WLAN, niemand.
🛡️ Browser-Sicherheitsmechanismen
📋 Content-Security-Policy (CSP)
Eine strenge Whitelist entscheidet, welche Inhalte auf unserer Seite geladen werden dürfen – Schadsoftware bleibt draußen.
Was macht dieser Schutz?
Die Content-Security-Policy ist wie eine strenge Gästeliste für unsere Website. Sie definiert präzise, aus welchen Quellen Skripte, Bilder, Stylesheets und andere Inhalte geladen werden dürfen. Alles, was nicht auf der Liste steht, wird vom Browser automatisch blockiert – noch bevor es Schaden anrichten kann.
🎯 Beispiel aus dem Alltag
Angenommen, ein Krimineller schafft es, eine kompromittierte Werbung auf einer Drittseite zu platzieren, die wir eigentlich als vertrauenswürdig eingestuft haben. Diese Werbung versucht, schädlichen JavaScript-Code auf unserer Seite auszuführen, um Ihre Passwörter zu stehlen. Dank CSP erkennt Ihr Browser sofort: „Dieser Code kommt nicht von einer autorisierten Quelle“ – und blockiert ihn, bevor er gestartet wird. Sie bemerken nicht einmal, dass ein Angriff stattgefunden hat.
💡 Verständlich erklärt
CSP ist wie ein Türsteher in einem exklusiven Club. Egal wie gut ein Eindringling sich verkleidet – wenn sein Name nicht auf der Gästeliste steht, kommt er nicht rein. Selbst wenn jemand versucht, sich als Gast auszugeben, wird er abgewiesen.
✅ Ihr Vorteil
Schutz vor Cross-Site-Scripting (XSS)-Angriffen, bei denen Angreifer versuchen, schädlichen Code in Ihrem Browser auszuführen. Selbst wenn eine Sicherheitslücke existiert, verhindert CSP (Content-Security-Policy) deren Ausnutzung.
🔒 Strict-Transport-Security (HSTS)
Ihr Browser wird gezwungen, ausschließlich verschlüsselte Verbindungen zu nutzen – eine Umleitung auf unsichere HTTP ist unmöglich.
Was macht dieser Schutz?
HSTS (HTTP Strict Transport Security) instruiert Ihren Browser, für einen festgelegten Zeitraum (bei uns: Jahre) ausschließlich verschlüsselte HTTPS-Verbindungen zu unserer Website aufzubauen. Selbst wenn Sie versehentlich „http://edelmetallcontor.de“ eintippen oder ein alter Link auf die unverschlüsselte Version verweist, wandelt Ihr Browser dies automatisch in „https://“ um – ohne überhaupt eine unverschlüsselte Anfrage zu senden.
🎯 Beispiel aus dem Alltag
Sie sitzen in einem Café und verbinden sich mit dem öffentlichen WLAN. Ein Angreifer hat sich in das Netzwerk eingeschlichen und versucht einen SSL-Stripping-Angriff: Er fängt Ihre Verbindungsanfrage ab und leitet Sie auf eine unverschlüsselte HTTP-Version unserer Seite um, die er kontrolliert. Ohne HSTS (HTTP Strict Transport Security) würde Ihr Browser dieser Umleitung folgen. Mit HSTS erkennt der Browser: „Diese Domain akzeptiere ich nur über HTTPS“ – die Verbindung wird blockiert, bevor Sie Daten eingeben können. Sie sehen eine Warnung statt der gefälschten Seite.
💡 Verständlich erklärt
HSTS ist wie ein automatisches Sicherheitsschloss an Ihrer Haustür, das sich nicht deaktivieren lässt. Selbst wenn ein Einbrecher versucht, Sie zu überreden, die Tür unverschlossen zu lassen, springt das Schloss automatisch zu. Sie können die Tür nur noch mit dem richtigen Schlüssel (HTTPS-Zertifikat) öffnen.
✅ Ihr Vorteil
Kein Angreifer kann Sie auf eine unverschlüsselte Version unserer Seite umleiten, um Ihre Daten abzufangen. Ihre Verbindung bleibt garantiert verschlüsselt – auch in unsicheren Netzwerken.
📄 X-Content-Type-Options
Dateien werden streng nach ihrem deklarierten Typ behandelt – ein als „Bild“ getarntes Schadprogramm bleibt wirkungslos.
