Skaliert nativ.Sicher im Kern.
FOLD ist ein nativer E-Mail-Client für Menschen, die ihr Postfach ernst nehmen, in Entwicklung, Forschung, Journalismus und Administration. Eigene IMAP-Engine, S/MIME und OpenPGP eingebaut, keine Telemetrie. Sicherheit ist bei FOLD eine Entwurfsbedingung, kein letzter Schliff.
- Abhängigkeiten
- 0
- Fremdpakete in Engine und Oberfläche, 103.000 Zeilen Swift
Gefaltete Ecke: Die Aussage ist belegt, die Quelle steht am Fuß der Zelle. Alle Belege
Was heute läuft
TestFlight · macOS und iOS · Stand 09/2026- Ein Posteingang für alle Kontengemeinsamer Posteingang
- Abgleich nur der Änderungen, PushCONDSTORE QRESYNC IDLE
- Senden mit Rückruf0 bis 30 s Postausgang
- Verschlüsselte MailsS/MIME OpenPGP
- Absenderprüfung auf dem GerätDKIM DMARC BIMI
- Fortress-Moduspro Konto Argon2id
- Vier OberflächensprachenDeutsch Englisch Japanisch Arabisch
- Regeln bei jeder neuen MailFilter in der Suchgrammatik
500.000 Mails. Mit der Stoppuhr.
Die Speicher-Engine, gemessen an einem synthetischen Postfach mit einer halben Million Nachrichten.
- 58 ms
- Volltextsuche über 500.000 Mails
- 0,7 ms
- 50 Mail-Köpfe aus SQLite gelesen
- 9 ms
- Speicher öffnen, erster Index-Schnappschuss
- 67 s
- um 500.000 Mails einzulesen
FoldBench, Release-Build, Apple M1 Ultra, macOS 27, Median aus fünf Läufen. Das sind Messungen der Speicher-Engine. App-Kaltstart, Bildzeit und Speicherbedarf stehen unten als Budget und werden noch nicht gemessen.
E-Mail ist Werkzeug, kein Werbekanal.
Viele Mail-Programme schicken deine Post durch die Cloud des Herstellers, holen sich das halbe Web als Abhängigkeit ins Haus und nennen die Banner Produktivität. FOLD geht den anderen Weg: weniger Code, weniger Angriffsfläche, weniger Annahmen.
Nur, was gebraucht wird
Eine Antwort beginnt mit dem An-Feld. Cc und Bcc erscheinen, wenn du sie brauchst. Was auf dem Bildschirm steht, muss sich seinen Platz verdienen.
Tastatur zuerst
Auf dem Mac erreicht ⌘K Verfassen, Antworten, Verschieben, jeden Ordner und jedes Konto. Die Suche versteht Operatoren wie von:, ist:ungelesen, vor:6m und /regex/.
Herkunft, die du prüfen kannst
FOLD prüft DKIM-Signaturen auf deinem Rechner und gleicht sie mit DMARC ab. Du siehst, ob eine Mail wirklich von der Domain kommt, die sie nennt, und nicht, was ein Server darüber behauptet.
RFC 6376 8463 7489
Ein Archiv, das durchsuchbar bleibt
Suche über alle Konten, auch offline, nach Betreff, Absender und Empfänger. Unterhaltungen werden über Message-ID und References gebündelt und halten über Konten und Jahre.
JWZ-Threading SQLite FTS5
So ist FOLD aufgebaut.
Vier stilisierte Ansichten, gezeichnet nach dem laufenden Build. Echte Screenshots folgen mit der Veröffentlichung.
Drei Spalten
Postfach, Nachrichtenliste, Nachricht. Auf dem Mac für Tastatur und Trackpad gebaut, auf dem iPad dieselben drei Spalten über die geteilte Ansicht des Systems.
Befehlspalette
Verfassen, Antworten, Verschieben, Konto wechseln und jeden Ordner anspringen, alles über ⌘K. Suchoperatoren wie von:, ist:ungelesen und /regex/ direkt im Feld.
Header- und Sicherheitsinspektor
Rohe Kopfzeilen und zu jeder DKIM-Signatur Domain, Selektor und Algorithmus. Auf dem Mac zeigt ein Aktivitätsfenster die Abgleich-Schritte und das SMTP-Protokoll, nur im Arbeitsspeicher.
