Mein digitaler SchutzschildOpenPGP – E-Mails verschlüsseln, damit sie keine Postkarten mehr sind

Die Verschlüsselung von E-Mails mit OpenPGP ist nicht einfach. Einmal eingerichtet ist es aber ein praktikabler Weg, die eigene Privatsphäre zu schützen. von 

Verschlüsselte E-Mails sind nicht zwingend anonym. Denn die Adresse des Absenders wird unverschlüsselt übertragen. Dennoch ist die Technik bestens geeignet, um sich ein Stück Privatsphäre zu bewahren. Denn mit Ausnahme des jeweiligen Empfängers kann sie niemand lesen. Der Vorteil: Ein normales E-Mail-Konto reicht, zum Beispiel ein Gmail-Konto mit dem tatsächlichen Namen. Normalerweise durchsucht Google die Mails automatisiert nach werberelevanten Schlagworten. Mit verschlüsselten Mails aber kann Google nichts anfangen.

Die Einrichtung ist allerdings aufwändig. Anstatt ein Handbuch zu nehmen, frage ich Samuel Carlisle, ob er mir zeigt, wie ich mein ThinkPad ausrüsten muss, um verschlüsselte Mails senden und empfangen zu können. Ich treffe ihn beim 29C3, dem Kongress des Chaos Computer Clubs. Carlisle, 25, ist einer der Organisatoren der CryptoPartys in London. Er hat viel Erfahrung damit, Anfängern die Grundlagen der Verschlüsselung beizubringen.

Anzeige

Drei Dinge brauche ich dafür, sagt Sam: Erstens ein Konto bei einem der üblichen Webmail-Anbieter, also zum Beispiel Gmail oder GMX, zweitens das Mailprogramm Thunderbird – das wie der Firefox-Browser von Mozilla kommt –  und drittens die Erweiterung Enigmail für die eigentliche Verschlüsselung. An diesr Stelle ein Hinweis für alle, die kein Linux-System verwenden: Mitunter wird noch ein vierter Baustein benötigt, nämlich das Programm GnuPG. Enigmail ist lediglich die Benutzeroberfläche für GnuPG in Thunderbird. Die meisten Linux-Systeme haben GnuPG an Bord, Windows-System dagegen nicht.  Details dazu gibt es hier.

Welchen Webmail-Anbieter ich nehme, spielt keine allzu große Rolle. Wichtig ist nur, dass er den Zugriff auf meine E-Mails in Thunderbird über IMAP oder POP3 ermöglicht. Ich nehme deshalb einfach mein Gmail-Konto.

Mein digitaler Schutzschild

Wie schwierig ist es, sich anonym im Internet zu bewegen, E-Mails zu verschlüsseln, die eigene Privatsphäre zu schützen und Daten sicher zu speichern? Wie alltags- und laientauglich sind die entsprechenden Programme?

In der Serie "Mein digitaler Schutzschild" beantwortet ZEIT ONLINE diese Fragen. Digital-Redakteur Patrick Beuth hat ein Notebook mit der nötigen Software ausgerüstet und seine Erfahrungen dokumentiert. Er hat dazu Handbücher gelesen, Wikis und Anleitungen, und er hat Hacker und andere Experten um Rat gebeten.

Das Ergebnis ist eine Schritt-für-Schritt-Anleitung für diejenigen, die noch keine Erfahrung mit Linux, Anonymisierungssoftware oder Verschlüsselung haben – und das ändern möchten.

Inhalte der Serie

Teil 1: Ubuntu (Linux) als Betriebssystem

Teil 2: Anonymes Surfen mit Tor

Teil 3: Anonymes Surfen mit VPN

Teil 4: Ein anonymes E-Mail-Konto Einrichten mit Hushmail und Tor

Teil 5: E-Mails verschlüsseln mit Enigmail / OpenPGP

Teil 6: Daten auf der Festplatte mit TrueCrypt verschlüsseln

ALS E-BOOK

Die Serie Mein digitales Schutzschild gibt es auch als E-Book. Erfahren Sie in dieser für eReader hochwertig aufbereiteten Fassung, wie Sie Ihre Daten auf dem PC und im Internet besser schützen können.

Unser E-Book steht Ihnen dabei als EPUB-Version für Ihren eReader, sowie als MOBI-Version für Ihr Kindle Lesegerät von Amazon zur Verfügung.

Entdecken Sie auch weitere E-Books von ZEIT ONLINE unter www.zeit.de/ebooks.

