1. Home
  2. News
  3. Download
    1. Thunderbird Release Version
    2. Thunderbird 153 ESR (2026)
    3. Thunderbird 140 ESR (2025)
    4. Thunderbird Beta Version
    5. Language Pack (User Interface)
    6. Dictionaries (Spell Check)
  4. Help & Lexicon
    1. Instructions for Thunderbird
    2. Questions & Answers (FAQ) about Thunderbird
    3. Help for this Website
    4. Last Changes
  5. Forums
    1. Unresolved Threads
    2. Latest Posts
    3. Threads of the last 24 hours
  • Login
  • Register
  • 
  • Search
This Thread
  • Everywhere
  • This Thread
  • This Forum
  • Forum
  • Lexicon
  • Articles
  • Pages
  • More Options
  1. Thunderbird Mail DE
  2. Forum
  3. Hilfe zu Verschlüsselung & elektronische Signatur
  4. S/MIME Verschlüsselung & Unterschrift

SMIME Zertifikate per LDAP automatisch Importieren

  • dida259
  • November 27, 2007 at 4:16 PM
  • Closed
  • Thread is Resolved
  • dida259
    Junior Member
    Posts
    1
    Member since
    27. Nov. 2007
    • November 27, 2007 at 4:16 PM
    • #1

    Hallo,

    ich baue gerade eine Mailverschlüsselungs-Infrastruktur auf und habe eine PKI mit eigener CA und LDAP Verzeichniss.
    Nachdem ich in Thunderbird die ganzen Konfigurationen von CA-Vertrauen, eigenes Schlüsselpaar und LDAP-Adressbuch-Zugriff eingestellt habe können sich jetzt die User gegenseitig verschlüsselte Mails schicken. Das Problem ist jedoch noch, dass erst Alice eine signierte Mail an Bob schicken muss, damit Bob den Public Key von Alice bekommt, nun kann Bob eine signierte (und verschlüsselte) Mail zurück an Alice schicken, welche dadurch nun auch Bobs Public Key hat. (Also Thunderbird überprüft die Signaturen immer erst bevor es die public keys aufnimmt/automatisch importiert)

    Ich will jetzt aber das Alice sich den public key aus dem LDAP Verzeichniss automatisch zieht, ohne dass sie zuerst Bob eine signierte Mail schicken muss, und der das dann auch machen muss. Also das quasi jeder der im LDAP seinen public key liegen hat ohne vorheriges rumgemache verschlüsselte Mails an jeden (der auch im LDAP ist) schicken kann, ohne vorheriges rumgemache.

    Gibt es da vielleicht in der about:config eine Einstellungsmöglichkeit oder sonst irgendwo einen Punkt wo man das einstellen kann?

    THX

    Gruß
    dida

  • Vic~
    Guest
    • November 27, 2007 at 5:53 PM
    • #2
    Quote from "dida259"

    ... ohne vorheriges rumgemache.


    Hallo dida,

    und Willkommen im Forum! :)
    Das hast du aber "nett" ausgedrückt!
    Da ich in S/MIME nicht absolut sattelfest bin verweise ich Dich auf die Hilfe, die Dir sicherlich bald *unser* S/MIME-Fachmann hier im Forum geben wird! :wink:

    Ich denke aber ich weiß was Du Dir vorstellst.
    Es soll wohl so etwas Ähnliches wie Meta-Introducer bzw. Trusted-Introducer aus PGP sein.
    (Jedoch muß auch dort der Betreffende zumindest einmal dem Schlüssel des *Introducers* das Vertrauen aussprechen!)
    Ob es sowas auch bei S/MIME gibt kann ich Dir leider nicht sagen! - Zumindest bei gewissen Zertifikaten habe ich da meine Zweifel.

    MfG ... Vic

  • Peter_Lehmann
    Senior Member
    Reactions Received
    2
    Posts
    13,502
    Member since
    5. Jun. 2005
    • November 27, 2007 at 10:19 PM
    • #3

    Danke Vic~ :-)

    Hi dida259,

    ich weiß, was du meinst und kenne so etwas auch aus meiner eigenen beruflichen Tätigkeit. Auch wenn ich jetzt nicht speziell auf den Thunderbird eingehen kann - denn da weiß ich wirklich nicht wie man das realisiert. Kann dir also deine eigentliche Frage nicht beantworten.

