PGP Signieren mit Governikus?

Hallo,

hat schon mal jemand seinen PGP Schlüssel von Governikus signieren lassen?
https://pgp.governikus.de/
Angeblich soll das auch unter Linux funktionieren, wozu es auch eine AusweisApp in einem Docker Container gibt.
https://hub.docker.com/r/aklitzing/ausweisapp2
Allerdings habe ich jetzt keine Ahnung wie man sowas nutzen könnte.

Hier wird dann noch auf eine AusweisApp in Ubuntu verwiesen:
https://www.ausweisapp.bund.de/open-source-software

Welche der Optionen würdet oder habt ihr genutzt?

Nein, aber ich wüsste auch ehrlicherweise keinen Grund, warum ich oder überhaupt jemand das machen sollte?!

Denn PGP lebt doch von der Dezentralisierung, also, dass es keine zentrale Stelle gibt, die etwas prüft oder beglaubigt. Und demnach auch nichts verändern oder manipulieren kann. Der Spielraum ist groß. Auch ein Grund mMn PGP (also damit äquivalent GPG gemeint) S/MIME vorzuziehen; neben den Kosten.

Ja, habe ich gemacht. Sowohl meinen privaten wie auch meinen diensttlichen PGP Schlüssel. Ist beides schon Jahre her.

Da PGP sich langsam vom Web Of Trust entfernt, sollten Signaturen aber doch mittlerweile eh kaum noch eine Rolle spielen.

1 „Gefällt mir“

Da bin ich mir eben nicht sicher.
Bei SMIME ist es so, dass man in Outlook / Thunderbid ein Zertifikat Logo bekommt, wenn man einen „eingetragenen“ Zertifizierer hat. Wenn man einen hat der nicht eingetragen ist, dann kommt eine Warnmeldung.
Mir ginge es darum beim Empfänger vertrauen in die Nachricht zu erzeugen. Also keine Warnmeldung sondern einen grünen Hacken.

Meine Hoffnung wäre, dass das mit dem signierten PGP funktioniert. Aber ich weiß es nicht weil ich keinen kenne der es schon gemacht hat und bisher konnte ich mich da selbst noch nicht registrieren und ich weiß nicht ob sich der Aufwand lohnen wird.

Dein PGP Key bekommt einfach nur eine zusätzliche Signatur. Das ist alles.

Wenn beim Empfänger ein grüner Haken angezeigt werden soll, musst du ein gültiges S/MIME Zertifikat besitzen und deine Mail damit signieren.

Nein.

Das ist überhaupt kein Aufwand. Schlüssel hochladen, AusweisApp starten, Personalausweis ins Lesegerät, PIN eingeben, signierten Schlüssel herunterladen. Viel hast du halt nicht davon.

1 „Gefällt mir“

Ja. Unter Windows und auf einem Mac. Der Vorgang selbst geht schnell, allerdings muss der Name des PGP-Schlüssels exakt dem auf dem Personalausweis entsprechen. Schlechte Zeiten für Umlaut- und Akzentnamen.

Ansonsten kannst Du Deinen signierten Schlüssel benutzen, um anderen zu zeigen, dass Governikus meint, dass der Schlüsselinhaber zumindest dem Namen nach zu demjenigen passt, der den Schlüssel mit dem Perso hat signieren lassen.

2 „Gefällt mir“

Ich habe 2 meiner E-Mail Aliase -beide enthalten einen Umlaut- mal spaßeshalber bei Governikus ohne Problem registriert.

Ansonsten ist es so wie @bamf schon ausgeführt hat:

Mein Resümee: Ich signiere meine Mails auch weiterhin mit S/Mime.

1 „Gefällt mir“

Das ist wohl der Fall. Aktuelle Software für Key Server (Hagrid) entfernt Signaturen, außer der eigenen (wenn ich das richtig in Erinnerung habe). Also macht es nur wirklich Sinn, wenn ich meinen Schlüssel direkt anbiete (eigener Server, Cloud) oder versende.

1 „Gefällt mir“

Am besten veröffentlichst du deinen Key direkt im DNS. Dafür hinterlegst du oder dein Mail-Anbieter einen OPENPGPKEY (TYPE61) Record im DNS.

Und als Keyserver hat sich mittlerweile https://keys.openpgp.org/ etabliert.

2 „Gefällt mir“

Die AusweisApp funktioniert unter Linux wie auch unter Windows und MacOS.