Unterhaltungsansicht
Unterhaltungen nach dem JWZ-Verfahren aus References und In-Reply-To gebaut, über Konten hinweg per Message-ID entdoppelt und als gestapelter Verlauf gelesen. Ein Schalter in den Einstellungen.
Eine Grammatik für alles.
Suchfeld, Befehlspalette, Filterregeln und Kommandozeile teilen sich einen Parser. Eine Regel ist eine gespeicherte Suche plus Aktion.
from:ci@acme.dev is:unread after:2026-01-01 -is:flagged
subject:"deploy failed" /timeout|5\d\d/
size:>10M before:6m is:unread$ foldmail search 'from:alerts@acme.dev is:unread' --quiet \
| xargs foldmail flag --add '\Seen'
$ echo $?
0Sag, was du suchst
von:, an:, kopie:, betreff:, ist:ungelesen, ist:markiert, label:, größe:>10M, vor: und nach: mit Datum oder 30d, 6m, 1y. UND, ODER, Klammern, Phrasen in Anführungszeichen und ein Minus, um einen Status wie -ist:gelesen auszuschließen. Die englischen Operatoren wie from: und is:unread gelten ebenso.
Über alle Konten
SQLite FTS5 über Betreff, Absender und Empfänger, über alle Konten zugleich und offline. /regex/ grenzt die Treffer nach Betreff und Absender ein. Mail-Texte stehen noch nicht im lokalen Index; auf iPhone und iPad kann FOLD zusätzlich den Server fragen.
Filter in derselben Grammatik
Als gelesen oder ungelesen markieren, Flagge setzen, in einen Ordner verschieben. Regeln laufen bei jeder neuen Mail auf Mac und iPhone, und eine Vorschau zeigt vorher, was ein Regelsatz treffen würde. Weiterleiten und automatische Antworten sind noch nicht freigeschaltet.
foldmail
Unterbefehle wie bei git: search, read, flag, delete, compose, outbox, filter. --json für Maschinen, --quiet für reine IDs, Exit-Codes 0 bis 4. Läuft heute in internen Builds, noch nicht Teil der App.
Kurzbefehle, Siri und Spotlight über App Intents sowie interaktive Widgets. Die gemeinsame Aktionsschicht, auf der sie aufsetzen, steht bereits.
Eigene Engine, in Swift.
IMAP und SMTP in Swift geschrieben, auf den Foundation-Streams von Apple. Keine C-Mail-Bibliothek, keine Brücke, kein SDK dazwischen.
Adresse eintippen, fertig
FOLD findet Server über eingebaute Anbieterprofile, DNS und die Autoconfig-Datei deiner Domain. Ein signiertes Anbieterpaket kann die Profile aktualisieren, ohne deine Maildomain zu übertragen. Mozillas zentrale Datenbank wird standardmäßig nicht abgefragt.
OAuth, wo es zählt
Google-OAuth nutzt PKCE im Systembrowser, ohne Client-Geheimnis in der App. Die Microsoft-Anmeldung ist implementiert, aber noch nicht verfügbar: Registrierung und Live-Abnahme stehen aus. Anbieterfreigaben sind eine eigene Voraussetzung.
Aliase, richtig beantwortet
Mehrere Konten, mehrere Aliase pro Konto, jeder mit eigenem Namen und eigener Signatur. Eine Antwort geht von der Adresse ab, an die die Mail ging.
Nur das, was sich geändert hat
Nach dem ersten Durchlauf merkt sich FOLD den HIGHESTMODSEQ des Servers und holt nur neue Mails, geänderte Markierungen und Löschungen. Server ohne diese Erweiterung bekommen einen sauberen Vollabgleich.
RFC 7162 CONDSTORE QRESYNC
Live über IDLE
Der Server meldet neue Mails selbst, FOLD erneuert die Sitzung alle 25 Minuten. Server ohne IDLE werden abgefragt.
RFC 2177
Für Größe gebaut
Jede Verbindung und jede Speicherschicht ist ein eigener Swift-Actor. Eine Sync-Engine bedient alle Konten mit je vier Verbindungen, eine davon bleibt immer frei für das, was du gerade tust.
