PGP Schlüssel von Partner importieren?

3 Antworten

Pgp verwendet asymmetrische Verschlüsselung, daher gibt es immer zwei Schlüssel. Einen öffentlichen und einen privaten Schlüssel. Du schickst deinem Partner deinen öffentlichen Schlüssel, dieser nutzt diesen zur Verschlüsselung der Nachricht und du kannst diese Nachricht dann mit deinem privaten Schlüssel entschlüsseln.

Ich habe z.b. in meiner Email Signatur einen Link zu meinem öffentlichen Schlüssel stehen.

Woher ich das weiß:Berufserfahrung – arbeite seit vielen Jahren in der IT
Mich94 
Fragesteller
 28.06.2021, 07:46

Danke für deine Antwort, aber wie kann ich herausfinden wo ich mir den Schlüssel holen kann? Oder besser gesagt ob derjenige überhaupt einen bestitzt

0
TheFamousSpy  28.06.2021, 07:50
@Mich94

Grundsätzlich ist niemand verpflichtet einen Key zu veröffentlichen. Es gibt aber ein großes Verzeichnis wo es sinnvoll ist sich einzutragen. Das findest du hier:

https://keyserver.pgp.com

1

Es gibt Schlüsselserver. Dort legt man seinen Schlüssel ab, auffindbar für jedermann über die Mailadresse.

Mich94 
Fragesteller
 28.06.2021, 09:13

Vielen Dank, muss ich mal vorbei schauen

0

Du kannst ihm auf beliebigen Wege mitteilen, dass du gerne Schlüssel austauschen möchtest.

Das Problem, vor dem du dann stehst, ist, dass jemand (MITM) den Schlüssel austauschen könnte, wenn du ihn über eine ungesicherte Verbindung verschickst.

Also brauchst du entweder eine Gesicherte Verbindung zu ihm, über die du den Schlüssel verschickst, oder aber du musst auf eine andere Art und Weise überprüfen, dass der Schlüssel echt ist. Hierfür würde man normalerweise ein Zertifikat mitschicken - womit wir aber wieder beim eigentlichen Problem wären.

Kurz: Entweder du triffst dich mit dem, und tauschst USB-Sticks aus, oder aber du müsstest irgendwie einen Hash per Telefon abgleichen (also auf eine Art und Weise wo du verifizieren kannst, dass du den Hash-Wert unverfälscht erhältst. Telefon, weil a) anderer Kanal als Internet, und b) du kannst die Stimme erkennen. Theoretisch wären zwar Angriffe denkbar, aber die dafür benötigten Ressourcen sind doch ein bisschen hoch.). Dabei solltest du darauf achten einen Sicheren Cryptographischen Hash wie z.B. SHA-3 zu verwenden.

Woher ich das weiß:Studium / Ausbildung – Informatik
Mich94 
Fragesteller
 28.06.2021, 09:12

Danke für deine Antwort, ich sehe schon, das ist nicht so einfach

0
Waldelb3  28.06.2021, 09:19
@Mich94

Du kannst auch einfach den Schlüssel per SSH verschicken und hoffen, dass das schon irgendwie klappt. Oder du veröffentlichst deine Schlüssel auf einem öffentlichen Key-Server. Wahrscheinlich bist du nicht das Ziel eines Angriffs.

0