Die Installation

Thunderbird selbst ist schon in Ubuntu enthalten. (Eine Installationsanleitung für Enigmail in Thunderbird unter Windows gibt es übrigens auch im Wiki der Piratenpartei.) Und Enigmail bekomme ich in Thunderbird über den Reiter Extras, wo ich dann auf Add-ons klicke. Dort suche ich die Erweiterung und installiere sie mit einem Klick und einem Neustart von Thunderbird. Alternativ kann man Enigmail auf von der Website der Entwickler herunterladen und dann installieren. Enigmail taucht dann als Reiter OpenPGP oben im Thunderbird-Menü auf. OpenPGP ist der zugrundeliegende technische Standard, der das Verschlüsselungsverfahren beschreibt.

Enigmail Add-on

Enigmail Add-on  |  © Patrick Beuth / ZEIT ONLINE

Nun habe ich die drei Bausteine. Als nächstes muss ich sie verknüpfen. In Thunderbird richte ich mir zuerst das Gmail-Konto ein. Wer Thunderbird zum ersten Mal benutzt, bekommt dabei Hilfe von einem Einrichtungsassistenten. Ich belasse einfach alles bei den Voreinstellungen und wähle an der entsprechenden Stelle IMAP, um mit Thunderbird auf den Gmail-Server zuzugreifen. Die Alternative zu IMAP heißt POP3. Die hat den Nachteil, dass E-Mails nach dem Herunterladen in Thunderbird vom Gmail-Server verschwinden.

Praktischerweise kennt Thunderbird die Servereinstellungen von Gmail für IMAP und POP3 schon, was die Verbindung kinderleicht macht. Wer einen anderen Dienst als Gmail nimmt, muss hier eventuell die Server- und Portnamen unter manuell einrichten selbst eintragen. Die entsprechenden Informationen sollten auf der Seite des jeweiligen Anbieters zu finden sein.

Nun gehe ich über den Reiter OpenPGP zum Assistenten des Verschlüsselungsprogramms. Auch hier ist es ratsam, alles bei den Voreinstellungen zu belassen, auch beim Punkt Nein, ich möchte in den Empfängerregeln festlegen, wann verschlüsselt werden soll. Denn andernfalls, erklärt Sam, werden alle ausgehenden Nachrichten verschlüsselt. Das kann im Alltag unpraktisch sein, denn wenn der Empfänger gerade nur mit einem Gerät auf seine Mails zugreifen kann, auf dem er seinen privaten Schlüssel nicht hinterlegt hat – zum Beispiel auf dem Smartphone – kann er nicht lesen, was ich ihm schreibe.

Beim letzten Punkt sollte man einfach auf Nein, danke klicken.

Enigmail-Assistent

Enigmail-Assistent  |  © Patrick Beuth / ZEIT ONLINE

Als nächstes brauche ich einen Schlüssel. Hier ist noch ein kleiner Exkurs nötig, um zu erklären, wie die Ver- und Entschlüsselung abläuft: Jeder Teilnehmer hat ein Schlüsselpaar: ein Schlüssel ist öffentlich, der andere privat. Der öffentliche wird verteilt, und zwar an jeden, mit dem man kommunizieren will. Der private bleibt bei einem selbst und darf unter keinen Umständen herausgegeben werden. Wer eine Mail verschlüsseln will, tut das mit dem öffentlichen Schlüssel des Empfängers. Der braucht seinen privaten, um die Mail dann wieder entschlüsseln zu können. Wer diesen privaten Schlüssel nicht hat, kann die Mail nicht lesen. Hier wird das Ganze ausführlich und anschaulich erklärt.

Ich lege nun ein neues Schlüsselpaar an. Dazu klicke ich unter dem Reiter OpenPGP auf den Assistenten, der mich durch die selbsterklärende Prozedur leitet. Sie beginnt damit dass ich eine Passphrase für meinen privaten Schlüssel festlege. Die Passphrase sollte stark sein, aber nicht unmerkbar. Denn sie wird jedes Mal benötigt, wenn man eine empfangene verschlüsselte Mail lesen will. Außerdem ist es ratsam, ein Widerrufszertifikat anzulegen, um den eigenen Schlüssel unbrauchbar machen zu können, wenn er doch mal in falsche Hände gerät.

Leserkommentare
  1. "Die Einrichtung ist allerdings aufwändig"
    "Die Einrichtung mag kompliziert sein"

    Psychologisch äußerst unklug. Mit der ständigen Betonung, wie kompliziert das Ganze sei, demotivieren sie sofort jeden, der Berührungsängste hat.