    Fakt ist aber, mit einem kommerziellen Mailprogramm (L*N*) und einem geeigneten Krypto-Plugin ist folgendes möglich:
    - neben viiiiielen anderen Benutzerdaten liegen alle Zertifikate auf einem zentralen LDAP-Server
    - ebenso die Sperrlisten
    - auf dem Client befinden sich nur die root-Zertifikate der vertrauenswürdigen Herausgeber (*) und natürlich der privat-key sowie das Zertifikat (selbstverständlich auf Chipkarte ...).
    - die Zertifikate der Adressaten werden automatisch vom LDAP geladen. Du musst sie also nicht vorher austauschen.
    - viele weitere Funktionen, wie Zertifikatsprüfungen, ocsp-Responder usw. will ich nur der Vollständigkeit halber erwähnen.

    Damit ist also das von dir vorgesehene prinzipiell möglich. Wie du das allerdings im TB realisierst, weiß ich nicht. Ich bin eben "nur" der Spezialist für Kryptologie und IT-Sicherheit und kein besonders guter Kenner der tiefen Innereien unseres Thunderbird :-)

    Allerdings: solltest du einen Weg finden, würde ich mich sehr über eine Info freuen. Ich betreibe nämlich auch schon seit längerer Zeit (neben meiner Tätigkeit in einem richtigen Trustcenter) zu Hause eine kleine (?) Privat-ca ... .

    (*)
    @Vic~: das mit den root-Zertifikaten ist eben der große Unterschied. Vertraue ich dem Herausgeber, dann vertraue ich allen Zertifikaten dieses Herausgebers.

    MfG Peter

    Thunderbird 45.8.x, Lightning 4.7.x, openSUSE Tumbleweed, 64bit
    S/MIME, denn ich will bestimmen, wer meine Mails lesen kann.
    Nebenbei: die Benutzung der (erweiterten) Suche, und von Hilfe & Lexikon ist völlig kostenlos - und keinesfalls umsonst!
    Und: Ich mag kein ToFu und kein HTML in E-Mails!

  • Vic~
    Guest
    • November 28, 2007 at 6:00 PM
    • #4
    Quote from "Peter_Lehmann"


    ... das mit den root-Zertifikaten ist eben der große Unterschied. Vertraue ich dem Herausgeber, dann vertraue ich allen Zertifikaten dieses Herausgebers.


    Hallo Peter,

    ja das habe ich schon gesehen (ist ja auch nicht uninteressant) , meine "Bedenken" waren z.B. bei Zertifikaten mit welchen man beispielsweise Verträge abschließen kann ... etc.
    Ist da ein "importiertes" Vertrauen auch statthaft? Sprich geht das?

    MfG ... Vic

  • Peter_Lehmann
    Senior Member
    Reactions Received
    2
    Posts
    13,502
    Member since
    5. Jun. 2005
    • November 28, 2007 at 6:52 PM
    • #5

    Hi Vic~,

    auch wenn das jetzt nicht ganz zum Thema des Threats passt ... .
    Wenn du bestimmte Geschäftsfälle elektronisch abwickeln willst, dann benötigst du nach der bestehenden Gesetzeslage ein Zertifikat für eine "qualifizierte Signatur". Das SigG gliedert Signaturen in:
    - einfache Signaturen (nicht näher definiert, rechtlich unwirksam)
    - fortgeschrittene Signaturen
    - qualifizierte Signaturen
    - qualifizierte Signaturen mit Anbieterakkreditierung.

    Nur die beiden letzteren sind der menschlichenen Unterschrift weitestgehend gleichgestellt. Die Anforderungen an die Akkreditierung sind sehr hoch. Das sind sowohl rechtliche, wie auch IT-Sicherheitsanforderungen, wie ich sie in meinem ganzen langen Arbeitsleben in dieser Branche noch nicht kennengelernt habe. Um nicht zu sagen "etwas übertrieben". In DL ist die Bundesnetzagentur für die Akkreditierung zuständig.
    Das bedeutet aber auch (deshalb habe ich das so ausführlich beschrieben ...), dass du grundsätzlich jedem Trustcenter vertrauen darfst, welches diesen Prozess durchlaufen hat und sich "Akkreditiertes Trustcenter" nennen darf. Deren root-Zertifikate kannst du von der Webseite der Bundesnetzagentur runterladen und in das entsprechende (ebenfalls evaluierte!) Programm importieren. Und bei diesem Import musst du diesem Zertifikat bewusst (!) das Vertrauen aussprechen. Der Import kann automatisch geschehen, das Aussprechen des Vertrauens muss bewusst gemacht werden. Das nennen wir auch, den "Vertrauensanker" setzen.

    Alles klar? (Falls weiteres Interesse besteht, stehe ich gern "zu Diensten" :-) )

    MfG Peter

    Thunderbird 45.8.x, Lightning 4.7.x, openSUSE Tumbleweed, 64bit
    S/MIME, denn ich will bestimmen, wer meine Mails lesen kann.
    Nebenbei: die Benutzung der (erweiterten) Suche, und von Hilfe & Lexikon ist völlig kostenlos - und keinesfalls umsonst!
    Und: Ich mag kein ToFu und kein HTML in E-Mails!