Läuft heute in TestFlight.
Öffentliche App-Store-Versionen für Mac, iPhone und iPad sind in Prüfung. Bis zur Veröffentlichung ist FOLD für eingeladene TestFlight-Tester verfügbar.
Fünf Schichten. Keine steht allein.
Jede Schicht hat ihre eigene Aufgabe und ihre eigenen Tests. Gibt eine nach, hält die nächste.
- Sicherheit zuerst, nicht zuletzt.
- Prüfbarkeit vor Bequemlichkeit.
- Verteidigung in der Tiefe.
- Minimale Angriffsfläche.
- L1
TLS
Strenge Prüfung von Zertifikat und Hostname, ohne Ausnahme. STARTTLS ist Pflicht: Scheitert das Upgrade oder kommen vorher Daten an, wird die Verbindung getrennt. Unverschlüsseltes IMAP und SMTP werden abgelehnt.
- L2
Anmeldung
OAuth 2 mit PKCE, wo der Anbieter es kann. Bei SMTP geht SCRAM-SHA-256 vor CRAM-MD5 und PLAIN, und PLAIN verlässt TLS nie.
- L3
Sandbox
App Sandbox und Hardened Runtime. Berechtigungen: ausgehendes Netz, von dir gewählte Dateien, eine Schlüsselbund-Gruppe, der iCloud-Container für den optionalen Abgleich. Keine Umgehung der Bibliotheksprüfung.
- L4
Schlüsselbund
Passwörter und Tokens bleiben im Schlüsselbund, an dieses entsperrte Gerät gebunden. Standardmäßig wird nichts synchronisiert; der Passwortabgleich über den iCloud-Schlüsselbund ist eine eigene Zustimmung.
- L5
Darstellung
JavaScript in HTML-Mails ist aus. Externe Inhalte warten auf deine Freigabe, ein Klick auf einen Link zeigt zuerst das echte Ziel, gesicherte Anhänge tragen das Quarantäne-Kennzeichen. Der MIME-Parser hat feste Grenzen für Tiefe, Teile und Kopfgröße.
Fortress-Modus
Verschlüsselung zusätzlich zu FileVault. Argon2id (64 MiB, 3 Durchläufe) macht aus deiner Passphrase einen 256-Bit-Schlüssel, der nur im Arbeitsspeicher lebt. Jedes Konto bekommt einen eigenen HKDF-Unterschlüssel, AES-256-GCM versiegelt die Kopfdatenbank und den Nachrichtenspeicher. Nach Inaktivität sperrt der Tresor und löscht den Schlüssel.
Geprüft, nicht behauptet: S/MIME und OpenPGP arbeiten mit echtem GnuPG und OpenSSL zusammen, DKIM stimmt Byte für Byte mit dem Testvektor aus RFC 8463 überein, eine Regressionssuite spielt historische CVEs von Mail-Clients nach, und fünf Fuzz-Ziele härten die Parser.
S/MIME und OpenPGP. Beide eingebaut.
Signieren, verschlüsseln und entschlüsseln auf dem Mac und auf dem iPhone, geprüft gegen echtes GnuPG und OpenSSL.
Zertifikate, gesammelt und geprüft
Importiere deine .p12-Identität und die Zertifikate deiner Empfänger, oder lass FOLD sie aus signierten Mails übernehmen. Passt das Zertifikat einer gültigen Signatur nicht zum Absender, gilt sie als nicht vertrauenswürdig. Auf dem iPhone funktioniert alles davon ebenso; Empfängerzertifikate kommen dort aus signierten Mails, der Import von Hand folgt.
Moderner Kern, Altlasten eingehegt
Ed25519-Signaturen, Curve25519-Schlüssel zur Verschlüsselung und AES-256, immer mit Integritätsprüfung gegen EFAIL. RSA-Schlüssel deiner Gegenüber funktionieren weiter. CAST5, IDEA, Blowfish, 3DES, MD5 und SHA-1-Signaturen werden abgelehnt.
