1. Foren
  2. Kommentare
  3. Security-Forum
  4. Alle Kommentare zum Artikel
  5. › PGP/SMIME: Die wichtigsten…

Verschlüsseln und signieren (PGP)

  1. Thema

Neues Thema


  1. Verschlüsseln und signieren (PGP)

    Autor: vergeben 23.05.18 - 10:49

    Hilft es, verschlüsselte E-Mails zusätzlich zu signieren, um Manipulationen zu erkennen? Oder ist nur der Klartext signiert, so daß erst nach der Entschlüsselung die Signatur überprüft wird?

  2. Re: Verschlüsseln und signieren (PGP)

    Autor: Mr Miyagi 23.05.18 - 11:13

    Es hilft nicht. Der Angreifer kann ja einfach eine gültige Signatur für die manipulierte Mail erstellen.

  3. Re: Verschlüsseln und signieren (PGP)

    Autor: vergeben 23.05.18 - 11:24

    Das kann er. Diese Signatur (der zugehörige Public Key) ist für meinen MUA dann aber unbekannt.

  4. Re: Verschlüsseln und signieren (PGP)

    Autor: Mr Miyagi 23.05.18 - 11:33

    Ja das stimmt schon, aber es kommt ja durchaus vor das man mit Unbekannten via Mail korrespondiert. Insbesondere als Anwalt, Aktivist, Reporter, Softwareentwickler, Unternehmen ... Insofern glaube ich nicht das man realistischerweise davon ausgehen kann, das man jeden Kommunikationspartner bereits kennt.

  5. Re: Verschlüsseln und signieren (PGP)

    Autor: Niveauacreme 27.05.18 - 06:05

    Mr Miyagi schrieb:
    --------------------------------------------------------------------------------
    > Ja das stimmt schon, aber es kommt ja durchaus vor das man mit Unbekannten
    > via Mail korrespondiert. Insbesondere als Anwalt, Aktivist, Reporter,
    > Softwareentwickler, Unternehmen ... Insofern glaube ich nicht das man
    > realistischerweise davon ausgehen kann, das man jeden Kommunikationspartner
    > bereits kennt.

    Nichts für ungut, aber das sind ja hahnebüchene behauptungen hier. Es ist NICHT möglich mit einer efail-methode text unerkannt in gpg-messages einzufügen und diesen mit einer gültigen Signatur des eigentlichen ABSENDERS zu versehen. Jeder MUA zeigt fehlerhafte Signaturen an, daraus entsteht kein Sicherheitsproblem. Das sicherheitsproblem entsteht daraus, dass der ungefragt (!) angezeigte Content, wenn er html-codiert ist, von verbuggten MUAs an den angreifer als img-source anfrage (oder dgl.) zurückgesendet wird.

    Hier ist gar nichts kaputt. Efail zeigt zwei sachen:
    1. man muss verschlüsselung auch sicher benutzen, damit sie sicher ist.
    2. Unfähigkeit in der benutzung wird bestraft durch sicherheitsverlust.

    Das heisst: Wenn ich brisantes verschluessele, dann muss ich zur integritätssicherung und sicheren authentifizierung der nachricht diese auch signieren. Und ich muss mein key-management im griff haben, d.h. Nur wenn ich meine kontakte ordentlich über einen zweiten kanal authentifiziert (und deren keys signiert) habe, kann ich sicher kommunizieren. D.h. Bei sicherer Anwendung von gpg ist in der Verschlüsselung selbst GAR NICHTS gebrochen. Wenn die Message manipuliert ist, dann wird mir das angezeigt - es sei denn ich nutze GPG nicht kompetent. Weiter passiert gar nicht bei CBC-Injection.

    Das Sicherheitsproblem entsteht nur dadurch, dass durch HTML-Quark und verbuggte MUAs der klartext ungefragt über einen sidechannel versendet wird. Das hat mit der Verschlüsselung an sich überhaupt nichts zu tun und ist nur das Problem der verbuggten MUAs. Das kann aber relativ leicht gefixt werden.