Was macht dieser Schutz?
Dieser Header verhindert sogenanntes MIME-Type-Sniffing. Normalerweise versuchen Browser manchmal, den tatsächlichen Dateityp zu „erraten“, wenn die vom Server angegebene Information nicht eindeutig ist. Mit X-Content-Type-Options setzen wir den Wert „nosniff“ und sagen dem Browser: „Vertraue ausschließlich dem, was wir als Dateityp angeben – rate nicht!“
🎯 Beispiel aus dem Alltag
Ein Angreifer lädt eine Datei hoch, die als „profilbild.jpg“ bezeichnet ist und ein Bild-Icon hat. Tatsächlich enthält die Datei aber JavaScript-Code. Ältere Browser könnten versuchen, „intelligent“ zu sein, in die Datei hineinschauen und denken: „Das sieht nach Code aus, ich führe es aus!“ Mit X-Content-Type-Options sagt der Browser stattdessen: „Die Datei ist als Bild deklariert – ich behandle sie als Bild, egal was drin steht.“ Der schädliche Code wird niemals ausgeführt.
💡 Verständlich erklärt
Stellen Sie sich eine Kiste mit der Aufschrift „Werkzeug“ vor. Mit diesem Schutz darf in der Kiste auch nur Werkzeug sein – keine Waffen, keine Sprengstoffe. Selbst wenn jemand eine Waffe in die Werkzeugkiste legt, wird sie nur als Werkzeug behandelt (und ist damit unbrauchbar für kriminelle Zwecke).
✅ Ihr Vorteil
Verhindert raffinierte Angriffe, bei denen schädlicher Code als harmlose Datei getarnt wird. Ihr Browser kann nicht ausgetrickst werden, schädliche Inhalte auszuführen.
🔗 Referrer-Policy
Wir kontrollieren, welche Informationen über Ihre Aktivitäten an externe Websites weitergegeben werden – Ihre Privatsphäre bleibt geschützt.
Was macht dieser Schutz?
Die Referrer-Policy steuert, wie viel Information Ihr Browser preisgibt, wenn Sie von unserer Seite auf eine externe Website klicken. Standardmäßig würde der Browser der Zielseite die vollständige URL mitteilen, von der Sie kommen. Wir begrenzen diese Information auf das absolute Minimum.
🎯 Beispiel aus dem Alltag
Sie haben sich gerade ein individuelles Ankaufsangebot für 50.000 Euro Gold ansehen lassen und klicken dann auf einen Link zu einem externen Ratgeber-Artikel. Ohne Referrer-Policy würde diese externe Seite sehen: „Dieser Nutzer kommt von edelmetall-contor.de/ankauf/angebot/50000-euro-gold“ – also sensible Informationen über Ihre Transaktion. Mit unserer Policy sieht die Seite nur: „Dieser Nutzer kommt von edelmetall-contor.de“ – ohne Details über die spezifische Unterseite.
💡 Verständlich erklärt
Es ist wie bei einem Briefumschlag: Statt der vollständigen Absenderadresse „Max Mustermann, Musterstraße 123, 12345 Musterstadt“ geben wir nur „12345 Musterstadt“ an. Die Information, dass Post aus dieser Stadt kommt, reicht völlig – niemand muss Ihre genaue Adresse kennen.
✅ Ihr Vorteil
Ihre Nutzungsmuster und besuchten Unterseiten bleiben privat. Externe Websites können nicht tracken, welche konkreten Inhalte Sie bei uns angesehen haben.
🎥 Permissions-Policy
Riskante Browser-Funktionen wie Kamera oder Mikrofon sind standardmäßig gesperrt – nur explizit erlaubte Features sind aktiv.
Was macht dieser Schutz?
Die Permissions-Policy (früher Feature-Policy) ist eine Whitelist für Browser-Funktionen. Sie definiert präzise, welche modernen Browser-Features auf unserer Seite genutzt werden dürfen – und vor allem, welche nicht. Funktionen wie Kamera, Mikrofon, Geolokation oder Zahlungs-APIs sind standardmäßig deaktiviert, es sei denn, wir erlauben sie explizit.
