Das Verschlüsselungstool age: moderne GPG-Alternative
Erkunden Sie age als einfache, moderne Alternative zu GPG für die Dateiverschlüsselung mit besserer Benutzerfreundlichkeit.
Das Verschlüsselungstool age: moderne GPG-Alternative ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.
Designziele von age
age (Actually Good Encryption) wurde von Filippo Valsorda und Ben Cartwright-Cox als einfache, moderne Alternative zu GPG entwickelt. Das Design verzichtet auf die Komplexität von GPG: keine Schlüsselringe, kein Vertrauensmodell, keine Schlüsselsignierung, keine Konfigurationsdateien und kein Plugin-Ökosystem für Kernoperationen. age konzentriert sich darauf, eine Aufgabe gut zu erledigen: Dateien auf einfache Weise und mit geringem Fehlbedienungsrisiko zu ver- und entschlüsseln.
Öffentliche age-Schlüssel als Empfänger
Der wichtigste Empfängertyp in age ist ein öffentlicher age-Schlüssel, der von X25519 abgeleitet wird. age-keygen generiert ein Schlüsselpaar: einen öffentlichen age-Schlüssel (beginnend mit age1) und eine age-Identitätsdatei, die den privaten Schlüssel enthält. Um für einen Empfänger zu verschlüsseln, geben Sie dessen öffentlichen age-Schlüssel mit -r age1... an; zum Entschlüsseln stellen Sie Ihre Identitätsdatei mit -i key.txt bereit. Das Format ist so gestaltet, dass es sich sicher kopieren und einfügen lässt.
Öffentliche SSH-Schlüssel als Empfänger
age kann direkt mit öffentlichen SSH-Schlüsseln verschlüsseln, sowohl mit RSA- als auch mit Ed25519-Schlüsseln. Wenn Sie über den öffentlichen SSH-Schlüssel eines Empfängers verfügen (aus GitHub: curl https://github.com/username.keys), können Sie eine Datei ohne zusätzlichen Schlüsselaustausch für ihn verschlüsseln: age -r @recipient_public_key.txt plaintext.txt > encrypted.age. Der Empfänger entschlüsselt sie mit seiner vorhandenen Identität des privaten SSH-Schlüssels.
Passwortbasierte Verschlüsselung
age unterstützt passwortbasierte (symmetrische) Verschlüsselung mit dem Flag -p. Zur Schlüsselableitung aus der Passphrase wird scrypt verwendet, das durch Speicherhärte Schutz gegen Brute-Force-Angriffe bietet. Für diesen Modus ist keine Schlüsselverwaltung erforderlich: Jeder, der die Passphrase kennt, kann entschlüsseln. Er eignet sich für Fälle, in denen die Schlüsselverteilung unpraktisch ist, etwa zum Verschlüsseln von Sicherungsarchiven, die in der Cloud gespeichert werden.
age-Identitätsdateien
Eine age-Identitätsdatei enthält den privaten Schlüssel im Textformat, einen Schlüssel pro Zeile. Anders als der binäre Schlüsselbund von GPG sind Identitätsdateien Klartextdateien, die überall gespeichert, gesichert und mit Standardwerkzeugen für Dateien verwaltet werden können. Schützen Sie Identitätsdateien durch Dateisystemberechtigungen oder verschlüsseln Sie sie mit einer Passphrase (mithilfe einer weiteren age-Verschlüsselungsschicht oder eines Tools wie age-plugin-yubikey). Bei der Entschlüsselung werden Identitätsdateien mit -i angegeben.
age-keygen zur Schlüsselerzeugung
age-keygen generiert in wenigen Sekunden ein neues X25519-Schlüsselpaar: age-keygen -o key.txt. Die Ausgabedatei enthält den privaten Schlüssel, und der zugehörige öffentliche Schlüssel wird auf stdout ausgegeben. Es gibt keine interaktive Konfiguration: Schlüsseltyp, Schlüssellänge und Algorithmus sind fest vorgegeben. Dadurch gibt es keine Generierungsoptionen, die falsch konfiguriert werden könnten, und das Ausgabeformat ist standardisiert und auswertbar.
