Verschlüsselte E-Mail-Kommunikation
Für vertrauliche Informationen können Sie E-Mails an xwache mit OpenPGP/GPG verschlüsseln, wenn Sie uns sicherheitsrelevante Informationen mitteilen möchten oder von uns sicher erhalten möchten. Beachten Sie, dass E-Mails ohne Ende-zu-Ende-Verschlüsselung nicht vollständig vor dem Zugriff durch beteiligte E-Mail-Anbieter geschützt sind. In sicherheitsrelevanten Fragen ist dies nicht wünschenswert.
Folgen Sie unten unserer Anleitung. Wir helfen Ihnen auch gern bei der Einrichtung, wenn eine regelmäßige sichere Kommunikation gewünscht ist.
Unser öffentlicher OpenPGP-Schlüssel
E-Mail-Adresse:
info@xwache.de
Fingerprint:
B984 F645 0CB5 0BF9 AB70 8D5F 73EC 1288 EEB8 8A2A
Public Key: OpenPGP-Schlüssel herunterladen
Keyserver: Öffentlichen Schlüssel auf keys.openpgp.org suchen
Wichtig: Überprüfen Sie vor der ersten Verwendung den Fingerprint unseres Schlüssels. Der Fingerprint ermöglicht Ihnen zu kontrollieren, ob Sie tatsächlich den richtigen öffentlichen Schlüssel von XWache verwenden.
So funktioniert es
- Installieren Sie eine OpenPGP-kompatible Anwendung (Anleitung siehe unten).
- Importieren Sie unseren öffentlichen Schlüssel.
- Überprüfen Sie den Fingerprint.
- Verschlüsseln Sie Ihre Nachricht mit unserem öffentlichen Schlüssel.
- Senden Sie die verschlüsselte Nachricht an
info@xwache.de.
Warum sichere E-Mail-Kommunikation mit OpenPGP?
E-Mails sind grundsätzlich nicht mit einem klassischen Brief vergleichbar, sondern eher mit einer offenen Postkarte. Ohne Ende-zu-Ende-Verschlüsselung liegt der Inhalt einer E-Mail auf den beteiligten Systemen grundsätzlich lesbar vor und kann beispielsweise vom jeweiligen E-Mail-Anbieter verarbeitet werden.
Zwar wird die Übertragung zwischen E-Mail-Programmen und E-Mail-Servern sowie zwischen vielen E-Mail-Servern heute häufig durch TLS geschützt. Diese Transportverschlüsselung stellt jedoch keine echte Ende-zu-Ende-Verschlüsselung zwischen Absender und Empfänger dar.
Wenn Sie uns vertrauliche, personenbezogene oder sicherheitsrelevante Informationen übermitteln möchten, können Sie deshalb OpenPGP verwenden.
Mit OpenPGP wird der Inhalt Ihrer Nachricht bereits auf Ihrem Gerät mit dem öffentlichen Schlüssel des Empfängers verschlüsselt und kann anschließend nur mit dem passenden privaten Schlüssel des Empfängers entschlüsselt werden.
Weitere Informationen zum OpenPGP-Standard finden Sie unter openpgp.org.
So funktioniert OpenPGP
OpenPGP verwendet ein Schlüsselpaar:
- einen öffentlichen Schlüssel (Public Key) und
- einen privaten Schlüssel (Private Key).
Unseren öffentlichen Schlüssel dürfen und sollen Sie herunterladen. Mit diesem Schlüssel verschlüsseln Sie eine Nachricht an uns.
Der zugehörige private Schlüssel verbleibt bei uns und wird nicht veröffentlicht. Er wird benötigt, um die verschlüsselte Nachricht wieder zu entschlüsseln.
Vereinfacht gesagt:
Ihre Nachricht → XWache Public Key → verschlüsselte Nachricht → Übertragung per E-Mail → XWache Private Key → lesbare Nachricht
Digital signierte Nachrichten
OpenPGP kann E-Mails nicht nur verschlüsseln, sondern auch digital signieren. Eine digitale Signatur ermöglicht dem Empfänger zu überprüfen, ob die Nachricht tatsächlich mit dem privaten Schlüssel des angegebenen Absenders signiert wurde und ob der signierte Inhalt nachträglich verändert wurde.