🎯 Beispiel aus dem Alltag
Wir binden ein Social-Media-Widget ein, damit Sie unsere Beiträge teilen können. Dieses Widget kommt von einer Drittseite und wird in unsere Seite eingebettet. Ohne Permissions-Policy könnte dieses Widget theoretisch versuchen, auf Ihre Kamera oder Ihr Mikrofon zuzugreifen – schließlich läuft es in Ihrem Browser. Mit Permissions-Policy ist dieser Zugriff kategorisch blockiert. Das Widget kann ausschließlich seine Share-Funktion ausführen, mehr nicht.
💡 Verständlich erklärt
Es ist wie bei einem Mietvertrag für ein möbliertes Zimmer. Als Vermieter legen wir fest: „Du darfst das Zimmer und die Küche nutzen, aber nicht das Arbeitszimmer, nicht den Keller, und die Garage ist tabu.“ Selbst wenn der Untermieter den Generalschlüssel hätte (weil er in Ihrem Browser läuft), sind diese Räume verschlossen.
✅ Ihr Vorteil
Auch eingebettete Drittinhalte können nicht auf sensible Gerätefunktionen zugreifen. Ihre Kamera, Ihr Mikrofon und Ihr Standort bleiben privat – selbst wenn ein Drittanbieter kompromittiert würde.
🚫 X-Frame-Options
Unsere Seite kann nicht unsichtbar in fremde Websites eingebettet werden – Clickjacking-Angriffe laufen ins Leere.
Was macht dieser Schutz?
X-Frame-Options verhindert, dass unsere Website in einem Frame oder iFrame einer fremden Seite eingebettet wird. Wir setzen diesen Header auf „DENY“ oder „SAMEORIGIN“, sodass unsere Seiten nur eigenständig oder in unseren eigenen Frames angezeigt werden können.
🎯 Beispiel aus dem Alltag
Ein Krimineller erstellt eine betrügerische Website. Dort bettet er unsere echte Ankaufsseite unsichtbar ein (transparent mit CSS) und legt darüber seine eigenen, gefälschten Buttons wie „Gratis-Gold erhalten – Jetzt klicken!“. Sie denken, Sie klicken auf seinen Button, tatsächlich klicken Sie aber auf den darunterliegenden, unsichtbaren „Verkaufen“-Button unserer echten Seite. So könnte er Sie austricksen, ungewollt eine Transaktion auszuführen. Mit X-Frame-Options verweigert Ihr Browser das Laden unserer Seite im Frame – der Angriff scheitert, bevor er startet.
💡 Verständlich erklärt
Stellen Sie sich vor, Ihre Unterschrift darf nur auf Original-Dokumenten erscheinen, niemals auf Durchschlagpapier. X-Frame-Options ist wie ein Wasserzeichen, das verhindert, dass Ihr Dokument kopiert und in fremde Dokumente eingelegt wird.
✅ Ihr Vorteil
Schutz vor Clickjacking, UI-Redressing und ähnlichen Angriffen. Sie können sicher sein, dass Sie mit unserer echten Seite interagieren – nicht mit einer manipulierten Kopie in einem fremden Kontext.
🌐 Cross-Origin-Isolation
🔒 Cross-Origin-Opener-Policy (COOP)
Browser-Tabs sind strikt voneinander isoliert – eine bösartige Seite kann nicht auf andere Tabs zugreifen.
Was macht dieser Schutz?
COOP (Cross-Origin-Opener-Policy) isoliert das Browser-Fenster unserer Website vollständig von anderen Fenstern oder Tabs. Selbst wenn unsere Seite einen Link zu einer externen Website öffnet, haben beide Seiten keine JavaScript-Zugriffsmöglichkeit aufeinander – sie existieren in komplett getrennten „Browsing-Kontexten“.
🎯 Beispiel aus dem Alltag
Sie klicken auf unserer Seite auf einen externen Link, der in einem neuen Tab öffnet. Diese externe Seite ist bösartig und versucht, mittels JavaScript auf den ursprünglichen Tab zurückzugreifen, um Ihre Session zu manipulieren oder sensible Daten auszulesen. Ohne COOP könnte das funktionieren, weil JavaScript über das „window.opener“-Objekt Zugriff hätte. Mit COOP ist diese Verbindung gekappt – der neue Tab kann nicht einmal feststellen, dass er von unserer Seite geöffnet wurde.
