OpenPGP: GnuPG verwirft Signaturen von Keyservern

Nach mehreren Angriffen auf OpenPGP-Schlüssel auf Schlüsselservern zieht GnuPG die Reißleine und akzeptiert keine Signaturen mehr von diesen. Damit dürfte sich auch das Web of Trust erledigt haben.

Artikel veröffentlicht am ,
GnuPG nun ohne Schlüsselsignaturen von Schlüsselservern
GnuPG nun ohne Schlüsselsignaturen von Schlüsselservern (Bild: Capri23auto/Pixabay)

Mit der am 9. Juli veröffentlichten Version 2.2.17 ignoriert die Verschlüsselungssoftware standardmäßig alle von Keyservern erhaltenen Schlüsselsignaturen. Die Entwickler begegnen damit Denial-of-Service-Angriffen (DoS) durch massenhaftes Hinzufügen von Schlüsselsignaturen.

Hintergrund der Entscheidung sind vermehrte Angriffe auf die PGP-Keyserver auf Basis der Software SKS. Dort können beliebige Schlüssel hochgeladen werden, die die Server untereinander austauschen. So lassen sich nicht nur Schlüssel für beliebige Mailadressen und Personen hochladen, sondern auch Signaturen zu bestehenden Schlüsseln hinzufügen. Ein Schlüsselserver kann mit bis zu 150.000 solcher Schlüsselsignaturen umgehen, GnuPG allerdings nicht. Wird ein solcher Schlüssel heruntergeladen und importiert, wird die lokale GnuPG-Installation überlastet und stürzt ab. Erst kürzlich wurden auf diese Weise die Schlüssel von zwei aktiven Entwicklern aus der OpenPGP-Community unbrauchbar und schädlich gemacht.

Bye, bye Web of Trust

Die Entscheidung dürfte auch eine Abkehr vom Web of Trust bedeuten. Die Idee dahinter ist, dass die Nutzer ihre Schlüssel gegenseitig signieren und damit indirekt deren Echtheit bestätigen. Diese werden auf die Schlüsselserver hochgeladen und lassen sich - wie der Schlüssel selbst - nie wieder löschen. Bei den Angriffen auf die Schlüssel der beiden Entwickler adressiert ein Kommentar das dahinterliegende Problem für die Privatsphäre: "Sobald SKS-Keyserver geächtet werden, werden PGP-Nutzer mehr Privatsphäre haben."

Seit dem 12. Juni läuft ein neuer Keyserver auf anderer Softwarebasis. Er soll dem Problem begegnen, dass beliebige Daten hochgeladen und verteilt werden können, indem die Mailadressen der Nutzer geprüft werden. Außerdem können sich mit der verifizierten Mailadresse zugehörige Schlüssel löschen lassen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Autonome Fahrzeuge und LLMs
Wofür KI im Militär genutzt wird

Hersteller von KI-Lösungen fürs Militär sind meist sehr sparsam mit Details - trotz vieler Warnungen wird künstliche Intelligenz aber für militärische Anwendungen entwickelt und bereits genutzt. Ein Einblick.
Von Andreas Meier

Autonome Fahrzeuge und LLMs: Wofür KI im Militär genutzt wird
Artikel
  1. Drohendes Einfuhrverbot: Apple stoppt Verkauf von Apple Watch Series 9 und Ultra 2
    Drohendes Einfuhrverbot
    Apple stoppt Verkauf von Apple Watch Series 9 und Ultra 2

    Apple kommt in den USA den Behörden zuvor und nimmt die Apple Watch Series 9 und Ultra 2 aus dem Handel. Hintergrund sind Patentstreitigkeiten.

  2. Regierung: Kommunen sollen vom Stromspeicherbau finanziell profitieren
    Regierung
    Kommunen sollen vom Stromspeicherbau finanziell profitieren

    Das Bundeswirtschaftsministerium will Kommunen stärkere Anreize geben, Stromspeicher zu bauen. Dabei geht es natürlich auch ums Geld.

  3. Whistleblower: Ehemaliger US-Konteradmiral äußert sich zu Außerirdischen
    Whistleblower
    Ehemaliger US-Konteradmiral äußert sich zu Außerirdischen

    Wieder hat sich in den USA ein ehemals hochrangiger Militär und Beamter über Kontakte mit Aliens geäußert.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • Crucial P5 Plus SSD 500GB 39,99€ • Nur noch kurz: 3 für 2 Games-Aktion (PS5, PS4, Xbox, PC) • Apple Week • AVM Fritz Box 7510 74,99€ • Last-Minute-Angebote bei Amazon • Avatar, AC: Mirage & The Crew Motorfest bis -50% • Xbox Series X 399€ [Werbung]
    •  /