Eine signierte Nachricht ist dabei nicht automatisch verschlüsselt. Sie kann also weiterhin lesbar übertragen werden, bietet jedoch einen zusätzlichen Nachweis über Herkunft und Unverändertheit der Nachricht.
Für vertrauliche Kommunikation empfiehlt sich deshalb die Kombination aus Verschlüsselung und digitaler Signatur.
Ihre Nachricht → mit Ihrem privaten Schlüssel digital signieren → mit dem öffentlichen XWache-Schlüssel verschlüsseln → verschlüsselte und signierte E-Mail übertragen → mit dem privaten XWache-Schlüssel entschlüsseln → Signatur mit Ihrem öffentlichen Schlüssel überprüfen → lesbare und verifizierte Nachricht
Um die Signatur zu überprüfen, benötigen wir Ihren öffentlichen Schlüssel. Diesen können Sie auf einem öffentlichen Schlüsselserver wie keys.openpgp.org veröffentlichen oder uns einfach in einer normalen unverschlüsselten E-Mail zusenden. Bitte teilen Sie uns bei besonders vertraulicher Kommunikation den dazugehörigen Fingerprint über einen unabhängigen Kommunikationsweg, beispielsweise telefonisch oder persönlich, mit. So können wir überprüfen, ob der öffentliche Schlüssel tatsächlich zu Ihnen gehört.
Welche Software unterstützt OpenPGP?
Die Unterstützung unterscheidet sich je nach Betriebssystem und E-Mail-Programm.
| System | Empfohlene Lösung | OpenPGP-Unterstützung | Einschätzung |
|---|---|---|---|
| Windows | Thunderbird | integriert | ★★★★★ |
| Linux | Thunderbird | integriert | ★★★★★ |
| macOS | Thunderbird | integriert | ★★★★★ |
| Android | Thunderbird + OpenKeychain | über OpenKeychain | ★★★★☆ |
| iPhone / iPad | zusätzliche OpenPGP-App erforderlich | nicht nativ in Apple Mail | ★★☆☆☆ |
| Apple Mail mit S/MIME | Apple Mail | S/MIME statt OpenPGP | ★★★★☆ |
Empfehlung für Computer: Thunderbird
Für Windows, Linux und macOS empfehlen wir Mozilla Thunderbird, eine kostenfreie Open-Source-Lösung.
Thunderbird unterstützt OpenPGP direkt. Seit Thunderbird 78 ist die OpenPGP-Unterstützung in Thunderbird integriert. Eine zusätzliche Erweiterung wie das früher verwendete Enigmail ist für die normale OpenPGP-Nutzung nicht mehr erforderlich.
Weitere Informationen finden Sie in der OpenPGP-Anleitung von Mozilla Thunderbird.
1. Thunderbird installieren
Laden Sie Mozilla Thunderbird herunter, installieren Sie das Programm und richten Sie Ihr E-Mail-Konto ein.
2. OpenPGP-Einstellungen öffnen
Öffnen Sie in Thunderbird:
Konten-Einstellungen → Ende-zu-Ende-Verschlüsselung
Hier können Sie Ihre eigenen OpenPGP-Schlüssel verwalten.
3. Eigenen Schlüssel erstellen
Wenn Sie noch keinen eigenen OpenPGP-Schlüssel besitzen, können Sie in Thunderbird ein neues persönliches Schlüsselpaar erstellen.
Thunderbird erzeugt dabei:
- Ihren öffentlichen Schlüssel und
- Ihren privaten Schlüssel.
Bewahren Sie Ihren privaten Schlüssel sicher auf.
4. XWache Public Key herunterladen
Laden Sie anschließend den auf dieser Seite bereitgestellten öffentlichen XWache-Schlüssel herunter.