💡 Verständlich erklärt
Stellen Sie sich schallisolierte Büroräume vor. Selbst wenn Sie die Tür zu einem anderen Raum öffnen und jemand hindurchgeht, kann diese Person nicht in Ihr Büro zurückhören oder zurückkommen, um Ihre Unterlagen zu durchsuchen. Die Räume sind akustisch und physisch getrennt.
✅ Ihr Vorteil
Ihre aktive Session bleibt geschützt, selbst wenn Sie auf externe Links klicken. Keine externe Website kann auf Ihre geöffneten Tabs unserer Seite zugreifen oder diese manipulieren.
🛡️ Cross-Origin-Embedder-Policy (COEP)
Nur Ressourcen, die explizit eingebettet werden dürfen, werden auch geladen – unerlaubte Drittinhalte bleiben draußen.
Was macht dieser Schutz?
COEP (Cross-Origin-Embedder-Policy) stellt sicher, dass unsere Seite nur Ressourcen (Bilder, Skripte, Stylesheets) von anderen Domains lädt, die explizit signalisieren: „Ja, ich darf eingebettet werden.“ Das erfolgt über CORS (Cross-Origin Resource Sharing) oder spezielle Resource-Policies.
🎯 Beispiel aus dem Alltag
Wir binden ein Analyse-Skript eines Drittanbieters ein. Ohne COEP würde dieses Skript potenziell Zugriff auf alle Daten unserer Seite haben, inklusive sensibler Informationen aus anderen eingebetteten Ressourcen. Mit COEP muss das Skript explizit per CORS-Header bestätigen: „Ich bin für die Einbettung freigegeben und verstehe die Sicherheitsimplikationen.“ Nur dann wird es geladen. Ressourcen ohne diese Freigabe werden blockiert.
💡 Verständlich erklärt
Wie bei einer Veranstaltung mit Catering: Sie akzeptieren nur Caterer, die eine aktuelle Hygienezertifizierung vorweisen können. Caterer ohne Zertifikat dürfen nicht liefern – egal wie gut ihr Essen aussieht. Nur wer die Anforderungen erfüllt, wird zugelassen.
✅ Ihr Vorteil
Verhindert, dass unkontrollierte Drittressourcen sensible Daten auslesen können. Nur vertrauenswürdige, explizit freigegebene Ressourcen werden in unsere Seite eingebunden.
🚧 Cross-Origin-Resource-Policy (CORP)
Unsere Ressourcen können nicht von fremden Websites eingebunden werden – Ihre Inhalte bleiben bei uns.
Was macht dieser Schutz?
CORP (Cross-Origin Resource Policy) ist das Gegenstück zu COEP – während COEP kontrolliert, was wir einbetten, kontrolliert CORP, wer unsere Ressourcen einbetten darf. Mit „same-origin“ stellen wir sicher, dass unsere Bilder, Dokumente und andere Dateien nicht von fremden Websites geladen werden können.
🎯 Beispiel aus dem Alltag
Eine betrügerische Website möchte unser Logo, unsere Produktbilder und Texte verwenden, um sich als offizieller Partner auszugeben. Sie versucht, diese Ressourcen direkt von unserem Server zu laden (Hotlinking). Mit CORP blockiert der Browser das Laden: „Diese Ressource darf nur von edelmetall-contor.de selbst eingebunden werden.“ Die Betrügerseite bleibt ohne unsere Inhalte – die Täuschung fällt sofort auf.
💡 Verständlich erklärt
Stellen Sie sich einen Kopierschutz für Ihre Dokumente vor. Selbst wenn jemand eine Kopie besitzt, kann er sie nicht verwenden – die Kopie funktioniert nur im Original-Kontext. Jeder Versuch, das Dokument woanders zu nutzen, schlägt fehl.
✅ Ihr Vorteil
Ihre persönlichen Dokumente, Angebote oder andere sensible Inhalte können nicht von Dritten missbraucht werden. Betrügerische Websites können sich nicht mit unseren Ressourcen als vertrauenswürdig ausgeben.
🔐 Ressourcen-Integrität & Code-Verifikation
🛡️ Subresource Integrity (SRI)
Jede externe Ressource wird durch kryptografische Prüfsummen verifiziert – manipulierte oder ausgetauschte Dateien werden sofort erkannt und blockiert.