    Das ganze efail-gedöns ist nichts als ein sturm im wasserglas. Wer behauptet efail gefährde „Freiheitskämpfer“, der unterstellt, dass diese mit krypto unsicher kommunizieren. Das ist aber nicht nur mit efail ein problem, sondern wird solche leute ohnehin schnell killen. Wer von denen gpg kompetent und in einem möglichst sicheren content einsetzt (der normale mailer ohnehin ausschliesst als gpg-reader), der ist gar nicht von efail betroffen.

    Man kann aber nicht auf inkompetenz und bequemlichkeit bestehen, und dann military grade sicherheit verlangen. Gerade von Anwälten und Journalisten erwarte ich zu krypto und mandantenschutz mehr als eine bequeme konsumhaltung.

    So sieht das aus. „Oh der Kreis ist nicht gleichzeitig ein quadrat?“ - was für eine überaschung.

  1. Thema

Neues Thema


Um zu kommentieren, loggen Sie sich bitte ein oder registrieren Sie sich. Sie müssen ausserdem in Ihrem Account-Profil unter Forum einen Nutzernamen vergeben haben. Zum Login

Stellenmarkt
  1. Sachbearbeiter ERP System (m/w/d)
    riha WeserGold Getränke GmbH & Co. KG, Rinteln
  2. IT Inhouse Consultant CMS (w/m/d)
    dmTECH GmbH, Karlsruhe
  3. Lead Basis Software Entwickler - Fahrwerkssysteme (m/w/d)
    Schaeffler Technologies AG & Co. KG, Herzogenaurach
  4. IT Inhouse Consultant People Analytics / Recruiting Analytics (w/m/d)
    dmTECH GmbH, Karlsruhe

Detailsuche


Golem pur
  • Golem.de ohne Werbung nutzen

Anzeige
Spiele-Angebote
  1. basierend auf Verkaufszahlen
  2. basierend auf Verkaufszahlen


Haben wir etwas übersehen?

E-Mail an news@golem.de


.Net, Ubuntu, Github: Github erfindet sich neu und Ubuntu meißelt Container klein
.Net, Ubuntu, Github
Github erfindet sich neu und Ubuntu meißelt Container klein

Dev-Update Microsoft baut einen .Net-Stack für die Cloud, Canonical erstellt kleine Cloud-Angebote, Angular erfindet sich neu und Github treibt die Copilotisierung auf die Spitze.
Von Sebastian Grüner

  1. Rust, Python, Oxide Eigene Cloud-Hardware und Rust ohne Betriebssystem
  2. KI, Rust, Git KI für Datenbanken und Training für Rust
  3. KI, Linux, Honeycode Reichlich Programmier-KIs vor- und Honeycode eingestellt

Mit praktischen Übungen und Videos: Powershell für Einsteiger - Teil 1
Mit praktischen Übungen und Videos
Powershell für Einsteiger - Teil 1

Powershell-Tutorial
In einer neuen Reihe führen wir praxisnah in die Windows-Powershell ein. Dabei ist das Motto: Learning by Doing - mit Übungsblöcken, die aufeinander aufbauen, und mit Lösungsvideos.
Von Holger Voges


    7590 AX, 7530 AX UND 7510: Drei Fritzboxen für VDSL im Reichweitenvergleich
    7590 AX, 7530 AX UND 7510
    Drei Fritzboxen für VDSL im Reichweitenvergleich

    Kann ein starker WLAN-Router eine komplette Wohnung lückenlos mit WLAN versorgen? Wir prüfen, wie gut drei aktuelle Wi-Fi-6-Fritzboxen mit DSL-Modem diese Aufgabe meistern.
    Von Harald Karcher

    1. 1200 AX, 3000 AX und 6000 Drei Fritz-Repeater im Reichweitenvergleich
    2. Wi-Fi 6, nur 95 Euro, aber... Für wen ist die Fritzbox 7510 gedacht?
    3. DSL-Router von AVM im Test Die Fritzbox 7530 AX mit Wi-Fi 6 ist immer noch gut