PGP- und GPG-Verschlüsselung für E-Mails
Richten Sie GPG ein und verwenden Sie es zum Signieren und Verschlüsseln von E-Mails. Verstehen Sie außerdem das PGP-Web-of-Trust-Modell.
PGP- und GPG-Verschlüsselung für E-Mails ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.
Phil Zimmermann und die Entstehung von PGP
Phil Zimmermann veröffentlichte 1991 Pretty Good Privacy und machte damit erstmals starke Verschlüsselung für die breite Bevölkerung verfügbar. Die US-Regierung ermittelte zunächst gegen ihn wegen des Exports von Rüstungsgütern ohne Lizenz, da Verschlüsselung als Waffe eingestuft wurde. Das Verfahren wurde 1996 eingestellt, und PGP wurde zu einem Meilenstein der Technologie zum Schutz der Privatsphäre.
Öffentliche und private Schlüsselpaaren in PGP
PGP verwendet asymmetrische Kryptografie: Sie erzeugen ein mathematisch verknüpftes Schlüsselpaar. Der öffentliche Schlüssel kann frei geteilt werden und wird von anderen verwendet, um Nachrichten für Sie zu verschlüsseln. Der private Schlüssel bleibt geheim und wird zum Entschlüsseln dieser Nachrichten verwendet. Wenn Sie Ihren privaten Schlüssel verlieren, verlieren Sie den Zugriff auf alle verschlüsselten Daten.
Eine Nachricht für einen Empfänger verschlüsseln
Um eine verschlüsselte E-Mail an jemanden zu senden, beschaffen Sie sich den öffentlichen Schlüssel der betreffenden Person und verwenden ihn, um die Nachricht zu verschlüsseln. Nur die Person, die den passenden privaten Schlüssel besitzt, kann sie entschlüsseln und lesen. PGP verwendet tatsächlich eine hybride Verschlüsselung: Ein zufälliger Sitzungsschlüssel verschlüsselt die Nachricht mit einer symmetrischen Chiffre, anschließend wird der Sitzungsschlüssel selbst mit dem öffentlichen Schlüssel des Empfängers verschlüsselt.
Mit Ihrem privaten Schlüssel signieren
Sie können eine Nachricht auch mit Ihrem privaten Schlüssel signieren. Der Empfänger überprüft die Signatur mit Ihrem öffentlichen Schlüssel und bestätigt damit sowohl, dass Sie die Nachricht gesendet haben, als auch, dass ihr Inhalt nicht verändert wurde. Signieren und Verschlüsseln sind unabhängige Vorgänge, die kombiniert werden können: Je nach Ihrem Bedrohungsmodell signieren Sie üblicherweise zuerst und verschlüsseln anschließend oder umgekehrt.
Das Web-of-Trust-Modell
PGP verlässt sich nicht auf Zertifizierungsstellen. Stattdessen verwendet es ein Web of Trust, in dem Personen die öffentlichen Schlüssel anderer Personen signieren und dadurch deren Authentizität bestätigen. Wenn Alice Bob vertraut und Bob den Schlüssel von Carol signiert hat, kann Alice indirekt dem Schlüssel von Carol vertrauen. Das Modell funktioniert in technischen Gemeinschaften gut, lässt sich für allgemeine Nutzerinnen und Nutzer jedoch nur schwer einrichten.
GPG: Die freie Implementierung
GNU Privacy Guard, allgemein GPG oder GnuPG genannt, ist eine freie Open-Source-Implementierung des OpenPGP-Standards. Es läuft unter Linux, macOS und Windows und stellt sowohl eine Befehlszeilenschnittstelle als auch eine Bibliothek zur Integration von PGP-Funktionen in Anwendungen bereit. GPG ist heute das De-facto-Standardwerkzeug für OpenPGP-Operationen.
Ihr erstes GPG-Schlüsselpaar generieren
Mit gpg --full-generate-key werden Sie schrittweise durch die Auswahl eines Algorithmus, der Schlüssellänge und des Ablaufdatums geführt. Ed25519 ist die moderne Wahl zum Signieren und Curve25519 zur Verschlüsselung. Sie müssen eine Passphrase festlegen, die Ihren privaten Schlüssel auf dem Datenträger schützt. Der Generierungsvorgang sammelt Entropie aus der Systemaktivität, um ausreichende Zufälligkeit sicherzustellen.