In Ergänzung meiner vorstehenden Ausführungen hier noch mein -zumindest für mich- abschließendes Endergebnis zur Frage: Macht es Sinn sich bei Governikus zu registrieren?
Dass es keinen „grünen Haken“ gibt wussten wir ja schon…
Ich habe aber auch festgestellt, dass, wenn sich der Empfänger den Schlüssel des Absenders anzeigen lässt, keinen Hinweis auf die Registrierung bei Governikus gibt.

Was habe ich gemacht? Ich habe zunächst den von Governikus bestätigten öffentlichen PGP-Schlüssel bei mir und meiner Frau in die Schlüsselverwaltung von Thunderbird importiert. Ergänzend hierzu gleiches mit dem öffentlichen Schlüssel von Governikus. Dann habe ich mir in Thunderbird meinen Schlüssel anzeigen lassen. Die Bestätigung von Governikus wird angezeigt. Abschliessend habe ich meiner Frau eine Mail geschickt und mir auf dem Rechner meiner Frau dann in der eingegangenen Mail wieder meinen Schlüssel anzeigen lassen. Ergebnis: Governikus wird nicht angezeigt !?
Sofern ich da nichts falsch gemacht habe (?), macht die Signierung bei Governikus doch überhaupt keinen Sinn. Hat jemand hier die gleiche Erfahrung gemacht ?

1 „Gefällt mir“

WOW, das ist ja krass, dann ist es wirklich völlig nutzlos :frowning:

Eigentlich hoffe ich ja darauf das mir Jemand sagt, dass ich etwas falsch gemacht habe…

Das folgende stimmt nicht; die Funktionalität ist in Thunderbird nicht vorhanden.
Wenn Deine Frau den Pubkey von Governikus importiert hat und ihm voll vertraut und auch Deinen PubKey (mit der Signatur von Governikus!) importiert, dann würde die Signatur von Dir als vertrauenswürdig angezeigt werden, auch wenn Deine Frau Deinem PubKey noch nicht das Vertrauen ausgesprochen hat.

Müsste dann in etwa so aussehen:
grafik
(Bei korrekter Signatur, aber nicht vollem Vertrauen wäre die normalerweise glaube ich gelb ist da ein blaues Fragezeichen:.
grafik
)
Edit: Farbe bei fehlendem Vertrauen korrigiert und Screenshot hinzugefügt
Edit2: Das scheint so noch gar nicht bei Thunderbird implementiert zu sein…

So wie Du es beschrieben hast habe ich es gemacht und zwar mit zwei meiner Mailadressen die ich bei Governikus signiert habe…
Lasse ich mir dann auf dem Rechner meiner Frau meine Schlüssel anzeigen fehlt jeweils der Hinweis auf Governikus.

Hm, Du hast recht. Ich sehe im Thunderbird auch nur Signaturen („Zertifizierungen“) bei meinen eigenen Schlüsseln. Ich kann aber nicht sagen, ob die Signaturen nur nicht angezeigt werden, oder in dem Keyring von Thunderbird tatsächlich nicht vorhanden sind.
Letzteres könnte dann die Vertrauensstellung zu Governikus verhindern :face_with_diagonal_mouth:

Nachtrag: Sieht so aus, als ob die Thunderbird-Implementierung das gar nicht unterstützt:

Thunderbird vertraut weder automatisch einem Schlüssel noch akzeptiert er Schlüssel, die von anderen signiert wurden.

Quelle: https://support.mozilla.org/de/kb/openpgp-in-thunderbird-leitfaden-und-faqs#w_unterstutzt-thunderbird-das-web-of-trust

Damit wäre die Signierung bei Governikus, zumindest für mich, endgültig sinnlos. Apple Mail zeigt übrigens aktuell überhaupt keine Beglaubigungen an. Lediglich gültig/ungültig wird angezeigt. Allerdings ist das GPG-Plugin (aus der GPG-Suite) aktuell noch im Beta Stadium.

Signaturen spielen bei GPG kaum noch eine Rolle, das Konzept ist gescheitert. Deshalb bringt eine Governikus Signatur kaum noch Nutzen.

Ich habe meinen Schlüssel damals noch durch die c’t Krypto-Kampagne signieren lassen. Und in der Firma haben wir Signing Parties durchgeführt. Die Zeiten sind vorbei.

1 „Gefällt mir“