Das ist jetzt erstmal der letzte Artikel zur Mailverschlüsselung, dann kümmere ich mich wieder um was anderes. Versprochen!
In dem Erklärbärartikel letzte Woche schrieb ich über die Identitätsprüfung im Web Of Trust:
Dazu muss über einen zweiten Kanal (der so sicher wie möglich nicht unter der Kontrolle des MITM [„Man in the Middle“] steht, am besten also ein persönliches Treffen) der sogenannte Fingerabdruck des Schlüssels miteinander verglichen werden.
Persönliche Treffen sind leider selten. Trotzdem weiß ich bei vielen von Euch, wie ihr ausseht. Ich schlage daher vor, dass wir als „zweiten Kanal“ uns alle mal mit unseren PGP-Key-Fingerprints fotografieren, und die Bilder an möglichst vielen Stellen veröffentlichen.
Das sieht dann ein wenig so aus wie die Bilder von Entführten mit aktueller Tageszeitung und verleiht der Verschlüsselungssache auch gleich einen leichten Guerillatouch. 😉
An je mehr unterschiedlichen Stellen derselbe Fingerabdruck zu sehen ist — am besten noch auf verschiedenen Bildern, desto unwahrscheinlicher ist, dass der „Man in the Middle“ die Bilder verfälscht hat. Mein Bild gibt es daher auch auf instagram und flickr.
Schickt mir weiter Eure PGP-Schlüssel, zeigt mir Eure Fingerprints und taggt sie mit „KeyFingerprint“!
11 Antworten auf „Aktion: Zeig mir Deinen Key Fingerprint“
[…] Schickt mir Eure PGP-Schlüssel, zeigt mir Eure Key Fingerprints! dentaku.wazong.de/2013/07/16/a…ngerprint/ #KeyFingerprint # Microblog KeyFingerprint […]
Irgendwie peil ich das gerade nicht, aber wo finde ich die Infos zum Key Fingerprint? Mein GPG-Key ist der hier: http://wiki.piratenpartei.de/Benutzer:BigAl/GPG-Key_(eMail) aber wir bekomm ich den kürzer wie bei deinem Bild?
Das ist ja der komplette Key, ich habe nur den Fingerprint, den man unbedingt vergleichen sollte, bevor man einem Schlüssel vertraut. Die Kommandozeilenversion von gpg z.B. zeigt den Fingerprint mit „gpg –fingerprint“, also in Deinem Fall:
In den verschiedenen GUI-Versionen steht der Fingerprint meistens unter „Erweiterte Informationen“ (oder so).
[…] Bisher nur 2 Bilder für shxz.de/kfp — kommt Leute, da geht mehr. #KeyFingerprint flickr.com/photos/kaffeeringe/9297627759/ […]
PGP hat leider eine Schwachstelle, die es ermöglicht, Fingerprints zu faken, wenn man dafür die Schlüssellänge verändert.
Zusätzlich zum Fingerprint sollte man daher auch die Schlüssellänge auf Plausibilität überprüfen.
Ok, gut zu wissen. Ich denke drüber nach, wie sich das integrieren lässt.
Es genügt eigentlich, darauf zu achten, dass die Schlüssellänge plausibel ist, also 1024, 2048, 4096 oder 8192. Krumme Längen sollten aufhorchen lassen. Ganz sicher gehen kannst du, indem du zum Fingerprint die Keylänge dazu schreibst.
Hehe da klicke ich nichtsahnend auf Grund der aktuellen Diskussion über Schriften und deren Größe auf Twitter hier her und finde diese super Idee.
Sollte ich das tatsächlich hinbekommen, für mich solch einen Finger zu erstellen, mache ich ganz klar mit.
Danke auch für die Hinweise wegen Schlüssellänge @moeffju
[…] Mailverschlüsselung / Keysigning Diese Doppelsession hatte sich Patrick Schneider (@Schiri) vorher gewünscht. Sie bestand aus einem Vortrag von Frank Stohl, der Mailverschlüsselung mit PGP/GnuPG erklärte. Daran wollte ich ursprünglich eine GPG-Keysigning-Party anschließen, doch der zweite Vortragsslot wurde von der Diskussion vollständig ausgefüllt: statt die Schlüssel zu signieren haben wir die Theorie besprochen, wie und unter welchen Vorbedingungen denn Schlüssel zu signieren sind. Das hat so wahrscheinlich für die Teilnehmer größeren Nutzen gehabt als anders. Es folgte zum Beispiel von Oliver Gassner schon kurz danach ein Artikel mit den notwendigen Daten, um eine sichere und überprüfte Verschlüsselung aufzubauen. Weiterführende Artikel: Kryptographie ist schwierig und Aktion: Zeig mir Deinen Key Fingerprint. […]
[…] #ZeigDeinenSchlüssel ? Aber gern: dentaku.wazong.de/2013/07/16/a…ngerprint/ # Microblog ZeigDeinenSchlüssel […]