Die Datei heißt:
xwache-public-key.asc
5. XWache-Schlüssel importieren
Importieren Sie den heruntergeladenen öffentlichen Schlüssel in Thunderbird.
Kontrollieren Sie anschließend den angezeigten Fingerprint mit dem Fingerprint auf dieser Webseite:
B984 F645 0CB5 0BF9 AB70 8D5F 73EC 1288 EEB8 8A2A
Stimmen beide Fingerprints überein, können Sie den Schlüssel für die Kommunikation mit uns verwenden.
6. Verschlüsselte Nachricht schreiben
Erstellen Sie eine neue Nachricht an:
info@xwache.de
Aktivieren Sie in Thunderbird die OpenPGP-Verschlüsselung.
Thunderbird verschlüsselt den Inhalt der Nachricht mit unserem öffentlichen Schlüssel.
Nach dem Versand kann der Nachrichteninhalt nur mit unserem dazugehörigen privaten Schlüssel entschlüsselt werden.
Android: Thunderbird + OpenKeychain
Auch unter Android können Sie OpenPGP verwenden.
Thunderbird für Android arbeitet für OpenPGP mit der externen Anwendung OpenKeychain zusammen.
Sie benötigen daher:
Einrichtung
Installieren Sie zunächst beide Anwendungen.
Öffnen Sie anschließend in Thunderbird für Android:
Menü → Einstellungen → E-Mail-Konto → Ende-zu-Ende-Verschlüsselung
Aktivieren Sie dort die OpenPGP-Unterstützung.
Thunderbird verwendet anschließend OpenKeychain als Kryptografie-Anbieter.
In OpenKeychain können Sie einen eigenen Schlüssel erstellen oder einen bereits vorhandenen OpenPGP-Schlüssel importieren.
Importieren Sie anschließend unseren öffentlichen XWache-Schlüssel und überprüfen Sie dessen Fingerprint.
Wenn OpenKeychain den passenden öffentlichen Schlüssel des Empfängers kennt, können Sie beim Verfassen einer Nachricht in Thunderbird die Verschlüsselung aktivieren.
Weitere Informationen finden Sie in der OpenPGP-Anleitung für Thunderbird auf Android.
iPhone und iPad
Bei iPhone und iPad ist die Situation anders.
Apple Mail unterstützt OpenPGP nicht nativ.
Apple unterstützt in seiner Mail-App stattdessen S/MIME für verschlüsselte und digital signierte E-Mails.
Wenn Sie ausdrücklich OpenPGP/GPG verwenden möchten, benötigen Sie auf iPhone oder iPad daher eine zusätzliche OpenPGP-kompatible Anwendung.
Die Bedienung hängt von der jeweils verwendeten Anwendung ab. Grundsätzlich ist das Verfahren jedoch identisch:
- OpenPGP-kompatible App installieren.
- Eigenen Schlüssel erstellen oder importieren.
- Öffentlichen XWache-Schlüssel importieren.
- Fingerprint überprüfen.
- Nachricht mit unserem öffentlichen Schlüssel verschlüsseln.
- Verschlüsselte Nachricht an
info@xwache.desenden.
Eine Übersicht verschiedener OpenPGP-Programme finden Sie auf openpgp.org.
Für Anwender, die regelmäßig verschlüsselte E-Mails verwenden, ist die OpenPGP-Unterstützung auf einem Computer mit Thunderbird derzeit komfortabler.
Alternative für Apple-Nutzer: S/MIME
Apple Mail unterstützt auf iPhone und iPad S/MIME.
S/MIME ist ebenfalls ein etabliertes Verfahren zur Verschlüsselung und digitalen Signatur von E-Mails, verwendet jedoch Zertifikate und eine andere Vertrauensstruktur als OpenPGP.
Informationen zur Verwendung von S/MIME auf Apple-Geräten finden Sie bei Apple Support.
