1. Home
  2. News
  3. Download
    1. Thunderbird Release Version
    2. Thunderbird 153 ESR (2026)
    3. Thunderbird 140 ESR (2025)
    4. Thunderbird Beta Version
    5. Language Pack (User Interface)
    6. Dictionaries (Spell Check)
  4. Help & Lexicon
    1. Instructions for Thunderbird
    2. Questions & Answers (FAQ) about Thunderbird
    3. Help for this Website
    4. Last Changes
  5. Forums
    1. Unresolved Threads
    2. Latest Posts
    3. Threads of the last 24 hours
  • Login
  • Register
  • 
  • Search
This Thread
  • Everywhere
  • This Thread
  • This Forum
  • Forum
  • Lexicon
  • Articles
  • Pages
  • More Options
  1. Thunderbird Mail DE
  2. Forum
  3. Hilfe zu Verschlüsselung & elektronische Signatur
  4. OpenPGP Verschlüsselung & Unterschrift
  5. Enigmail OpenPGP in Thunderbird-Versionen bis 68.*

Spam durch Daten auf public key server ???

  • gaga3000
  • January 29, 2008 at 10:10 PM
  • Closed
  • Thread is Resolved
  • gaga3000
    Member
    Posts
    6
    Member since
    25. Jan. 2008
    • January 29, 2008 at 10:10 PM
    • #1

    hallo,

    ich habe mal eine Frage zur Verwendung eines oeffentlichen Zertifikates.

    Und zwar ist bei der Beantragung eines Class0 Zertifikates beim Trutcenter https://www.trustcenter.de/cs-bin/MyCert.cgi/de/55 folgender Text zu lesen:
    "Ich bin damit einverstanden, dass mein Zertifikat und die darin enthaltenen personenbezogenen Daten auf dem Public Key Server von TC TrustCenter für jedermann zugänglich aufbewahrt werden"

    Wenn die Daten nun fuer jeden zugaenglich sind, dann heisst es doch auch, dass evtl. Spambots die Mail-Adressen von dort sammeln und an diese Adressen Spam verschicken koennen. Oder nicht?

    Hat jemand schonmal dahingehend Erfahrungen gemacht oder weiss, wie z.B. das Trustcenter das handhabt?

  • Karla
    Member
    Posts
    223
    Member since
    9. Dec. 2003
    • January 29, 2008 at 10:34 PM
    • #2

    Hallo,
    ich lade meine gpg-Schlüssel seit Jahren auf öffentlichen Server, was vom Prinzip vergleichbar sein sollte.
    Ich bin mir ziemlich sicher, darüber noch nicht in die Fänge eines Spammers gekommen zu sein, so habe ich auf eine der Adressen noch keine einzige Spammail bekommen.
    Deine Frage hatte ich mir aber auch schon gestellt und auch mit Freunden das für Spammer oder Malwareversender vermutlich recht erfolgreiche Szenario entworfen, Adressen + public key von den keyservern zu holen und dann verschlüsselte Spammails zu verschicken.
    Wir waren uns recht sicher, daß verschlüsselte Mails beim Empfänger vertrauenswürdiger erscheinen, auch würden Antispamfilter sowie serverseitige Antivirenprogramme öfter ins Leere laufen. Anscheinend ist der Aufwand aber doch zu groß - glücklicherweise.

    Karla

  • gaga3000
    Member
    Posts
    6
    Member since
    25. Jan. 2008
    • January 29, 2008 at 11:29 PM
    • #3

    Vielleicht sollte ich die Frage auch einfach mal dem Trustcenter stellen.

  • Peter_Lehmann
    Senior Member
    Reactions Received
    2
    Posts
    13,502
    Member since
    5. Jun. 2005
    • January 30, 2008 at 4:05 PM
    • #4

    Hi gaga3000,

    ich glaube, da kann ich dich beruhigen. (Kann allerdings nur für X.509-Zertifikate sprechen, aber bei GnuPG-Keyservern wird es ähnlich sein.)
    Die Daten werden nicht "einfach so" auf einem Webserver gespeichert, wo die SpamBots einfach nach "irgendwas@orgend.wo" suchen können, sondern in einem so genannten Verzeichnisdienst. Zum Beispiel auf einem ldap-Server. Dort musst du für jede Abfrage konkrete Ausgangsbedingungen stellen und nach einer deutlichen Zeitspanne erhältst du das Ergebnis.
    Dabei verhindert man durch bestimmte Maßnahmen Massenabfragen (Name = A*) und begrenzt auch die Zahl der angezeigten Ergebnisse. Meist musst du auch eine bestimmte Anzahl von Buchstaben eingeben. Und dann kann man auch noch die Zahl der Suchläufe pro IP und Zeiteinheit drastisch einschränken bzw. die Zeitabstände immer größer werden lassen. Damit ist diese Quelle für die Bots nur äußerst schlecht geeignet.

    Ziel muss ja trotzdem sein, dass zum Beispiel ein Mailpartner dein Zertifikat mit dem öffentlichen Schlüssel vom Server holen kann und andererseits eine automatische Zertifikatsprüfung möglich ist. Manche Mailclients sind auch in der Lage, das Zertifikat zur Verschlüsselung automatisch zu holen.

    Ich habe seit vielen Jahren mehrere Zertifikate auf derartigen Servern zu liegen - und ich bekomme auf allen meinen vielen Mailadressen je Woche nur 1-3 Spam-Mails !