Was macht dieser Schutz?
Subresource Integrity (SRI) ist eine Sicherheitstechnologie, die Browser verwenden, um zu überprüfen, dass externe Ressourcen (JavaScript-Dateien, CSS-Stylesheets, Schriftarten) nicht manipuliert wurden. Jede Ressource wird mit einer kryptografischen Prüfsumme (Hash) versehen. Stimmt die heruntergeladene Datei nicht exakt mit diesem Hash überein, wird sie vom Browser automatisch blockiert und nicht ausgeführt.
🎯 Beispiel aus dem Alltag
Wir nutzen eine JavaScript-Bibliothek von einem Content Delivery Network (CDN) für bessere Performance. Ein Angreifer kompromittiert dieses CDN und tauscht die ursprüngliche Bibliothek gegen eine Version mit Schadsoftware aus. Ohne SRI würde Ihr Browser die manipulierte Datei herunterladen und ausführen – der Angreifer könnte Ihre Passwörter stehlen. Mit SRI prüft der Browser: „Die Prüfsumme stimmt nicht überein“ – die Datei wird blockiert, bevor sie Schaden anrichten kann. Sie sehen eine saubere Fehlermeldung statt einer kompromittierten Website.
💡 Verständlich erklärt
SRI ist wie ein Siegel auf einem Medikament. Bevor Sie das Medikament einnehmen, prüfen Sie, ob das Siegel unversehrt ist. Ist es gebrochen oder manipuliert, nehmen Sie das Medikament nicht – es könnte ausgetauscht oder vergiftet worden sein. SRI macht dasselbe mit Website-Ressourcen: Es prüft das „digitale Siegel“ jeder Datei, bevor sie ausgeführt wird.
✅ Ihr Vorteil
Schutz vor Supply-Chain-Angriffen auf externe Bibliotheken und CDNs. Selbst wenn ein vertrauenswürdiger Drittanbieter kompromittiert wird, können manipulierte Ressourcen Ihren Browser nicht erreichen. Garantierte Code-Integrität für alle externen JavaScript- und CSS-Dateien.
📜 Zertifikats-Transparenz & Kontrolle
🔍 Expect-CT (Certificate Transparency)
Alle SSL-Zertifikate unserer Domain werden in öffentlichen Logbüchern registriert – gefälschte Zertifikate fallen sofort auf.
Was macht dieser Schutz?
Expect-CT verlangt, dass alle für unsere Domain ausgestellten SSL-Zertifikate in öffentlichen, unveränderlichen Certificate Transparency Logs erscheinen. Diese Logs sind globale Register, in denen jedes ausgestellte Zertifikat verzeichnet wird. Wir überwachen diese Logs kontinuierlich.
🎯 Beispiel aus dem Alltag
Ein Angreifer kompromittiert eine kleinere Zertifizierungsstelle und lässt sich ein gefälschtes Zertifikat für „edelmetall-contor.de“ ausstellen. Damit könnte er eine Phishing-Seite betreiben, die sogar mit einem gültigen Schloss-Symbol im Browser erscheint. Ohne Expect-CT würde das unbemerkt bleiben. Mit Expect-CT muss dieses Zertifikat im öffentlichen Log erscheinen. Unsere automatischen Monitoring-Systeme entdecken das fremde Zertifikat innerhalb von Minuten und lösen Alarm aus – das gefälschte Zertifikat wird widerrufen, bevor größerer Schaden entsteht.
💡 Verständlich erklärt
Es ist wie ein öffentliches Grundbuch für digitale Zertifikate. Jeder Eintrag wird dokumentiert und kann nicht nachträglich verändert werden. Wenn jemand versucht, heimlich ein Grundstück (Zertifikat) auf seinen Namen zu registrieren, sehen Sie das sofort im Grundbuch.
✅ Ihr Vorteil
Schutz vor ausgeklügelten Man-in-the-Middle-Angriffen mit gefälschten Zertifikaten. Sie können sich darauf verlassen, dass das Schloss-Symbol in Ihrem Browser tatsächlich unsere authentische Website repräsentiert.
🏛️ CAA-Records (Certification Authority Authorization)
Nur explizit autorisierte Zertifizierungsstellen dürfen SSL-Zertifikate für unsere Domain ausstellen – alle anderen werden automatisch abgelehnt.