    Was genau an OpenPGP dann nun so aufwändig ist, bleibt unklar. Die Software führt sie doch bequem durch alle Schritte.
    Gerade Thunderbird mit Enigmail macht fast alles von alleine.

    Sie haben doch sogar selbst ihr linuxbasiertes Betriebssytem installiert - das soll die Einrichtung von PGP kompliziert sein?
    Ich bitte sie.

    14 Leserempfehlungen
  2. Wollte das schon immer mal umgesetzt haben. Hab's nun - durch Ihren Artikel inspiriert - gemacht. Hat geklappt.

    Allerdings hatte ich schon gpg und ein Schlüsselpaar auf meinem Rechner, auch Thunderbird war schon in Benutzung. So gesehen war der Aufwand bei mir minimal.

    Vielen Dank! :)

    4 Leserempfehlungen
  3. ... werden alle ausgehenden Nachrichten verschlüsselt, und wenn der Empfänger kein PGP benutzt, kann er nicht lesen, was ich ihm schreibe."

    Das hat er bestimmt nicht erklärt, denn wenn ein Empfänger kein GPG benutzt, hat er auch keinen öffentlichen Schlüssel, und somit kann gar nicht verschlüsselt werden. Womit denn?

    Genau das ist die Krux bei GPG/PGP und ähnlichen Verschlüsselungsverfahren: Beide Kommunikationspartner müssen es eingerichtet haben. Nur hat das fast niemand. Und man bringt auch kaum jemanden dazu. Suchen Sie mal auf den Keyservern nach Freunden, Bekannten, Verwandten, Kollegen. Trefferquote: einer bis zwei...

    4 Leserempfehlungen
    Reaktionen auf diesen Kommentar anzeigen
    Redaktion

    Stimmt, da hatte ich mich unpräzise ausgedrückt. Ist im Text jetzt verbessert. Es geht darum, dass man jemandem manchmal auch unverschlüsselte Mails schicken will, wenn man weiß, dass derjenige gerade kein Gerät mit dem privaten Schlüssel dabei hat.

    Insofern hat auch Leser(in) "L3v3l0rd" Recht. Smartphones sind aber nochmal ein eigener Bereich. Dazu müsste ich eine weitere Artikelserie schreiben.

  4. Warum sollte man Distanz zum Bildinhalt erzeugen? Der Rest des Artikels ist doch auch in sauberen Computerschrift auf dem Bildschirm zu lesen und nicht im eingescannten Briefformat.

    Es passt einfach nicht zu der Qualität, die man hier gewohnt ist.

    2 Leserempfehlungen
  5. Toll. Ich habe dann verschlüsselte Mails, die ich genau an EINEM sicheren Ort lesen kann. Zu Hause. (Bzw. auf privaten Windows/Linux Rechnern)
    Der Vorteil des Web-Mailing ist damit schon mal flöten, nämlich das "Überall"-Lesen können der Mails (z.B. auf der Arbeit).
    Was ist mit Smartphones? Ja/Nein/Vielleicht?
    Das ist leider der schwächste Artikel aus Ihrer Serie.

    Eine Leserempfehlung
  6. Redaktion

    Stimmt, da hatte ich mich unpräzise ausgedrückt. Ist im Text jetzt verbessert. Es geht darum, dass man jemandem manchmal auch unverschlüsselte Mails schicken will, wenn man weiß, dass derjenige gerade kein Gerät mit dem privaten Schlüssel dabei hat.

    Insofern hat auch Leser(in) "L3v3l0rd" Recht. Smartphones sind aber nochmal ein eigener Bereich. Dazu müsste ich eine weitere Artikelserie schreiben.

    Eine Leserempfehlung
  7. Der Grund, warum ich das nicht schon längst verwende. Ich habe schlicht keinen einzigen potenziellen Empfänger. Aber vielleicht klappt es ja mal mit Hilfe dieses Artikel, liegt jetzt auch jeden Fall in den Lesezeichen.

    Die Nachfrage besteht prinzipiell schon, es fehlt nur die Rechtssicherheit. Was zur Folge hat, dass sich so ein (technisch gesehen) Müll, wie de-mail etabliert.
    Hätte man dagegen von politischer Seite aus pgp-mails für rechtskräftig erklärt, hach...

    Eine Leserempfehlung
    • elvis99
    • 30. Januar 2013 13:33 Uhr

    ob sich all die Mühe lohnt, jede belanglose Mail über das Mittagessen zu verschlüsseln? Oder einfach der generelle Hintergedanke ausreicht, keine brisanten Dinge per Mail zu kommunizieren ..

    Eine Leserempfehlung

Bitte melden Sie sich an, um zu kommentieren

Service