Mein digitaler Schutzschild OpenPGP – E-Mails verschlüsseln, damit sie keine Postkarten mehr sind

Die Verschlüsselung von E-Mails mit OpenPGP ist nicht einfach. Einmal eingerichtet ist es aber ein praktikabler Weg, die eigene Privatsphäre zu schützen.

Verschlüsselte E-Mails sind nicht zwingend anonym. Denn die Adresse des Absenders wird unverschlüsselt übertragen. Dennoch ist die Technik bestens geeignet, um sich ein Stück Privatsphäre zu bewahren. Denn mit Ausnahme des jeweiligen Empfängers kann sie niemand lesen. Der Vorteil: Ein normales E-Mail-Konto reicht, zum Beispiel ein Gmail-Konto mit dem tatsächlichen Namen. Normalerweise durchsucht Google die Mails automatisiert nach werberelevanten Schlagworten. Mit verschlüsselten Mails aber kann Google nichts anfangen.

Die Einrichtung ist allerdings aufwändig. Anstatt ein Handbuch zu nehmen, frage ich Samuel Carlisle, ob er mir zeigt, wie ich mein ThinkPad ausrüsten muss, um verschlüsselte Mails senden und empfangen zu können. Ich treffe ihn beim 29C3, dem Kongress des Chaos Computer Clubs. Carlisle, 25, ist einer der Organisatoren der CryptoPartys in London. Er hat viel Erfahrung damit, Anfängern die Grundlagen der Verschlüsselung beizubringen.

Anzeige

Drei Dinge brauche ich dafür, sagt Sam: Erstens ein Konto bei einem der üblichen Webmail-Anbieter, also zum Beispiel Gmail oder GMX, zweitens das Mailprogramm Thunderbird – das wie der Firefox-Browser von Mozilla kommt –  und drittens die Erweiterung Enigmail für die eigentliche Verschlüsselung. An diesr Stelle ein Hinweis für alle, die kein Linux-System verwenden: Mitunter wird noch ein vierter Baustein benötigt, nämlich das Programm GnuPG. Enigmail ist lediglich die Benutzeroberfläche für GnuPG in Thunderbird. Die meisten Linux-Systeme haben GnuPG an Bord, Windows-System dagegen nicht.  Details dazu gibt es hier.

Welchen Webmail-Anbieter ich nehme, spielt keine allzu große Rolle. Wichtig ist nur, dass er den Zugriff auf meine E-Mails in Thunderbird über IMAP oder POP3 ermöglicht. Ich nehme deshalb einfach mein Gmail-Konto.

Mein digitaler Schutzschild

Wie schwierig ist es, sich anonym im Internet zu bewegen, E-Mails zu verschlüsseln, die eigene Privatsphäre zu schützen und Daten sicher zu speichern? Wie alltags- und laientauglich sind die entsprechenden Programme?

In der Serie "Mein digitaler Schutzschild" beantwortet ZEIT ONLINE diese Fragen. Autor Patrick Beuth hat ein Notebook mit der nötigen Software ausgerüstet und seine Erfahrungen dokumentiert. Er hat dazu Handbücher gelesen, Wikis und Anleitungen, und er hat Hacker und andere Experten um Rat gebeten.

Das Ergebnis ist eine Schritt-für-Schritt-Anleitung für diejenigen, die noch keine Erfahrung mit Linux, Anonymisierungssoftware oder Verschlüsselung haben – und das ändern möchten.

Inhalte der Serie

Teil 1: Ubuntu (Linux) als Betriebssystem

Teil 2: Anonymes Surfen mit Tor

Teil 3: Anonymes Surfen mit VPN

Teil 4: Ein anonymes E-Mail-Konto Einrichten mit Hushmail und Tor

Teil 5: E-Mails verschlüsseln mit Enigmail / OpenPGP

Teil 6: Daten auf der Festplatte mit TrueCrypt verschlüsseln

Workshop für Leser

Nach dem Vorbild der sogenannten CryptoPartys veranstaltet ZEIT ONLINE am 26. Februar 2013 ab 18 Uhr einen Workshop im Veranstaltungsraum in der Redaktion in Berlin. Redakteur Patrick Beuth und die Organisatoren der Berliner CryptoPartys laden die Leserinnen und Leser von ZEIT ONLINE ein, ihre Notebooks mitzubringen und die in der Serie vorgestellten Programme einzurichten und zu testen.

Die Veranstaltung ist kostenlos, eine Anmeldung ist jedoch auf dieser Seite erforderlich. Bei der Registrierung werden Name und E-Mail-Adresse abgefragt – wer anonym bleiben möchte, kann einen Fantasienamen angeben. Die E-Mail-Adresse, die Sie angeben, dient nur dazu, um Sie über eventuelle kurzfristige Planänderungen informieren zu können. Im Sinne der CryptoPartys können Sie auch eine anonyme E-Mail-Adresse verwenden. Der einfachste Weg, um die Adresse von der eigenen Identität zu entkoppeln, ist, sie in einem Internetcafe zu registrieren und auch nur dort zu nutzen. Bequemere Wege der Anonymität werden auf der Party selbst vorgestellt.