Was macht dieser Schutz?
CAA-Records sind DNS-Einträge, die festlegen, welche Zertifizierungsstellen (Certificate Authorities, CAs) überhaupt berechtigt sind, Zertifikate für unsere Domain auszustellen. Wir haben einen CAA-Record gesetzt, der z.B. nur „Let’s Encrypt“ autorisiert. Jede andere CA muss unseren CAA-Record prüfen – sieht sie, dass sie nicht autorisiert ist, darf sie kein Zertifikat ausstellen.
🎯 Beispiel aus dem Alltag
Angenommen, eine Zertifizierungsstelle wird gehackt oder ein krimineller Mitarbeiter missbraucht seinen Zugriff. Der Angreifer versucht, ein Zertifikat für „edelmetall-contor.de“ auszustellen, um eine Phishing-Seite zu betreiben. Ohne CAA würde die CA das Zertifikat möglicherweise ausstellen – sie sieht nur, dass die Domain existiert. Mit unserem CAA-Record prüft die CA: „Bin ich autorisiert?“ Die Antwort ist „Nein“ – die Zertifikatsausgabe wird automatisch verweigert. Der Angreifer kommt nicht an ein gültiges Zertifikat.
💡 Verständlich erklärt
Es ist wie eine exklusive Vollmacht. Sie erteilen nur einem bestimmten Notar die Befugnis, in Ihrem Namen Dokumente zu beglaubigen. Wenn ein anderer Notar – selbst ein seriöser – versucht, ein Dokument in Ihrem Namen zu beglaubigen, darf er das nicht, weil die Vollmacht nur dem einen Notar gilt.
✅ Ihr Vorteil
Zusätzliche Schutzebene gegen kompromittierte oder betrügerische Zertifizierungsstellen. Selbst wenn eine CA kompromittiert wird, kann sie keine gültigen Zertifikate für unsere Domain ausstellen.
📧 E-Mail-Authentifizierung
✉️ SPF (Sender Policy Framework)
Nur autorisierte Mailserver dürfen E-Mails in unserem Namen versenden – gefälschte Absender werden erkannt.
Was macht dieser Schutz?
SPF ist ein DNS-Record, der eine Liste aller Mailserver enthält, die berechtigt sind, E-Mails für unsere Domain zu versenden. Wenn Sie eine E-Mail von „info@edelmetall-contor.de“ erhalten, prüft der empfangende Mailserver: „Kommt diese E-Mail von einem der autorisierten Server?“ Nur wenn ja, wird sie als legitim eingestuft.
🎯 Beispiel aus dem Alltag
Betrüger versenden Phishing-E-Mails, die aussehen, als kämen sie von uns: „Ihr Gold ist angekommen, bitte überweisen Sie 5.000 € zur Freigabe.“ Die Absenderadresse zeigt „info@edelmetall-contor.de„, aber die E-Mail kommt von einem Server in einem anderen Land. Der empfangende Mailserver prüft unseren SPF-Record: „Ist dieser ausländische Server autorisiert?“ Die Antwort ist „Nein“ – die E-Mail wird als „SPF failed“ markiert, landet im Spam-Ordner oder wird mit einer Warnung versehen. Sie erkennen die Fälschung.
💡 Verständlich erklärt
SPF ist wie eine Liste autorisierter Sprecher einer Firma. Wenn jemand behauptet, im Namen der Firma zu sprechen, können Sie auf der Liste nachsehen: „Steht diese Person drauf?“ Wenn nein, wissen Sie, dass sie nicht befugt ist.
✅ Ihr Vorteil
Schutz vor E-Mail-Spoofing und Phishing-Angriffen. Wenn Sie eine E-Mail von uns erhalten, können Sie sicher sein, dass sie tatsächlich von unseren autorisierten Servern stammt.
🔏 DKIM (DomainKeys Identified Mail)
Jede E-Mail wird kryptografisch signiert – nachträgliche Manipulation wird sofort erkennbar.
Was macht dieser Schutz?
DKIM fügt jeder von uns versendeten E-Mail eine digitale Signatur hinzu. Diese Signatur wird mit einem privaten Schlüssel erstellt, den nur unsere Mailserver kennen. Empfänger können die Signatur mit unserem öffentlichen Schlüssel (im DNS veröffentlicht) prüfen und so verifizieren, dass die E-Mail tatsächlich von uns stammt und unterwegs nicht verändert wurde.