OpenPGP und S/MIME sind daher nicht dasselbe:
OpenPGP → Schlüsselbasierte Ende-zu-Ende-Verschlüsselung
S/MIME → Zertifikatsbasierte Ende-zu-Ende-Verschlüsselung
Wenn Sie unseren auf dieser Seite bereitgestellten OpenPGP-Schlüssel verwenden möchten, benötigen Sie eine OpenPGP-kompatible Anwendung.
Was wird durch OpenPGP geschützt?
Bei einer korrekt verschlüsselten OpenPGP-Nachricht werden insbesondere geschützt:
- der eigentliche Nachrichtentext,
- vertrauliche Informationen im Nachrichtentext und
- entsprechend eingebundene verschlüsselte Anhänge.
OpenPGP macht eine E-Mail jedoch nicht vollständig unsichtbar.
Bestimmte Metadaten müssen für den E-Mail-Transport weiterhin verarbeitet werden. Dazu können insbesondere Absender- und Empfängeradressen sowie weitere technische Informationen gehören.
Auch die Betreffzeile sollte nicht als sicher verschlüsselt vorausgesetzt werden.
Schreiben Sie deshalb keine vertraulichen Informationen in den Betreff.
Verwenden Sie beispielsweise:
Betreff: Vertrauliche Nachricht
statt:
Betreff: Sicherheitsproblem im Gebäude Musterstraße 123
Verschlüsseln und Signieren sind nicht dasselbe
OpenPGP kann zwei unterschiedliche Aufgaben erfüllen.
Verschlüsselung schützt die Vertraulichkeit der Nachricht. Nur der vorgesehene Empfänger soll den Inhalt lesen können.
Digitale Signatur ermöglicht die Überprüfung, ob eine Nachricht mit einem bestimmten privaten Schlüssel signiert wurde und ob ihr signierter Inhalt nachträglich verändert wurde.
Eine Nachricht kann deshalb:
- nur verschlüsselt,
- nur digital signiert oder
- verschlüsselt und digital signiert
werden.
Für vertrauliche Kommunikation empfehlen wir grundsätzlich die Verschlüsselung mit Signatur.
Wenn Sie die Signatur verwenden, senden Sie uns Ihren öffentlichen Schlüssel unverschlüsselt in einer normalen E-Mail zu oder veröffentlichen Sie ihn beispielsweise über keys.openpgp.org.
Bei besonders vertraulicher Kommunikation empfehlen wir, uns den dazugehörigen Fingerprint zusätzlich telefonisch oder persönlich mitzuteilen.
Sicherheit Ihres privaten Schlüssels
Ihr privater Schlüssel ist besonders schützenswert.
Geben Sie Ihren privaten Schlüssel niemals an andere Personen weiter und veröffentlichen Sie ihn nicht auf einer Webseite oder einem Schlüsselserver.
Erstellen Sie außerdem eine sichere Sicherungskopie Ihres Schlüssels.
Der öffentliche Schlüssel darf dagegen weitergegeben werden. Genau dafür ist er vorgesehen.
Weitere grundlegende Informationen zu OpenPGP finden Sie auf openpgp.org.
Fingerprint immer überprüfen
Ein heruntergeladener öffentlicher Schlüssel allein beweist noch nicht automatisch, dass dieser tatsächlich zu XWache gehört.
Überprüfen Sie deshalb insbesondere bei besonders vertraulicher Kommunikation den Fingerprint. Hier noch einmal unser Fingerprint:
B984 F645 0CB5 0BF9 AB70 8D5F 73EC 1288 EEB8 8A2A
Der Fingerprint des importierten Schlüssels muss exakt mit dem hier veröffentlichten Fingerprint übereinstimmen.
Fragen zur verschlüsselten Kommunikation?
Wenn Sie Schwierigkeiten bei der Einrichtung haben oder vor der Übermittlung besonders sensibler Informationen klären möchten, welches Kommunikationsverfahren geeignet ist, kontaktieren Sie uns zunächst über unsere regulären Kontaktmöglichkeiten.
X Wache GmbH
E-Mail: info@xwache.de