PGP-Aktion

PGP-Aktion

Email-Signierung und Email-Verschlüsselung

Ein großes, einfaches aber unbekanntes Thema für große Kinder :)
Wer sich da reinlernt und das mir beweist ist definitiv cooler als vorher und hat sich Icon 8 verdient. Das macht einfach was her!

1.) Email-Verschlüsselung ist nicht schwer, man muss sich aber einmal kurz reinarbeiten und das Prinzip verstanden haben.

Das Grundprinzip ist einfach. In einfachen Worten: Jeder generiert sich diese zwei unterschiedlichen Schlüssel. Einen zum Abschließen und einen zum Aufschließen. (Einer wird tatsächlich generiert, der zum Abschließen wird dann aus dem zum Aufschließen exportiert.)

Mein Schlüssel zum Abschließen wird an jeden verschenkt/weitergegeben, der mir etwas Verschlossenes schicken will. Nur ich selbst habe den Aufschließ-Schlüssel.
So machen das alle.
Es geht also um das Verbreiten der Abschließschlüssel und um das geheim halten des eigenen privaten Aufschließschlüssels. Jeder sammelt also die öffentlichen Keys der Anderen in einer Art Adressbuch.

Ich kann nur verschlüsselt schreiben, wenn ich den Public-Key (also den öffentlichen Schlüssel) des Empfängers kenne. Dieser kann die Email oder Datei nur lesen, wenn er seinen Private-Key nicht verloren hat. Die Verschlüsselung wird hinfällig und nutzlos, wenn der Private-Key mit dem zugehörigen Passwort an Dritte gelangt ist. Das darf nicht passieren!
Verschlüsselte Emails können nur von dem Empfänger (oder den Empfängern) gelesen werden, deren öffentliche Keys ich als Absender zum Abschließen verwendet habe.

[Meinen Public PGP-Key findet ihr im Impressum von downfight.de]

2.) Email-Signierung

Die Email-Signierung dient dazu, dass der Empfänger prüfen kann, ob die Email die er sieht
– vom korrekten Absender stammt
– nicht auf dem Postweg verändert wurde.
Signierte Emails können also ohne zu entschlüsseln von jeder Zwischenstation auf dem Postweg gelesen werden – wie bisherige Emails auch.
Man hat durch die Signatur die Garantie, dass derjenige der die Email geschrieben hat den privaten Key des Absenders kennt. Und den kennt hoffentlich nur der korrekte und angenommene Absender.

3.) Fingerprint – und das Netz des Vertrauens

Fingerprints sind „komische Quersummen“ über die Zeichen der verwendeten Schlüssel.
Ob der erhaltene Schlüssel tatsächlich einem Absender gehört muss durch Vergleichen des Fingerprints über Telefon oder ein anderes Medium gegenseitig beglaubigt werden – wenn man das krass ernst nimmt und wirklich sicher sein will.
Die einzelnen Identitäten/Personen können sich gegenseitig beglaubigen, so entsteht ein Netz des Vertrauens. Man vernetzt sich also untereinander mit Einschätzungen, ob der jeweilige Key zu der jeweiligen Person gehört, um gemeinsam sicher zu senden.

4.) Installation und Lernmaterial

Ihr könnt euch auf wirklich vielen Seiten darüber informieren, wir ihr den Einstieg schafft. Lasst euch auch von Spielern helfen die diese Aufgabe geschafft haben. Wenn man das verstanden hat, muss man auch etwas damit üben.
Man lernt die Einfachheit als solche kennen, wenn man mal 10 Emails verschlüsselt und unverschlüsselt und signiert und `verschlüsselt und signiert` hin und her verschickt hat. Dann will man schon wegen dem Prinzip nicht mehr damit aufhören.
Persönlich werde ich wohl in Zukunft meine Emails quasi alle signieren, aber nicht zwingend verschlüsseln.