Erzeugen oder übernehmen
Erzeuge Ed25519- und Curve25519-Schlüssel in FOLD oder übernimm deinen GnuPG-Schlüsselbund. Private Schlüssel liegen passphrasengeschützt in einem Schlüsselbund-Tresor, der an dieses Gerät gebunden ist.
Sichtbar, während du tippst
Die Empfänger-Chips zeigen schon beim Tippen, wer verschlüsselte Mails empfangen kann. Signieren und Verschlüsseln sind zwei Schalter, mehr nicht.
Geprüft auf deinem Gerät.
FOLD rechnet DKIM selbst nach: Body-Hash, DNS-Schlüssel, Kanonisierung, Signatur. Dem Authentication-Results-Kopf eines Servers wird nicht blind geglaubt.
Auf deinem Rechner berechnet
Ed25519 Byte für Byte gegen den Referenzvektor aus RFC 8463, RSA gegen eine mit openssl signierte Testnachricht. Schlüssel unter 1024 Bit werden verworfen. Die DNS-Abfrage läuft, wenn der Mail-Text geladen wird.
Am Absender ausgerichtet
FOLD gleicht das eigene DKIM-Ergebnis und das SPF-Ergebnis aus dem Server-Kopf mit der sichtbaren Absenderadresse ab. Erst dieser Abgleich macht aus einer Signatur einen Beweis.
RFC 7489
Ergebnisse auf einen Blick
Kompakte SPF-, DKIM- und DMARC-Badges zeigen verfügbare Prüfergebnisse im Reader. Wähle ein Badge für Status, Prüfquelle und Details. Angaben des empfangenden Mailservers bleiben von FOLDs eigener DKIM-Prüfung unterscheidbar.
Markenlogos, geprüft
Ein Absenderlogo erscheint nur, wenn DMARC mit durchgesetzter Richtlinie besteht und das Markenzertifikat auf eine der mitgelieferten BIMI-Wurzeln zurückgeht. Das Logo stammt aus dem Zertifikat selbst und wird vor dem Zeichnen bereinigt.
BIMI VMC mitgelieferte Wurzeln
Apple-Frameworks. Swift 6. Eigene Engine.
Eine native App auf dem, was das Betriebssystem ohnehin mitbringt. Keine Cross-Platform-Schicht, keine Web-Ansicht im App-Kostüm.
Unterbau
- Sprache
- Swift 6-Sprachmodus, strikte Nebenläufigkeit, ExistentialAny.
- Oberfläche
- SwiftUI zuerst. AppKit und UIKit nur dort, wo SwiftUI nicht reicht.
- Netzwerk
- Eigene IMAP- und SMTP-Engine auf Foundation-Streams, STARTTLS auf der laufenden Verbindung. Keine C-Bibliothek.
- Speicher
- SQLite ohne ORM: Kopfdatenbank (WAL), inhaltsadressierter Nachrichtenspeicher, Volltextindex (FTS5).
- Krypto
- CryptoKit, Security und CommonCrypto. Wo Apple kein Verfahren anbietet, implementiert FOLD es selbst und prüft es gegen Referenzvektoren: Argon2id, BLAKE2b, AES-OCB.
- Nebenläufigkeit
- 55 Swift-Actors. Jede Verbindung und jede Speicherschicht ist isoliert.
- Abhängigkeiten
- Engine und Oberfläche: ausschließlich Apple-System-Frameworks. Der Updater der Direktversion (Sparkle) sitzt allein in der App-Hülle.
Budget
Zielwerte- Kaltstart
- ≤ 300 ms
- Vom Tippen bis zur ersten sichtbaren Listenzeile
- Bildzeit beim Scrollen
- ≤ 8 ms
- Harte Grenze 16 ms, auch bei 500.000 Mails
- Suche
- ≤ 50 / 200 ms
- Kopfzeilen / Volltext
- Arbeitsspeicher
- 80 / 150 / 250 MB
- iPhone / iPad / Mac
Zielwerte aus der Leistungsspezifikation. Was heute gemessen wird, steht weiter oben.
Jeder Mail-Text trägt seinen Hash als Adresse
Der Nachrichtenspeicher legt jeden Text unter seinem SHA-256 ab. Gleiche Inhalte liegen nur einmal auf der Platte, und ein nachträglich veränderter Text fällt beim Laden sofort durch. Dazu prüft FOLD jede geholte Mail auf Größe und vollständigen MIME-Aufbau und bietet an, eine unvollständige neu zu laden, statt sie als ganz auszugeben.