🎯 Beispiel aus dem Alltag
Sie erhalten eine E-Mail, die vorgibt, von uns zu sein. Die E-Mail wurde tatsächlich von unserem Server versendet und besteht die SPF-Prüfung. Aber: Ein Angreifer im Netzwerk fängt die E-Mail ab und ändert den Inhalt – aus „Ihr Angebot: 1.000 €“ wird „Ihr Angebot: 100 €“. Ohne DKIM würde diese Manipulation unbemerkt bleiben. Mit DKIM ist die ursprüngliche E-Mail signiert. Sobald der Inhalt verändert wird, stimmt die Signatur nicht mehr – der empfangende Server erkennt: „Diese E-Mail wurde manipuliert“ und warnt Sie oder lehnt die E-Mail ab.
💡 Verständlich erklärt
DKIM ist wie ein Siegel auf einem Brief. Wenn Sie den Brief öffnen, können Sie sehen, ob das Siegel intakt ist. Ein intaktes Siegel garantiert: Der Brief wurde nicht geöffnet und verändert. Ein gebrochenes Siegel zeigt sofort: Jemand war hier dran.
✅ Ihr Vorteil
Garantierte Integrität unserer E-Mails. Sie können sicher sein, dass der Inhalt einer E-Mail von uns exakt so ist, wie wir ihn versendet haben – keine Manipulation unterwegs.
📊 DMARC (Domain-based Message Authentication)
Die Kontrollinstanz, die SPF und DKIM koordiniert und festlegt, was mit gefälschten E-Mails passiert.
Was macht dieser Schutz?
DMARC ist die Richtlinie, die SPF und DKIM zusammenbringt. Wir legen damit fest: „Wenn eine E-Mail vorgibt, von uns zu sein, aber SPF oder DKIM fehlschlägt – dann lehne sie ab oder markiere sie als verdächtig.“ Zusätzlich erhalten wir Reports über alle E-Mails, die in unserem Namen versendet werden – auch die gefälschten.
🎯 Beispiel aus dem Alltag
Betrüger versenden massenweise Phishing-E-Mails in unserem Namen von verschiedenen Servern weltweit. Ohne DMARC würde jeder Empfangsserver selbst entscheiden, wie streng er prüft – manche würden die E-Mails durchlassen, andere nicht. Mit DMARC geben wir klare Anweisungen: „Wenn SPF/DKIM fehlschlägt: Ablehnen!“ Alle seriösen Mailserver befolgen diese Anweisung. Gleichzeitig senden sie uns Reports: „Heute haben wir 5.000 E-Mails gesehen, die vorgaben, von euch zu sein, aber SPF failed hatten.“ So sehen wir Angriffsmuster und können reagieren.
💡 Verständlich erklärt
DMARC ist wie ein Sicherheitschef, der klare Anweisungen gibt: „Wenn jemand ohne gültigen Ausweis behauptet, hier zu arbeiten – lasst ihn nicht rein und meldet mir das.“ Alle Sicherheitsmitarbeiter (Mailserver) folgen dieser einheitlichen Richtlinie.
✅ Ihr Vorteil
Drastisch reduziertes Risiko, Phishing-E-Mails zu erhalten, die vorgeben, von uns zu stammen. Gefälschte E-Mails werden systematisch abgelehnt, bevor sie Ihren Posteingang erreichen.
🎯 Fazit: Mehrschichtige Sicherheit für Ihren Schutz
Diese Sicherheitsmaßnahmen arbeiten zusammen wie die Schichten einer Zwiebel – selbst wenn eine Schutzschicht überwunden würde, greifen mehrere weitere. Das Ergebnis ist maximale Sicherheit für Ihre Daten und Transaktionen, vertrauenswürdige Kommunikation durch kryptografisch abgesicherte Verbindungen und E-Mails, verifizierte Code-Integrität durch SRI-Prüfsummen sowie absolute Transparenz, weil wir auf Standards setzen, die weit über das gesetzlich Vorgeschriebene hinausgehen. Ihre Sicherheit ist nicht nur ein Versprechen – sie ist technisch implementiert und jederzeit überprüfbar.





