Asymmetrische Verschlüsselung und Schlüsselpaaren
Verstehen Sie RSA und Kryptografie mit elliptischen Kurven sowie, wie öffentliche und private Schlüsselpaare eine sichere Kommunikation ohne gemeinsame Geheimnisse ermöglichen.
Asymmetrische Verschlüsselung und Schlüsselpaaren ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Funktionsweise asymmetrischer Verschlüsselung
Asymmetrische Verschlüsselung (auch Public-Key-Kryptografie genannt) verwendet mathematisch miteinander verknüpfte Schlüsselpaare: einen öffentlichen Schlüssel, der frei verteilt werden kann, und einen privaten Schlüssel, der geheim gehalten werden muss. Mit dem öffentlichen Schlüssel verschlüsselte Daten können nur mit dem zugehörigen privaten Schlüssel entschlüsselt werden – und umgekehrt. Dieses elegante Verfahren löst das Problem der Schlüsselverteilung bei symmetrischer Verschlüsselung: Sie können Ihren öffentlichen Schlüssel offen weitergeben, ohne die Sicherheit zu gefährden, da nur Ihr privater Schlüssel an Sie gesendete Nachrichten entschlüsseln kann.
RSA: Der am weitesten verbreitete Algorithmus
RSA (Rivest-Shamir-Adleman) ist der am weitesten verbreitete asymmetrische Verschlüsselungsalgorithmus und wurde 1977 entwickelt. Seine Sicherheit beruht auf der mathematischen Schwierigkeit, das Produkt zweier großer Primzahlen zu faktorisieren. RSA unterstützt Schlüssellängen von 1024, 2048 und 4096 Bit – RSA mit 2048 Bit ist derzeit die minimale Empfehlung; für langfristige Sicherheit werden 4096 Bit verwendet. RSA dient zum Schlüsselaustausch in TLS (wird jedoch zunehmend durch ECDHE ersetzt), für digitale Signaturen in Zertifikaten und für die S/MIME-E-Mail-Verschlüsselung.
# Generate an RSA 2048-bit key pair
openssl genrsa -out private.pem 2048
# Extract the public key
openssl rsa -in private.pem -pubout -out public.pem
# Encrypt with public key (only private key can decrypt)
openssl rsautl -encrypt -inkey public.pem -pubin -in message.txt -out encrypted.bin
# Decrypt with private key
openssl rsautl -decrypt -inkey private.pem -in encrypted.binKryptografie mit elliptischen Kurven (ECC)
Kryptografie mit elliptischen Kurven (ECC) erreicht ein mit RSA vergleichbares Sicherheitsniveau bei deutlich kürzeren Schlüssellängen. Ein 256-Bit-ECC-Schlüssel bietet eine vergleichbare Sicherheit wie ein 3072-Bit-RSA-Schlüssel. Diese Effizienz macht ECC ideal für Umgebungen mit begrenzten Ressourcen, etwa Mobilgeräte, IoT-Hardware und TLS-Verbindungen, bei denen die Leistung eine wichtige Rolle spielt. ECC beruht auf der mathematischen Schwierigkeit des diskreten Logarithmusproblems auf elliptischen Kurven. Zu den gängigen ECC-Algorithmen gehören ECDSA (Elliptic Curve Digital Signature Algorithm) und ECDH (Schlüsselaustausch). TLS 1.3 erfordert einen ECC-basierten Schlüsselaustausch.
# Generate an ECC key pair using the P-256 (secp256r1) curve
openssl ecparam -name prime256v1 -genkey -noout -out ec_private.pem
# Extract public key
openssl ec -in ec_private.pem -pubout -out ec_public.pem
# ECC 256-bit ~ RSA 3072-bit in security strength
# Much faster operations, smaller keys = faster TLS handshakesVerwendung öffentlicher Schlüssel: Verschlüsselungsrichtung
Für die Security+-Prüfung ist es entscheidend, die Richtung der Schlüsselverwendung zu verstehen. Es gibt zwei unterschiedliche Anwendungsfälle, bei denen die Rollen der Schlüssel vertauscht sind. Bei der Verschlüsselung zur Gewährleistung der Vertraulichkeit verschlüsselt der Absender mit dem öffentlichen Schlüssel des Empfängers, und nur der Empfänger kann mit seinem privaten Schlüssel entschlüsseln. Bei digitalen Signaturen zur Authentifizierung verschlüsselt der Unterzeichner den Hash mit seinem eigenen privaten Schlüssel, und jeder kann ihn mit dem öffentlichen Schlüssel des Unterzeichners überprüfen. Diese Richtungen zu verwechseln, ist ein häufiger Fehler in der Prüfung – merken Sie sich: Der öffentliche Schlüssel verschlüsselt, der private Schlüssel entschlüsselt; der private Schlüssel signiert, der öffentliche Schlüssel überprüft.