Für mehrere Empfänger verschlüsseln
age unterstützt die Verschlüsselung für mehrere Empfänger in einem einzigen Vorgang: age -r age1alice... -r age1bob... file.txt. Jeder aufgeführte Empfänger kann die Datei unabhängig mit seinem eigenen privaten Schlüssel entschlüsseln. Intern verschlüsselt age den symmetrischen Dateischlüssel separat für jeden Empfänger und speichert alle verschlüsselten Kopien des Schlüssels im Header. Konzeptionell ähnelt dies der Verschlüsselung für mehrere Empfänger in GPG.
rage: Rust-Implementierung von age
rage ist eine Rust-Implementierung der age-Spezifikation und bietet dasselbe Dateiformat und dieselbe CLI-Schnittstelle. Rusts Garantien für Speichersicherheit und seine Leistung machen rage zu einer attraktiven Alternative zur Referenzimplementierung in Go. Beide Implementierungen sind interoperabel: Mit age verschlüsselte Dateien können mit rage entschlüsselt werden und umgekehrt. rage ist über Paketmanager auf den meisten Plattformen verfügbar.
Das age-Plugin-System
age-Plugins erweitern die von age unterstützten Empfängertypen. age-plugin-yubikey ermöglicht die Verschlüsselung für YubiKey-Hardwaresicherheitsschlüssel über die PIV-Schnittstelle, sodass zum Entschlüsseln der physische Besitz des YubiKey erforderlich ist. Plugins folgen einem standardisierten Protokoll und ermöglichen neue Empfängertypen, ohne die zentrale age-Binärdatei zu ändern. Diese Erweiterbarkeit unterstützt Hardware-Schlüssel und hält das Basistool zugleich minimal.
age und GPG im Vergleich
age zeichnet sich durch Einfachheit aus: kein zu verwaltendes Vertrauensmodell, keine Schlüsselsignierpartys, keine Konfiguration und ein einzeiliger Befehl zum Ver- oder Entschlüsseln. GPG bietet deutlich mehr Funktionen: Schlüsselsignierung, Vertrauensstufen, Schlüsselserver, mehrere Unterschlüssel, Foto-IDs und umfangreiche Integrationen in Mail-Clients. Zum Verschlüsseln von Dateien und Sicherungskopien ist age häufig die bessere Wahl. Für die Ökosysteme der E-Mail-Verschlüsselung und des Signierens von Software bleibt GPG der Standard.
age in automatisierten Backup-Pipelines
age eignet sich besonders gut für die Verschlüsselung automatisierter Backups. Ein cron job kann Backups mit einer Gruppe öffentlicher Empfängerschlüssel verschlüsseln, die in einer Datei gespeichert sind: age --recipients-file recipients.txt backup.tar.gz > backup.tar.gz.age. Die Eingabe einer Passphrase ist nicht erforderlich, die Schlüsselverwaltung bleibt einfach, und mehrere Operatoren können die Daten unabhängig voneinander mit ihren eigenen Schlüsseln entschlüsseln. Die resultierenden Dateien sind gegen eine Übernahme des Servers geschützt.
Empfängertypen von age
Welche der folgenden Optionen ist kein unterstützter Empfängertyp bei der age-Verschlüsselung?
Zusammenfassung zum age-Verschlüsselungstool
Zusammenfassung zu age: auf Einfachheit statt auf einen großen Funktionsumfang ausgelegt, auf X25519 basierende öffentliche age-Schlüssel als primäre Empfänger, öffentliche SSH-Schlüssel als praktische alternative Empfänger, scrypt-basierte Passwortverschlüsselung im Passphrasenmodus, age-keygen zur Generierung von Schlüsselpaaren, mehrere Empfänger in einer Datei, rage als Rust-Alternative mit identischem Dateiformat, Plugins zur Unterstützung von Hardware-Schlüsseln und ideal für automatisierte Backup-Verschlüsselungspipelines.
Häufig gestellte Fragen
Ist die Lektion „Das Verschlüsselungstool age: moderne GPG-Alternative“ kostenlos?
Ja — der vollständige Text von „Das Verschlüsselungstool age: moderne GPG-Alternative“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Das Verschlüsselungstool age: moderne GPG-Alternative“?
Erkunden Sie age als einfache, moderne Alternative zu GPG für die Dateiverschlüsselung mit besserer Benutzerfreundlichkeit. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cryptology Academy zu starten?
Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Das Verschlüsselungstool age: moderne GPG-Alternative“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- GPG für asymmetrische Dateiverschlüsselung
- Das Verschlüsselungstool age: moderne GPG-Alternative
- Verschlüsselte Container mit VeraCrypt
- Sicheres Löschen und Zerstören von Schlüsseln