spacer
21.10.2003, 10:42 Uhr

Tipp: PGP: Gefälschte Schlüssel?

Sie lesen immer wieder, dass es unmöglich sei, mit PGP verschlüsselte Mails und Dateien zu knacken. Trotzdem sehen Sie einen Schwachpunkt: Wäre es für einen Angreifer nicht ein Leichtes, unter Angabe einer gefälschten Mailadresse seinen öffentlichen Schlüssel zu senden und auf Keyservern zu veröffentlichen, so dass Sie glauben müssen, es wäre der Ihres gewünschten Mailpartners? Wenn Sie diesen Schlüssel verwenden und er danach Ihre Kommunikation anzapft, kann der Angreifer den geheimen Inhalt lesen - und nicht die Person, an die Sie die Daten eigentlich senden wollten. PC-WELT zeigt Ihnen, wie Sie einen Schlüssel schnell verifizieren.
Anforderung
 
Fortgeschrittener
 
Zeitaufwand
 
Gering
 

Sie lesen immer wieder, dass es unmöglich sei, mit PGP verschlüsselte Mails und Dateien zu knacken. Trotzdem sehen Sie einen Schwachpunkt: Wäre es für einen Angreifer nicht ein Leichtes, unter Angabe einer gefälschten Mailadresse seinen öffentlichen Schlüssel zu senden und auf Keyservern zu veröffentlichen, so dass Sie glauben müssen, es wäre der Ihres gewünschten Mailpartners? Wenn Sie diesen Schlüssel verwenden und er danach Ihre Kommunikation anzapft, kann der Angreifer den geheimen Inhalt lesen - und nicht die Person, an die Sie die Daten eigentlich senden wollten.
Sie haben Recht - ein gefälschter Schlüssel ist ein angreifbarer Punkt der PGP-Verschlüsselung. Das ist wie im richtigen Leben: Eine Brief-Unterschrift ist nur dann vertrauenswürdig, wenn Sie sicher sind, dass der Brief auch vom richtigen Absender stammt. Entsprechend vorsichtig müssen Sie auch bei elektronischer Verschlüsselung sein. Sie dürfen nur den Schlüsseln trauen, von denen Sie wissen, dass Sie wirklich von demjenigen stammen, dessen Mailadresse damit verknüpft ist.
In der PGP-Schlüsselverwaltung ist das auch so geregelt: Sie fügen einen neuen Schlüssel hinzu, indem Sie ihn im Programm "PGPkeys" per <Strg>-<F> auf dem Server suchen oder eine ASC-Datei in das Programmfenster ziehen.
Ein frisch importierter Schlüssel ist erst einmal als ungültig gekennzeichnet, was Sie am grauen Punkt neben dem Namen sehen. Erst wenn Sie mit der rechten Maustaste darauf klicken und aus dem Kontextmenü "Sign" wählen, erscheint ein Dialog, in dem Sie unter Eingabe Ihres Passworts bestätigen, dass Sie diesem Schlüssel vertrauen. Erst danach sollten Sie ihn benutzen. Am grünen Punkt erkennen Sie dann, dass Sie den Schlüssel verifiziert haben. Natürlich ist diese Kennzeichnung nicht sehr sinnvoll, wenn Sie jeden Schlüssel ohne Prüfung einfach bestätigen.
So können Sie einen Schlüssel schnell verifizieren: Wenn Sie ihn erhalten haben, fügen Sie ihn Ihren anderen Schlüsseln hinzu. Klicken Sie mit der rechten Maustaste darauf, und wählen Sie "Key Properties". Auf der Registerkarte "General" sehen Sie unter "Fingerprint" eine längere Zeichenkette. Hierbei handelt es sich um die Prüfsumme des Schlüssels, die Sie jetzt noch mit Ihrem Partner abgleichen müssen. Kontaktieren Sie ihn, und bitten Sie um die Übersendung des Fingerprints. Stimmt er überein, haben Sie einen echten Schlüssel erhalten. Zur Erhöhung der Sicherheit müssen Sie zur Übermittlung des Fingerprints einen Weg wählen, bei dem Sie wissen, dass sich hier kein Angreifer einklinken kann. Am sichersten ist es, sich den Fingerprint am Telefon vorlesen zu lassen, falls Sie die Stimme Ihres Gegenübers kennen. Diese Verbindung muss nicht abhörsicher sein: Anhand des Fingerprints lässt sich nicht auf den Schlüssel folgern. Ebenso wenig kann ein Angreifer gezielt einen Schlüssel erzeugen, der den gleichen Fingerprint ergibt.

Schwerpunkt:  Schlüssel
Ähnliche Themen:  MIS
Marktplatz
Handbuch Office 2007 Handbuch Office 2007
für 12,95 € im:
InternetSecurity 2010 - 1 User InternetSecurity 2010 - 1 User
für 18,89 € + 7,00€ Versand bei: hardwareversand.de
Partition Commander 10.0 Partition Commander 10.0
für 24,31 € + 3,00€ Versand bei: Amazon Marketplace
Windows 7 Home Premium Vollversion Windows 7 Home Premium Vollversion
für 96,90 € + 5,00€ Versand bei: ATELCO
PC-WELT.tv
Multitouch-PCs - Windows zum Anfassen
In dieser Ausgabe von "Doppelklick" erleben Sie die Vorzüge von Multitouch-fähigen All-in-One-PCs unter Windows 7.
Jetzt neu auf PC-WELT.de
DSL-Speedtest Testen Sie neuen Speedtest von PC-WELT. mehr
WallpaperLaden Sie gratis tolle Wallpaper herunter.mehr
MarkenstudieÜber 350 tolle Produkte gewinnen. mehr
  • Die neue PC-WELT
  • LINUX
  • Sonderheft
Marktplatz
FIFA 10 Ultimate Team Stelle durch Kaufen, Verkaufen, Tauschen aus 7.500 Spielern das ultimative Team zusammen!
OKI LED-Farbdrucker: Mit perfekter Farbqualität - Druckt alles von der Visitenkarte bis zum 1,20 m Poster!
Grosse Rabatte auf neueste Tecnologie Günstige Notebooks und Dell Laptops mit Intel Technologie. Jetzt bis zu 241 € Rabatt!
Ford sucht Testfahrer: Der neue Ford Fiesta ist ein Phänomen, erleben Sie den absoluten individuellen Fahrspaß!

Kostenlose Newsletter von PC-WELT

Best of PC-WELT Software & OS Business IT Tipps & Tricks Downloads Security Hardware Mobile Computing Newstube Community Digital Lifestyle Telekommunikation