SHA-256 bei jedem Laden geprüft
Welche RFCs FOLD umsetzt und welche noch nicht
Jeder Standard, an dem sich ein Mail-Client messen lassen muss, mit seinem Stand im Code und dem Grund für jede Lücke.
Alle Standards- Umgesetzt
- 58
- Teilweise
- 8
- Offen
- 10
- Bewusst nicht
- 6
Kurze Fragen, kurze Antworten.
Kann ich FOLD ausprobieren?
FOLD läuft im internen TestFlight-Test. Öffentliche App-Store-Versionen für Mac, iPhone und iPad sind in Prüfung. Auf der Download-Seite kannst du deine Adresse für eine einmalige Benachrichtigung hinterlassen. Ein Direktdownload für den Mac ist separat geplant.
Welche Plattformen werden unterstützt?
macOS 14 Sonoma und neuer, iOS und iPadOS 18 und neuer. Beide Apps teilen sich dieselbe Engine und laufen heute in TestFlight. Der Mac hat bei einigen Funktionen die Nase vorn: Drag-and-drop, Editor für Smart-Ordner, VIP-Absender und die Speicherplatzanzeige.
Welche Sprachen spricht FOLD?
Die Oberfläche gibt es auf Deutsch, Englisch, Japanisch und Arabisch, auf dem Mac, dem iPhone und dem iPad. Auf iPhone und iPad lässt sich die Sprache in der App wählen, unabhängig von der Systemsprache.
Warum keine Fremdbibliotheken?
Weil jede Abhängigkeit Angriffsfläche ist. CryptoKit, Security, SQLite und Foundation decken ab, was die Engine braucht. Wer Swift lesen kann, kann alles lesen, und niemand muss fremden Build-Ergebnissen vertrauen. Die einzige Ausnahme ist der Updater der Direktversion.
Wie steht es um OpenPGP und S/MIME?
S/MIME mit .p12-Identitäten und Empfängerzertifikaten, RSA und AES; AES-GCM, das S/MIME 4.0 vorsieht, wird noch nicht unterstützt. OpenPGP mit Ed25519-Signaturen, Curve25519-Verschlüsselung und AES-256 mit Integritätsprüfung, dazu RSA für bestehende Schlüssel, geprüft gegen echtes gpg; Schlüssel der Version 6 werden noch nicht unterstützt. Die kaputten Pfade bleiben bewusst draußen: MD5, SHA-1-Signaturen, CAST5, IDEA, 3DES und alles ohne Integritätsprüfung.
Ist FOLD Open Source?
Nein, der Code ist proprietär und wird von der Datargo GmbH herausgegeben. Er wird geprüft statt geglaubt: mehr als 3.000 automatisierte Tests, Interoperabilitätsprüfungen gegen Dovecot, gpg und openssl und ein internes Angriffs-Audit im Juni 2026 (65 Befunde, keiner kritisch, alle nachverfolgt). Ein externer Penetrationstest ist geplant; eine abgeschlossene externe Abnahme ist noch nicht dokumentiert.
Was wird FOLD kosten?
Die Preise stehen noch nicht fest. Zwei Dinge stehen fest: Sicherheitsfunktionen werden nie ein kostenpflichtiges Extra, und es gibt kein Werbemodell.
Was passiert mit meinen Daten?
Sie bleiben auf deinem Gerät. FOLD spricht mit deinen Mailservern, mit dem DNS, bei der Einrichtung mit der Autoconfig-Datei deiner Domain, für die OAuth-Anmeldung mit Google und für BIMI-Logos mit dem Zertifikatsserver des Absenders, nachdem DMARC bestanden ist. Der iCloud-Abgleich ist freiwillig. Keine Telemetrie, kein Absturzberichter.
Mail, ernst genommen.
Auf Mac, iPhone und iPad.
FOLD für Mac, iPhone und iPad läuft im internen TestFlight-Test. Öffentliche Versionen werden für den App Store vorbereitet; der Direktdownload für den Mac ist separat geplant.
Zum Download