Digitale Signaturen mit asymmetrischen Schlüsseln
Digitale Signaturen verwenden asymmetrische Kryptografie, um Authentifizierung, Integrität und Nichtabstreitbarkeit zu gewährleisten. Der Ablauf ist wie folgt: (1) Der Absender berechnet einen Hash der Nachricht, (2) verschlüsselt den Hash mit seinem privaten Schlüssel, um die Signatur zu erstellen, und (3) sendet Nachricht und Signatur gemeinsam. Der Empfänger: (4) entschlüsselt die Signatur mit dem öffentlichen Schlüssel des Absenders, um den Hash zu erhalten, (5) hasht die empfangene Nachricht unabhängig und (6) vergleicht die beiden Hashes – stimmen sie überein, beweist dies, dass die Nachricht authentisch und unverändert ist.
# Sign a document with ECDSA private key
openssl dgst -sha256 -sign ec_private.pem -out document.sig document.txt
# Verify the signature with the public key
openssl dgst -sha256 -verify ec_public.pem -signature document.sig document.txt
# Output: Verified OK (or Verification Failure)Warum asymmetrische Verschlüsselung langsam ist
Asymmetrische Verschlüsselung ist im Vergleich zur symmetrischen Verschlüsselung rechenintensiv – typischerweise 100- bis 1000-mal langsamer. Der Grund dafür ist, dass asymmetrische Algorithmen komplexe mathematische Operationen (modulare Exponentiation bei RSA, Punktmultiplikation auf Kurven bei ECC) mit großen Zahlen durchführen. Daher wird asymmetrische Verschlüsselung niemals zur direkten Verschlüsselung großer Datenmengen verwendet. Stattdessen dient sie dazu, einen kleinen symmetrischen Sitzungsschlüssel sicher auszutauschen; der symmetrische Schlüssel verschlüsselt anschließend die eigentlichen Daten. Dieser hybride Ansatz verbindet die Sicherheitsvorteile beider Verfahren.
Erzeugung und Speicherung von Schlüsselpaaren
Eine ordnungsgemäße Verwaltung von Schlüsselpaaren ist unerlässlich. Private Schlüssel sollten in einem Hardware Security Module (HSM) erzeugt oder in einem verschlüsselten Schlüsselspeicher aufbewahrt werden und niemals als ungeschützte Klartextdateien gespeichert werden. Schlüsselpaare haben eine begrenzte Gültigkeitsdauer, nach deren Ablauf sie neu erzeugt werden müssen. Bei zertifikatsbasierten Schlüsselpaaren darf der private Schlüssel das Gerät oder HSM, auf dem er erzeugt wurde, niemals verlassen. Wird ein privater Schlüssel kompromittiert, kann ein Angreifer den Besitzer des Schlüssels imitieren und alle mit dem zugehörigen öffentlichen Schlüssel verschlüsselten Nachrichten entschlüsseln.
Kontext der Public-Key-Infrastruktur
Asymmetrische Schlüsselpaare bieten nur dann Sicherheit, wenn Sie darauf vertrauen können, dass ein öffentlicher Schlüssel tatsächlich der Person oder Stelle gehört, der Sie ihn zuordnen. Ohne einen Vertrauensmechanismus könnte ein Angreifer seinen öffentlichen Schlüssel anstelle des Schlüssels des vorgesehenen Empfängers einschleusen – ein klassischer Man-in-the-Middle-Angriff. Die Public-Key-Infrastruktur (PKI) löst dieses Problem, indem eine vertrauenswürdige Zertifizierungsstelle (CA) ein Zertifikat digital signiert, das einen öffentlichen Schlüssel an eine überprüfte Identität bindet. Wenn Sie eine HTTPS-Website besuchen, überprüft Ihr Browser das Serverzertifikat anhand einer CA, der er vertraut, und bestätigt so, dass der öffentliche Schlüssel legitim ist.
