|
Über die LugBE | Mailing List | Treff & Events | Projekte | lost+found | Support |
LugBE GPG Web of TrustDigitale Signaturen, Verschlüsselung bei der LugBEAm 19. Juni 2003 fiel der Startschuss für ein Web of Trust für LugBE-Mitglieder und -Freunde. An diesem Abend fand sich ein gutes Dutzend LugBE'ler im Beaulieu ein, um gegenseitig ihre GPG-Keys zu verifizieren und anschliessend zu signieren. GPG (gnupg, Gnu Privacy Guard) ist die Open-Source-Implementation von PGP (Pretty Good Privacy), einem Public-Key-Verfahren, das hauptsächlich zur Verschlüsselung und zum fälschungssicheren Unterschreiben von Mails verwendet wird. (Man kann damit aber auch Dateien auf der Festplatte verschlüsselt ablegen oder sie so verschlüsseln, dass nur ein einziger Empfänger sie lesen kann.) Für die meisten Mail-Programme gibt es schon Plugins, die entweder direkt auf ein installiertes gnupg zugreifen oder mit den selben Algorithmen arbeiten. Wie die Verschlüsselung in den Mailfluss integriert wird, hängt daher stark von den jeweils verwendeten Programmen ab. Entscheidend für die Sicherheit dieses Public-Key-Verfahrens, bei dem die Teilnehmer sich jeweils gegenseitig ihre Keys zukommen lassen, ist (neben der inzwischen anerkannten Sicherheit des Verschlüsselungsalgorithmus) die Vertrauenswürdigkeit der Keys. Diese werden nämlich von den andern Teilnehmern mit ihrem eigenen Key signiert, und anhand dieser Signatur kann dann ein Dritter entscheiden, ob er dem Key vertrauen will und an seinen Besitzer evtl. vertrauliche Nachrichten verschicken. Dies könnte er dann tun, wenn er dem Key desjenigen vertraut (d.h. ihn in verifizierter Form bereits auf der Festplatte gespeichert hat), der den Key signiert hat. Dieses Netzwerk von Vertrauensbeziehungen wird eben "Web of Trust" genannt. Gesicherte, verifizierte Keys sind also Grundvoraussetzung für das Funktionieren dieses Netzwerks. Um einen ersten Grundstock solcher vertrauenswürdiger Keys in einem neuen Web of Trust zu erhalten, werden sog. Keysigning Parties abgehalten. Die Anleitung, nach der wir damals unsere Keysigning-Party durchgeführt haben, kann man hier nachlesen. Ziel der Party ist es, dass die Teilnehmer/innen gegenseitig ihre GPG-Keys austauschen. Diese (Public) Keys braucht man, wenn man jemandem eine verschlüsselte Information schicken will, oder eine angebliche Unterschrift überprüfen. Wichtig ist dabei folgendes: Die lokalen Keysigning-Events und Webs of Trust sind keine in sich geschlossenen Netzwerke. Wer dem Web of Trust beitritt, tut dies im Prinzip auf einer weltweiten Ebene. Denn früher oder später werden sicher in einzelnen Keys Signaturen von Leuten auftauchen, die nicht Mitglied der lokalen Community sind - und diese anhand von bekannten Signaturen beurteilen zu können ist ja auch einer der Zwecke des Web of Trust. Umgekehrt werden neu eingeführte Keys für Dritte verifizierbar, wenn sie einen (oder mehrere) der signierenden Keys bereits kennen, sie aber nicht über die lokale LUG erhalten haben. Das LugBE Web of Trust ist also klarerweise nur ein kleiner, nicht weiter begrenzter Teil des großen, internationalen; man kann es als Eintrittspforte verstehen. Nun kann man natürlich nicht jedes Mal, wenn jemand neu dem Web of Trust beitreten will, wieder mit allen eine neue Keysigning Party abhalten - und das ist ja auch nicht nötig. Es