Abo
  • IT-Karriere:

keys.openpgp.org: Neuer PGP-Keyserver prüft Mailadressen

Das bisherige Konzept der PGP-Keyserver ist an seine Grenzen gelangt, die bestehenden Keyserver werden immer unzuverlässiger. Nun gibt es einen neuen Keyserver mit einem anderen Konzept. Persönliche Daten werden nur nach einer Prüfung der E-Mail-Adresse verteilt.

Artikel veröffentlicht am ,
Wie soll man PGP-Schlüssel am besten verteilen? Ein neuer Keyserver versucht es jetzt mit einem veränderten Konzept.
Wie soll man PGP-Schlüssel am besten verteilen? Ein neuer Keyserver versucht es jetzt mit einem veränderten Konzept. (Bild: Juan de Vojníkov/Wikimedia Commons/CC-BY-SA 3.0)

Unter keys.openpgp.org läuft künftig ein PGP-Keyserver mit der in Rust geschrieben Software Hagrid. Betrieben wird der neue Schlüsselserver gemeinsam von den Entwicklern von Enigmail, Openkeychain und Sequoia. Anders als bei bisherigen PGP-Keyservern werden hier nicht ungeprüft beliebige Daten verteilt. Der neue Keyserver prüft Schlüssel und verteilt persönliche Daten nur nach einer Prüfung der Mailadresse.

Stellenmarkt
  1. d.velop Life Sciences GmbH, Gescher
  2. ENERCON GmbH, Aurich

Die Schlüsselserver waren in der Vergangenheit ein wichtiger Teil des PGP-Ökosystems. Die bisher mit der Software SKS betriebenen Schlüsselserver funktionierten so, dass PGP-Schlüssel dort nach Belieben hochgeladen werden konnten und zwischen den verschiedenen Servern ausgetauscht werden.

Daten löschen war bisher nicht vorgesehen

Schlüssel löschen war nicht vorgesehen, man konnte diese lediglich mit einer sogenannten Revocation-Signatur versehen und als ungültig markieren. Geprüft wurden die Inhalte nicht, Schlüssel kann jeder hochladen. Das führte dazu, dass man an einen Schlüssel beliebige zusätzliche Daten wie weitere Unterschlüssel, Signaturen oder neue Identitäten anhängen konnte.

Das führt unter anderem dazu, dass es relativ einfach möglich ist, einen bestehenden Schlüssel unbenutzbar zu machen - was in jüngerer Zeit auch häufiger vorkam. Dazu kann man beispielsweise zahlreiche sinnlose Zusatz-Nutzerkennungen an einen Schlüssel hängen.

Relativ schnell führt das dazu, dass der Server diese Schlüssel nicht mehr exportieren kann und gleichzeitig eine hohe CPU-Last erzeugt. Durch solche Angriffe mit "vergifteten Schlüsseln" waren in letzter Zeit viele der klassischen PGP-Keyserver nicht erreichbar.

Neben diesen Angriffen gibt es ein rechtliches Problem beim Betrieb der Keyserver. Denn das EU-Datenschutzrecht sieht vor, dass Nutzer die Löschung von persönlichen Daten verlangen können.

Persönliche Daten nur nach Mailadressen-Prüfung

Der jetzt gestartete neue Keyserver prüft kryptographisch, ob neue Daten zu einem Schlüssel gehören. Was aber noch entscheidender ist: Schlüssel können zwar weiterhin von jedem hochgeladen werden, aber der zu einem Schlüssel gehörende Name und die E-Mail-Adresse werden nicht automatisch verteilt. Sie werden nur akzeptiert, wenn der Inhaber die Mailadresse bestätigt. Auch kann man nach einer Mailbestätigung Schlüssel wieder löschen lassen.

Damit können beispielsweise Revocation-Informationen über veraltete Schlüssel verteilt werden, ohne dass die im Schlüssel enthaltenen Identitäten hochgeladen werden. Zudem gibt es eine gewisse Hürde, falsche Keys für die Mailadressen anderer auf dem Schlüsselserver zu platzieren, auch wenn dies natürlich keine absolute Sicherheit bietet.

Nicht vorgesehen ist, dass Nutzer Signaturen auf den Schlüsseln anderer Nutzer verteilen. In der Vergangenheit wurde dies in der PGP-Community genutzt, um über das sogenannte Web of Trust indirekt die Echtheit von Schlüsseln zu prüfen. An der Sinnhaftigkeit des Web of Trust gibt es aber schon lange viele Zweifel.



Anzeige
Spiele-Angebote
  1. 3,99€
  2. 5,25€
  3. 0,49€
  4. 7,99€

mcnesium 17. Jun 2019 / Themenstart

Was meinst du damit? Kannst du ein Szenario beschreiben?

Kommentieren


Folgen Sie uns
       


Doom Eternal angespielt

Slayer im Kampf gegen die Höllendämonen: Doom Eternal soll noch in diesem Jahr erscheinen.

Doom Eternal angespielt Video aufrufen
Wolfenstein Youngblood angespielt: Warum wurden diese dämlichen Mädchen nicht aufgehalten!?
Wolfenstein Youngblood angespielt
"Warum wurden diese dämlichen Mädchen nicht aufgehalten!?"

E3 2019 Der erste Kill ist der schwerste: In Wolfenstein Youngblood kämpfen die beiden Töchter von B.J. Blazkowicz gegen Nazis. Golem.de hat sich mit Jess und Soph durch einen Zeppelin über dem belagerten Paris gekämpft.
Von Peter Steinlechner


    Physik: Den Quanten beim Sprung zusehen
    Physik
    Den Quanten beim Sprung zusehen

    Quantensprünge sind niemals groß und nicht vorhersehbar. Forschern ist es dennoch gelungen, den Vorgang zuverlässig zu beobachten, wenn er einmal angefangen hatte - und sie konnten ihn sogar umkehren. Die Fehlerkorrektur in Quantencomputern soll in Zukunft genau so funktionieren.
    Von Frank Wunderlich-Pfeiffer


      Ada und Spark: Mehr Sicherheit durch bessere Programmiersprachen
      Ada und Spark
      Mehr Sicherheit durch bessere Programmiersprachen

      Viele Sicherheitslücken in Software sind auf Programmierfehler zurückzuführen. Diese Fehler lassen sich aber vermeiden - und zwar unter anderem durch die Wahl einer guten Programmiersprache. Ada und Spark gehören dazu, leider sind sie immer noch wenig bekannt.
      Von Johannes Kanig

      1. Das andere How-to Deutsch lernen für Programmierer
      2. Programmiersprachen, Pakete, IDEs So steigen Entwickler in Machine Learning ein
      3. Software-Entwickler Welche Programmiersprache soll ich lernen?

        •  /