  • Vic~
    Guest
    • November 28, 2007 at 7:06 PM
    • #6
    Quote from "Peter_Lehmann"

    ... dass du grundsätzlich jedem Trustcenter vertrauen darfst, welches diesen Prozess durchlaufen hat und sich "Akkreditiertes Trustcenter" nennen darf. Deren root-Zertifikate kannst du von der Webseite der Bundesnetzagentur runterladen und in das entsprechende (ebenfalls evaluierte!) Programm importieren. Und bei diesem Import musst du diesem Zertifikat bewusst (!) das Vertrauen aussprechen. Der Import kann automatisch geschehen, das Aussprechen des Vertrauens muss bewusst gemacht werden. Das nennen wir auch, den "Vertrauensanker" setzen.{


    Danke Peter,

    ja das war mir klar, daß das deutlich mehr und gewissenhaftere Konsequenzen hat als würde ich "nur" jemanden in mein web-of -trust einbinden! :wink:

    MfG ... Vic

  • Peter_Lehmann
    Senior Member
    Reactions Received
    2
    Posts
    13,502
    Member since
    5. Jun. 2005
    • November 28, 2007 at 7:26 PM
    • #7

    ... wobei aber nichts entgegensteht, das auch mir, der nach getaner Arbeit zu Hause eine kleine Privat-ca betreibt, schon recht viele Leute ihr Vertrauen ausgesprochen haben und sich von mir ein (einfaches) Zertifikat geholt haben.
    Wichtig ist doch, dass wir der großen Neugier in der Welt zumindest einen ganz kleinen Riegel vorschieben. Bei der ganz großen Neugier haben wir ja eh keine Chance (ja, du hast richtig gelesen ...).

    Grüße an Wolfgang :-)

    MfG Peter

    Thunderbird 45.8.x, Lightning 4.7.x, openSUSE Tumbleweed, 64bit
    S/MIME, denn ich will bestimmen, wer meine Mails lesen kann.
    Nebenbei: die Benutzung der (erweiterten) Suche, und von Hilfe & Lexikon ist völlig kostenlos - und keinesfalls umsonst!
    Und: Ich mag kein ToFu und kein HTML in E-Mails!

  • Vic~
    Guest
    • November 28, 2007 at 7:59 PM
    • #8
    Quote from "Peter_Lehmann"

    ... . Bei der ganz großen Neugier haben wir ja eh keine Chance (ja, du hast richtig gelesen ...)


    Ja unser "Wolferl" - der *Schnüffel-Schäuble (weiß gar nicht ob das hier erlaubt ist ...) - und nicht *Wolfgang*!
    Der mag wohl all unsere Daten! ...

    Ich denke aber durch die Verschlüselungsmöglichkeiten ist schon ein recht profunder Gewinn getätigt!

    Vor "zu großer Neugier" habe ich keine Bedenken! ~ Ich will aber die Grundrechte gewahrt wissen!
    Leider vergessen unsere Politiker immer wieder:
    „If privacy was outlawed, only outlaws will have privacy“

    Ein Satz der IMCO allen denkenswert erscheinen sollte!

    MfG ... Vic

  • Community-Bot September 3, 2024 at 7:09 PM

    Closed the thread.

Current app version

  • Thunderbird 153.0.2 veröffentlicht

    Thunder August 4, 2026 at 10:28 PM

Current 153 ESR version

  • Thunderbird 153.0.2 ESR veröffentlicht

    Thunder August 4, 2026 at 10:34 PM

Current 140 ESR version

  • Thunderbird 140.13.0 ESR veröffentlicht

    Thunder July 22, 2026 at 7:16 PM

No Advertisements

There are no advertisements here. Maybe you give the website owner (Alexander Ihrig - aka "Thunder") instead something to be able to finance these sites in the long run. Many Thanks!

Thank you for the support!

Coffee to be spent?

Donate now via Paypal*

*Forwarding to PayPal.Me

Thunderbird Mail DE
  1. Imprint & Contact
  2. Privacy Policy
    1. Cookie Policy
  3. Terms of Use
  4. Donation Call for Thunderbird
Help for this website
  • All website support articles
  • How to use website search
  • How to create a forums user account
  • How to create and edit a forums thread
  • How to reset your forums password
Copyright © 2003-2026 Thunderbird Mail DE

You are NOT on an official page of the Mozilla Foundation. Mozilla®, mozilla.org®, Firefox®, Thunderbird™, Bugzilla™, Sunbird®, Seamonkey®, XUL™ and the Thunderbird logo are (among others) registered trademarks of the Mozilla Foundation.

Powered by WoltLab Suite™