reicht schon, wenn einige von den bestehenden Mitgliedern des Web of Trust den Key des Neumitglieds signieren (auch hier gilt natürlich wieder: je mehr, desto besser), damit die andern den Key als vertrauenswürdig ansehen können. Und das, bzw. der dazu nötige Informationsaustausch, kann auch außerhalb einer Keysigning-Party z.B. an einem LugBE-Treffen geschehen. Beitritt zum LugBE Web of Trust Es gelten im Grunde die gleichen Spielregeln wie bei der Keysigning-Party, nur dass es keinen Moderator gibt (die Verantwortung liegt jetzt bei den Mitgliedern des Web of Trust) - das vorgängige Verschicken der Keys erübrigt sich also. Gleich bleibt, dass der Key zuvor auf den öffentlichen Keyserver geladen werden muss (wwwkeys.ch.pgp.net), und dass der/die neu Beitretende den Fingerprint seines Keys (Ausdruck, mindestens 3 Stück) sowie gültige Identifikationsdokumente mitbringen muss (Alternativ ist auch eine Bestätigung der Identität durch drei bisherige Mitglieder des Web of Trust möglich). Am Treffen muss der/die neu Beitretende jetzt noch 3 bisherige Mitglieder des Web of Trust finden, die seinen Key signieren. Dazu brauchen sie den ausgedruckten Fingerprint seines Keys, und er muss sich ihnen gegenüber identifizieren. Je genauer diese Sachen genommen werden, desto besser ist die Vertrauenswürdigkeit des ganzen Netzwerks - daher hier auch gleich ein Aufruf an die bisherigen Mitglieder: Die Integrität des Web of Trust lässt sich mit ein paar einfachen Maßnahmen sicherstellen. Macht keine Staatsaffäre draus, wenn mal ein/e Neue/r mit seinem Key kommt, aber nehmt es auch nicht auf die leichte Schulter. (Warum der Aufwand mit drei Bisherigen? Wie schon gesagt, die Vertrauenswürdigkeit des Web of Trust steht und fällt mit der Vertrauenswürdigkeit der verwendeten Schlüssel und dass sie wirklich dem-/derjenigen gehören, an den/die man die vertrauliche Information später einmal schickt. Es ist eine Frage der Fairness und des Anstands gegenüber den andern Mitgliedern, dass beim Neueintritt für alle eine plausible Erstkontrolle gemacht wird - vergesst nicht, dass die ersten Mitglieder sich immerhin ein gutes Dutzend mal kontrollieren ließen, bevor ihre Schlüssel akzeptiert wurden.) Zu Hause werden die bisherigen Mitglieder den neuen Key vom Server laden, anhand der ausgedruckten (und hoffentlich vom Treffen mitgenommenen ;-) Angaben verifizieren, mit ihrem Key signieren und wieder auf den Server hochladen. Damit ist der neue Key den andern im Web of Trust in puncto Vertrauenswürdigkeit gleichgestellt, und andere Mitglieder, die den Key später einmal herunterladen (etwa, um seinem Besitzer vertrauliche Informationen verschlüsselt zu schicken, oder um die Signatur eines von ihm geschickten und signierten Mails zu überprüfen), werden das anhand der Signaturen der andern Mitglieder erkennen. So, genug der Theorie: unten findet ihr eine Schritt-für-Schritt-Anleitung zum Beitritt zum LugBE Web of Trust. Bei Fragen wendet euch bitte an die Liste lugbe at lugbe.ch, so bekommen alle die Fragen und Antworten mit. --- BEGIN TUTORIAL --- Voraussetzungen:
Die Artikel dieser Seite stehen unter Copyleft ihrer jeweiligen Autor*innen. Ihre Nutzung, Wiedergabe etc. untersteht den Bedingungen der GNU Free Documentation License (http://www.gnu.org/copyleft/fdl.html), wo nicht explizit anders vermerkt. |