RSA und ECC im Vergleich
Wenn Sie zwischen RSA und ECC wählen, sollten Sie drei Faktoren berücksichtigen. Effizienz der Schlüssellänge: ECC mit 256 Bit entspricht bei der Sicherheit RSA mit 3072 Bit. Leistung: ECC ist deutlich schneller, insbesondere auf Mobil- und IoT-Geräten. Verbreitung: RSA bietet eine breitere Unterstützung in älteren Systemen; ECC ist in TLS 1.3 erforderlich und wird zunehmend von modernen Sicherheitsstandards vorgeschrieben. Beide Algorithmen gelten bei ordnungsgemäßer Implementierung und Verwendung aktuell empfohlener Schlüssellängen weiterhin als sicher. In der Security+-Prüfung wird erwartet, dass Sie diese Abwägungen kennen und wissen, wann welcher Algorithmus geeignet ist.
Quantencomputing-Bedrohung für asymmetrische Verschlüsselung
Asymmetrische Verschlüsselung ist langfristig durch Quantencomputer bedroht. Shors Algorithmus kann auf einem ausreichend leistungsfähigen Quantencomputer das Faktorisierungsproblem (und damit RSA) sowie das Problem des diskreten Logarithmus (und damit ECC) in Polynomialzeit lösen – dadurch wären derzeit sichere Schlüssellängen knackbar. NIST hat bereits postquantenkryptografische Algorithmen ausgewählt, darunter CRYSTALS-Kyber (Schlüsselverkapselung) und CRYSTALS-Dilithium (digitale Signaturen), die RSA und ECC ersetzen sollen. Organisationen, die Daten mit langfristiger Schutzbedürftigkeit verarbeiten, sollten jetzt mit der Planung der Migration zu Post-Quanten-Kryptografie beginnen.
Einsatzbereiche asymmetrischer Verschlüsselung
Asymmetrische Verschlüsselung bildet die Grundlage vieler Sicherheitsmechanismen, die Sie täglich verwenden. HTTPS: Der TLS-Handshake verwendet RSA oder ECC zum Austausch von Sitzungsschlüsseln. SSH: Bei der Authentifizierung mit öffentlichen Schlüsseln werden Passwörter durch Schlüsselpaare ersetzt. Codesignierung: Softwareanbieter signieren ihren Code mit privaten Schlüsseln; Ihr Betriebssystem überprüft ihn mit dem öffentlichen Schlüssel. S/MIME-E-Mail: Verschlüsseln Sie E-Mails mit dem öffentlichen Schlüssel des Empfängers und signieren Sie sie mit Ihrem privaten Schlüssel. Bitcoin/Blockchain: Transaktionen werden mit privaten ECDSA-Schlüsseln signiert. Wenn Sie verstehen, wo diese Mechanismen praktisch zum Einsatz kommen, können Sie Prüfungsfragen besser einordnen.
# SSH public key authentication
# Generate ED25519 key pair (modern, faster than RSA)
ssh-keygen -t ed25519 -C 'alice@company.com'
# ED25519 is based on elliptic curves - fast and secure
# Public key goes to server: ~/.ssh/authorized_keys
# Private key stays local: ~/.ssh/id_ed25519 (protect with passphrase)Schnelltest
Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: Asymmetrische Verschlüsselung verwendet mathematisch verknüpfte Schlüsselpaare; RSA und ECC sind die vorherrschenden Algorithmen (ECC ist mit kürzeren Schlüsseln schneller); öffentliche Schlüssel verschlüsseln zur Gewährleistung der Vertraulichkeit und private Schlüssel signieren zur Authentifizierung; außerdem ist asymmetrische Verschlüsselung langsam, löst aber das Problem der Schlüsselverteilung. Als Nächstes behandeln wir Hashing und Datenintegrität.
Häufig gestellte Fragen
Ist die Lektion „Asymmetrische Verschlüsselung und Schlüsselpaaren“ kostenlos?
Ja — der vollständige Text von „Asymmetrische Verschlüsselung und Schlüsselpaaren“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Asymmetrische Verschlüsselung und Schlüsselpaaren“?
Verstehen Sie RSA und Kryptografie mit elliptischen Kurven sowie, wie öffentliche und private Schlüsselpaare eine sichere Kommunikation ohne gemeinsame Geheimnisse ermöglichen. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Asymmetrische Verschlüsselung und Schlüsselpaaren“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Symmetrische Verschlüsselungsalgorithmen
- Asymmetrische Verschlüsselung und Schlüsselpaaren
- Hashing und Datenintegrität
- Schlüsselaustausch und hybride Verschlüsselung