Die Anzahl der Plätze ist begrenzt.  Einnahmen aus dem Getränkeverkauf gehen an das Tor-Projekt.

Die Installation

Thunderbird selbst ist schon in Ubuntu enthalten. (Eine Installationsanleitung für Enigmail in Thunderbird unter Windows gibt es übrigens auch im Wiki der Piratenpartei.) Und Enigmail bekomme ich in Thunderbird über den Reiter Extras, wo ich dann auf Add-ons klicke. Dort suche ich die Erweiterung und installiere sie mit einem Klick und einem Neustart von Thunderbird. Alternativ kann man Enigmail auf von der Website der Entwickler herunterladen und dann installieren. Enigmail taucht dann als Reiter OpenPGP oben im Thunderbird-Menü auf. OpenPGP ist der zugrundeliegende technische Standard, der das Verschlüsselungsverfahren beschreibt.

Enigmail Add-on

Enigmail Add-on

Nun habe ich die drei Bausteine. Als nächstes muss ich sie verknüpfen. In Thunderbird richte ich mir zuerst das Gmail-Konto ein. Wer Thunderbird zum ersten Mal benutzt, bekommt dabei Hilfe von einem Einrichtungsassistenten. Ich belasse einfach alles bei den Voreinstellungen und wähle an der entsprechenden Stelle IMAP, um mit Thunderbird auf den Gmail-Server zuzugreifen. Die Alternative zu IMAP heißt POP3. Die hat den Nachteil, dass E-Mails nach dem Herunterladen in Thunderbird vom Gmail-Server verschwinden.

Praktischerweise kennt Thunderbird die Servereinstellungen von Gmail für IMAP und POP3 schon, was die Verbindung kinderleicht macht. Wer einen anderen Dienst als Gmail nimmt, muss hier eventuell die Server- und Portnamen unter manuell einrichten selbst eintragen. Die entsprechenden Informationen sollten auf der Seite des jeweiligen Anbieters zu finden sein.

Nun gehe ich über den Reiter OpenPGP zum Assistenten des Verschlüsselungsprogramms. Auch hier ist es ratsam, alles bei den Voreinstellungen zu belassen, auch beim Punkt Nein, ich möchte in den Empfängerregeln festlegen, wann verschlüsselt werden soll. Denn andernfalls, erklärt Sam, werden alle ausgehenden Nachrichten verschlüsselt. Das kann im Alltag unpraktisch sein, denn wenn der Empfänger gerade nur mit einem Gerät auf seine Mails zugreifen kann, auf dem er seinen privaten Schlüssel nicht hinterlegt hat – zum Beispiel auf dem Smartphone – kann er nicht lesen, was ich ihm schreibe.

Beim letzten Punkt sollte man einfach auf Nein, danke klicken.

Enigmail-Assistent

Enigmail-Assistent

Als nächstes brauche ich einen Schlüssel. Hier ist noch ein kleiner Exkurs nötig, um zu erklären, wie die Ver- und Entschlüsselung abläuft: Jeder Teilnehmer hat ein Schlüsselpaar: ein Schlüssel ist öffentlich, der andere privat. Der öffentliche wird verteilt, und zwar an jeden, mit dem man kommunizieren will. Der private bleibt bei einem selbst und darf unter keinen Umständen herausgegeben werden. Wer eine Mail verschlüsseln will, tut das mit dem öffentlichen Schlüssel des Empfängers. Der braucht seinen privaten, um die Mail dann wieder entschlüsseln zu können. Wer diesen privaten Schlüssel nicht hat, kann die Mail nicht lesen. Hier wird das Ganze ausführlich und anschaulich erklärt.

Ich lege nun ein neues Schlüsselpaar an. Dazu klicke ich unter dem Reiter OpenPGP auf den Assistenten, der mich durch die selbsterklärende Prozedur leitet.

Enigmail-Schlüssel

Enigmail-Schlüssel

Die Passphrase für den privaten Schlüssel sollte stark sein, aber nicht unmerkbar. Denn sie wird jedes Mal benötigt, wenn man eine empfangene verschlüsselte Mail lesen will. Außerdem ist es ratsam, ein Widerrufszertifikat anzulegen, um den eigenen Schlüssel unbrauchbar machen zu können, wenn er doch mal in falsche Hände gerät.

Leser-Kommentare
  1. "Die Einrichtung ist allerdings aufwändig"
    "Die Einrichtung mag kompliziert sein"

    Psychologisch äußerst unklug. Mit der ständigen Betonung, wie kompliziert das Ganze sei, demotivieren sie sofort jeden, der Berührungsängste hat.