Ihren öffentlichen Schlüssel exportieren und teilen
Nach der Generierung eines Schlüsselpaars exportieren Sie Ihren öffentlichen Schlüssel mit gpg --armor --export your@email.com und teilen den daraus resultierenden Textblock. Empfänger importieren ihn mit gpg --import. Sie können Ihren öffentlichen Schlüssel auf Ihrer Website, in Ihrer E-Mail-Signatur oder auf einem Schlüsselserver veröffentlichen. Teilen Sie niemals Ihre Datei mit dem privaten Schlüssel.
Schlüsselserver und Schlüsselsuche
Schlüsselserver wie keys.openpgp.org und keyserver.ubuntu.com ermöglichen es, öffentliche Schlüssel zu veröffentlichen und zu finden. Sie laden Ihren Schlüssel mit gpg --keyserver keys.openpgp.org --send-keys YOURKEYID hoch. Der moderne Schlüsselserver keys.openpgp.org verlangt vor der Veröffentlichung eine E-Mail-Verifizierung. Dadurch wird das Problem verringert, dass gefälschte Schlüssel für die Adressen anderer Personen hochgeladen werden.
Dateien und E-Mails mit der GPG-Befehlszeile verschlüsseln
So verschlüsseln Sie eine Datei: gpg --encrypt --recipient recipient@email.com --armor file.txt erzeugt file.txt.asc. Zum Entschlüsseln verwenden Sie gpg --decrypt file.txt.asc. Für E-Mails integrieren Werkzeuge wie Thunderbird mit integrierter OpenPGP-Unterstützung oder das Enigmail-Add-on GPG direkt in das Fenster zum Verfassen von E-Mails. Dabei werden Schlüsselsuche und Verschlüsselung transparent abgewickelt.
Einschränkungen und Bedienungsprobleme von PGP
Die PGP-Verschlüsselung schützt den Nachrichtentext, aber die Felder An, Von, Betreff und Datum bleiben im Klartext. Die Schlüsselverwaltung ist komplex: Nutzer müssen Empfängerschlüssel finden, überprüfen und ihnen vertrauen. Verschlüsselte E-Mails können von Mailservern weder durchsucht noch indiziert werden. Diese Hürden bei der Bedienbarkeit haben die Verbreitung von PGP außerhalb technischer Gemeinschaften trotz seiner starken Sicherheitseigenschaften begrenzt.
Verwendung von PGP-Schlüsseln
Wenn Sie einem Kollegen mit PGP eine verschlüsselte E-Mail senden möchten, welchen Schlüssel verwenden Sie, um die Nachricht zu verschlüsseln?
PGP und GPG: Die wichtigsten Erkenntnisse
PGP ermöglicht Ende-zu-Ende-Verschlüsselung und digitale Signaturen für E-Mails mithilfe von Paaren aus öffentlichen und privaten Schlüsseln. GPG ist die freie Open-Source-Implementierung. Das Web of Trust ersetzt zentralisierte Zertifizierungsstellen. Öffentliche Schlüssel können auf Schlüsselservern geteilt werden, während private Schlüssel mit einer starken Passphrase geschützt werden müssen. Die Bedienbarkeit bleibt das größte Hindernis für eine breite Verbreitung.
Häufig gestellte Fragen
Ist die Lektion „PGP- und GPG-Verschlüsselung für E-Mails“ kostenlos?
Ja — der vollständige Text von „PGP- und GPG-Verschlüsselung für E-Mails“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „PGP- und GPG-Verschlüsselung für E-Mails“?
Richten Sie GPG ein und verwenden Sie es zum Signieren und Verschlüsseln von E-Mails. Verstehen Sie außerdem das PGP-Web-of-Trust-Modell. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cryptology Academy zu starten?
Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „PGP- und GPG-Verschlüsselung für E-Mails“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Warum E-Mail grundsätzlich unsicher ist
- PGP- und GPG-Verschlüsselung für E-Mails
- S/MIME in Unternehmens-E-Mails
- Ende-zu-Ende-Verschlüsselung in modernen Messengern