5.) Der Ablauf der Aktion – die Aufgabe

Um Icon 8 zu erhalten trefft ihr ein paar Vorbereitungen:

– Ihr lernt euch etwas rein. (Youtube etc.)
– Erstellt euren eigenen PGP-Key.
– Ihr sichert diesen zusätzlich auf einen gut aufbewahrten USB-Stick.
– Ihr wisst, dass ihr den privaten Key niemals rausgebt. Aber den öffentlichen an alle Interessenten.
– Ihr lernt ihr wie ihr mit Signaturen und Verschlüsselung umgeht, sucht euch ein Email-Plugin oder Addon aus, das euch gefällt und zu eurer Gewohnheit (Outlook? Thunderbird? Opera? Gmail?) passt.
– Ihr übt das am Besten mal mit anderen Spielern.
– Wenn ihr bei mir ankommt, sollte alles reibungslos klappen! Die Zeit spielt allerdings keine Rolle.

Wenn ihr euch sicher im Umgang seid:

– Holt ihr meinen öffentlichen Schlüssel (Public Key) aus dem Impressum und importiert diesen.
– Schreibt ihr mir eine signierte Email und schickt mir euren öffentlichen Schlüssel (Public Key).
– Ich antworte euch dann verschlüsselt und signiert und frage euch (dann erst) eine Frage und nach den*/dem Pennernamen.
– Ihr antwortet mir dann signiert und verschlüsselt (mit dem bisherigen Verlauf).
– Ich lese das, antworte vermutlich kurz und vergebe das Icon.

*ihr müsst das nicht für jeden einzelnen eurer Accounts extra machen. Aber vom Kumpel die Accounts einfach mitschicken ist nicht ok! Jeder Spieler als Person muss das selbst machen.

LG Stefan

Suchbegriffe und Hinweise:
Youtube | PGP encryption | http://www.gpg4win.org/ | Kleopatra (Keymanager, Key erstellen usw.) | enigmail (Thunderbird Plugin) | Signieren von Emails | Pretty Good Privacy | …

PS: Das wird einiges an Arbeit für mich werden, die ich gerne mache und mit der ich sicher was bewegen kann. Alles wird bearbeitet, aber das kann dauern! Es gibt keine Zeitlimits wie schnell ihr sein müsst. Lasst euch eure Zeit und macht das Gewissenhaft, wenn ihr mitmacht.

7 Antworten zu “PGP-Aktion”

  1. admin sagt:

    https://downfight.de/techniknews/0x21D9E1A4.asc <- Nibbels öffentlicher Key zur Emailadresse siehe Impressum. Link steht auch im Impressum beim Kürzel `[PGP]` verlinkt.

  2. admin sagt:

    So sieht das im Thunderbird aus, wenns funktioniert hat:

  3. admin sagt:

    Eine der Möglichkeiten einen öffentlichen Schlüssel aus dem privaten Schlüssel zu generieren:

    Gelistet sind die zwei privaten Schlüssel von mir, „Schlüssel Exportieren“ exportiert den jeweiligen öffentlichen Schlüssel.
    (Ihr seht hier also nicht einen privaten und einen öffentlichen im Programm, sondern echt nur 2 private, zu denen nochmal zwei öffentliche Schlüssel gehören würden. Private Schlüssel sind also immer „mächtiger“ als die öffentlichen, denn da sind die öffentlichen auch „drin“!)

    Speichert alle exportierten Schlüssel im Ascii-Mantel. Wisst immer, was der private und der öffentliche Schlüssel ist!

  4. admin sagt:

    Hinweis: Dieses Verschlüsseln funktioniert für alle möglichen Dateien. Das Programm Kleopatra (Hier drüber für Windows abgebildet) kann das, andere Programme können das auch. Das System dahinter ist meist das selbe.
    Man kann auch einfach eine Datei verschicken und diese wieder entschlüsseln und lesen. Dass man die Email direkt verschlüsselt ist nur ein etwas bequemerer Weg, weil damit quasi alles automatisch vom jeweiligen Plugin oder Addon gemacht wird.

    Ich nehme auch verschlüsselte Textdateien per Email an! Allerdings fehlt dann das signieren. Das wäre dann etwas die rustikalere Variante, aber auch ok. Ich würde aber das Signierzeugs auch empfehlen, weils einfach super aussieht.

  5. Nibbels sagt:

    Eine Gewinnerin gibts schon :D