    Was genau an OpenPGP dann nun so aufwändig ist, bleibt unklar. Die Software führt sie doch bequem durch alle Schritte.
    Gerade Thunderbird mit Enigmail macht fast alles von alleine.

    Sie haben doch sogar selbst ihr linuxbasiertes Betriebssytem installiert - das soll die Einrichtung von PGP kompliziert sein?
    Ich bitte sie.

    5 Leser-Empfehlungen
  2. Wollte das schon immer mal umgesetzt haben. Hab's nun - durch Ihren Artikel inspiriert - gemacht. Hat geklappt.

    Allerdings hatte ich schon gpg und ein Schlüsselpaar auf meinem Rechner, auch Thunderbird war schon in Benutzung. So gesehen war der Aufwand bei mir minimal.

    Vielen Dank! :)

    Eine Leser-Empfehlung
    Reaktionen auf diesen Kommentar anzeigen
    Redaktion

    Ich freue mich sehr über jeden, der die Anleitung verwendet!

    Redaktion

    Ich freue mich sehr über jeden, der die Anleitung verwendet!

  3. ... werden alle ausgehenden Nachrichten verschlüsselt, und wenn der Empfänger kein PGP benutzt, kann er nicht lesen, was ich ihm schreibe."

    Das hat er bestimmt nicht erklärt, denn wenn ein Empfänger kein GPG benutzt, hat er auch keinen öffentlichen Schlüssel, und somit kann gar nicht verschlüsselt werden. Womit denn?

    Genau das ist die Krux bei GPG/PGP und ähnlichen Verschlüsselungsverfahren: Beide Kommunikationspartner müssen es eingerichtet haben. Nur hat das fast niemand. Und man bringt auch kaum jemanden dazu. Suchen Sie mal auf den Keyservern nach Freunden, Bekannten, Verwandten, Kollegen. Trefferquote: einer bis zwei...

    Eine Leser-Empfehlung
    Reaktionen auf diesen Kommentar anzeigen
    Redaktion

    Stimmt, da hatte ich mich unpräzise ausgedrückt. Ist im Text jetzt verbessert. Es geht darum, dass man jemandem manchmal auch unverschlüsselte Mails schicken will, wenn man weiß, dass derjenige gerade kein Gerät mit dem privaten Schlüssel dabei hat.

    Insofern hat auch Leser(in) "L3v3l0rd" Recht. Smartphones sind aber nochmal ein eigener Bereich. Dazu müsste ich eine weitere Artikelserie schreiben.

    Redaktion

    Stimmt, da hatte ich mich unpräzise ausgedrückt. Ist im Text jetzt verbessert. Es geht darum, dass man jemandem manchmal auch unverschlüsselte Mails schicken will, wenn man weiß, dass derjenige gerade kein Gerät mit dem privaten Schlüssel dabei hat.

    Insofern hat auch Leser(in) "L3v3l0rd" Recht. Smartphones sind aber nochmal ein eigener Bereich. Dazu müsste ich eine weitere Artikelserie schreiben.

  4. Toll. Ich habe dann verschlüsselte Mails, die ich genau an EINEM sicheren Ort lesen kann. Zu Hause. (Bzw. auf privaten Windows/Linux Rechnern)
    Der Vorteil des Web-Mailing ist damit schon mal flöten, nämlich das "Überall"-Lesen können der Mails (z.B. auf der Arbeit).
    Was ist mit Smartphones? Ja/Nein/Vielleicht?
    Das ist leider der schwächste Artikel aus Ihrer Serie.

    Reaktionen auf diesen Kommentar anzeigen

    Für Android gibt es den Android Privacy Guard: https://play.google.com/s...

    Es gibt OpenPGP (bzw. dessen Derivate) Apps für Smartphones, ebenso Browserplugins für Webmaildienste. Wie ausgereift die sind ist eine andere Frage. Und auch auf dem Notebook kann man Thunderbird (oder nahezu jeden anderen verbreiteten Emailclient) verwenden. Nur im Internet Cafe bzw. generell auf fremden Rechnern geht's natürlich nicht. Den privaten Schlüssel sollte man übrigens immer mit einer Passphrase schützen (und diese nie speichern), dann ist es auch nicht wirklich tragisch wenn Smartphone/Notebook in fremde Hände gelangen. Zumindest was Ihre Emails angeht ;)

    Das Ganze krankt wie gesagt daran, daß auf Seiten der Anwender das Bewustsein fehlt und daher so gut wie keine Nachfrage besteht. Technische Lösungen gäbe es. Bei ensprechend hoher Nachfrage können diese auch Benutzerfreundlich umgesetzt werden.

    Für Android gibt es den Android Privacy Guard: https://play.google.com/s...

    Es gibt OpenPGP (bzw. dessen Derivate) Apps für Smartphones, ebenso Browserplugins für Webmaildienste. Wie ausgereift die sind ist eine andere Frage. Und auch auf dem Notebook kann man Thunderbird (oder nahezu jeden anderen verbreiteten Emailclient) verwenden. Nur im Internet Cafe bzw. generell auf fremden Rechnern geht's natürlich nicht. Den privaten Schlüssel sollte man übrigens immer mit einer Passphrase schützen (und diese nie speichern), dann ist es auch nicht wirklich tragisch wenn Smartphone/Notebook in fremde Hände gelangen. Zumindest was Ihre Emails angeht ;)

    Das Ganze krankt wie gesagt daran, daß auf Seiten der Anwender das Bewustsein fehlt und daher so gut wie keine Nachfrage besteht. Technische Lösungen gäbe es. Bei ensprechend hoher Nachfrage können diese auch Benutzerfreundlich umgesetzt werden.

  5. Redaktion
    5. Danke

    Ich freue mich sehr über jeden, der die Anleitung verwendet!

    Antwort auf "Hat geklappt! :)"
  6. Redaktion

    Stimmt, da hatte ich mich unpräzise ausgedrückt. Ist im Text jetzt verbessert. Es geht darum, dass man jemandem manchmal auch unverschlüsselte Mails schicken will, wenn man weiß, dass derjenige gerade kein Gerät mit dem privaten Schlüssel dabei hat.

    Insofern hat auch Leser(in) "L3v3l0rd" Recht. Smartphones sind aber nochmal ein eigener Bereich. Dazu müsste ich eine weitere Artikelserie schreiben.

    Eine Leser-Empfehlung
  7. Für Android gibt es den Android Privacy Guard: https://play.google.com/s...

    Antwort auf "Zu unhandlich"
  8. Es gibt OpenPGP (bzw. dessen Derivate) Apps für Smartphones, ebenso Browserplugins für Webmaildienste. Wie ausgereift die sind ist eine andere Frage. Und auch auf dem Notebook kann man Thunderbird (oder nahezu jeden anderen verbreiteten Emailclient) verwenden. Nur im Internet Cafe bzw. generell auf fremden Rechnern geht's natürlich nicht. Den privaten Schlüssel sollte man übrigens immer mit einer Passphrase schützen (und diese nie speichern), dann ist es auch nicht wirklich tragisch wenn Smartphone/Notebook in fremde Hände gelangen. Zumindest was Ihre Emails angeht ;)

    Das Ganze krankt wie gesagt daran, daß auf Seiten der Anwender das Bewustsein fehlt und daher so gut wie keine Nachfrage besteht. Technische Lösungen gäbe es. Bei ensprechend hoher Nachfrage können diese auch Benutzerfreundlich umgesetzt werden.

    Antwort auf "Zu unhandlich"
    Reaktionen auf diesen Kommentar anzeigen

    Der Grund, warum ich das nicht schon längst verwende. Ich habe schlicht keinen einzigen potenziellen Empfänger. Aber vielleicht klappt es ja mal mit Hilfe dieses Artikel, liegt jetzt auch jeden Fall in den Lesezeichen.

    Die Nachfrage besteht prinzipiell schon, es fehlt nur die Rechtssicherheit. Was zur Folge hat, dass sich so ein (technisch gesehen) Müll, wie de-mail etabliert.
    Hätte man dagegen von politischer Seite aus pgp-mails für rechtskräftig erklärt, hach...

    Eine Option für das Internetcafé könnte Thunderbird Portable sein, der sich auch auf USB-Sticks, SD-Karten usw. installieren lässt.

    http://www.chip.de/downlo...

    Habe jetzt aber noch nicht selbst ausprobiert, ob die Verschlüsselung auch mit der Portable-Version funktioniert.

    Der Grund, warum ich das nicht schon längst verwende. Ich habe schlicht keinen einzigen potenziellen Empfänger. Aber vielleicht klappt es ja mal mit Hilfe dieses Artikel, liegt jetzt auch jeden Fall in den Lesezeichen.

    Die Nachfrage besteht prinzipiell schon, es fehlt nur die Rechtssicherheit. Was zur Folge hat, dass sich so ein (technisch gesehen) Müll, wie de-mail etabliert.
    Hätte man dagegen von politischer Seite aus pgp-mails für rechtskräftig erklärt, hach...

    Eine Option für das Internetcafé könnte Thunderbird Portable sein, der sich auch auf USB-Sticks, SD-Karten usw. installieren lässt.

    http://www.chip.de/downlo...

    Habe jetzt aber noch nicht selbst ausprobiert, ob die Verschlüsselung auch mit der Portable-Version funktioniert.

Bitte melden Sie sich an, um zu kommentieren

Service