    MfG Peter

    Thunderbird 45.8.x, Lightning 4.7.x, openSUSE Tumbleweed, 64bit
    S/MIME, denn ich will bestimmen, wer meine Mails lesen kann.
    Nebenbei: die Benutzung der (erweiterten) Suche, und von Hilfe & Lexikon ist völlig kostenlos - und keinesfalls umsonst!
    Und: Ich mag kein ToFu und kein HTML in E-Mails!

  • Vic~
    Guest
    • January 30, 2008 at 5:18 PM
    • #5

    Nun - bezogen auf PGP / GPG - eine meiner dort hochgeladene e-mail Adressen erhält ab & an mal eine spam mail an mich selbst.
    Gefälschte Signierungen ... sind mir bis dato nicht untergekommen; wozu auch dies?
    Erstens liegt es nicht im Tätigkeits-/ Wirkungsbereich des üblichen spammers.
    Zweitens fällt wohl kaum einer darauf herein! [Sicherheitsbewußtsein der Anwender]

    Da unter PGP / GPG noch mehr sicherheitsrelevantes Bewußtsein zum Tragen kommt ~ sei angemerkt: Bei *geschlossenen* Projekten erfolgt der key-Austausch ja eh nicht via öffentlichem Server! ;)

    MfG ... Vic

  • Peter_Lehmann
    Senior Member
    Reactions Received
    2
    Posts
    13,502
    Member since
    5. Jun. 2005
    • January 30, 2008 at 5:34 PM
    • #6
    Quote from "Vic~"

    Bei *geschlossenen* Projekten erfolgt der key-Austausch ja eh nicht via öffentlichem Server! ;)

    Volle Zustimmung.
    Der ldap, wo sich die jeweiligen Anwendungen das Zertifikat (= öffentlicher Schlüssel) holen, befindet sich im Intranet. Für die Signaturprüfung, also die nach SigG geforderte Aussage "gültig", "unbekannt" oder "ungültig" gibt es ocsp-Server, zu denen das zu prüfende Zertifikat geschickt wird, und die dann lediglich eine der drei Antworten zurücksenden. Selbstverständlich wiederum signiert ... . Diese ocsp-Server sind aus dem Intra- und aus dem Internet erreichbar.

    Aber ich denke mal, die Ausgangsfrage des TE haben wir beantwortet.

    MfG Peter

    Thunderbird 45.8.x, Lightning 4.7.x, openSUSE Tumbleweed, 64bit
    S/MIME, denn ich will bestimmen, wer meine Mails lesen kann.
    Nebenbei: die Benutzung der (erweiterten) Suche, und von Hilfe & Lexikon ist völlig kostenlos - und keinesfalls umsonst!
    Und: Ich mag kein ToFu und kein HTML in E-Mails!

  • Vic~
    Guest
    • January 31, 2008 at 4:31 PM
    • #7

    Ich darf Peter hier mal wieder ausdrücklich danken!
    Er bringt es auf den Punkt und ordnet die Sachlage!

  • gaga3000
    Member
    Posts
    6
    Member since
    25. Jan. 2008
    • January 31, 2008 at 10:43 PM
    • #8

    Hallo,

    Das Trustcenter hat mir noch nicht geantwortet.
    Ich habe einfach mal nach Zertifikaten/E-Mail-Adressen auf deren Seite https://www.trustcenter.de/fcgi-bin/Search.cgi gesucht, ungefaehr 10 Anfragen, alle innerhalb einer Minute, nach dem Schema "*[Buchstabe]@web.de". Sind zuviele Ergebnisse vorhanden gibs ne Fehglermeldung, aber Ergebnislisten bis vielleicht 100 sind moeglich. Wie gesagt muesste man das ganze noch automatiseren und vielleicht gibts ab 100 Anfragen in der Minute auch ne Sperre. Ich hatte aber keine Lust, das Limit herauszufinden.
    Wenn man aber mit 10 Anfragen in der Minute jeweils 100 Adressen bekommt, dann ist das schon ne Menge.

    Einfach mal ausprobieren...

    Peter: Was meinst du mit

    Quote

    Der ldap, wo sich die jeweiligen Anwendungen das Zertifikat (= öffentlicher Schlüssel) holen, befindet sich im Intranet.

    ?
    Es geht doch gerade um die oeffentlichen Zertifikate, oder hab ich dich da missverstanden?

  • Thunder August 30, 2020 at 2:36 PM

    Moved the thread from forum OpenPGP Verschlüsselung & Unterschrift to forum OpenPGP & Enigmail in Thunderbird-Versionen bis 68.*.
  • Community-Bot September 3, 2024 at 7:20 PM

    Closed the thread.

Current app version

  • Thunderbird 153.0.3 veröffentlicht

    Thunder August 12, 2026 at 12:57 PM

Current 153 ESR version

  • Thunderbird 153.0.3 ESR veröffentlicht

    Thunder August 12, 2026 at 2:18 PM

Current 140 ESR version

  • Thunderbird 140.13.0 ESR veröffentlicht

    Thunder July 22, 2026 at 7:16 PM

No Advertisements

There are no advertisements here. Maybe you give the website owner (Alexander Ihrig - aka "Thunder") instead something to be able to finance these sites in the long run. Many Thanks!

Thank you for the support!

Coffee to be spent?

Donate now via Paypal*

*Forwarding to PayPal.Me

Thunderbird Mail DE
  1. Imprint & Contact
  2. Privacy Policy
    1. Cookie Policy
  3. Terms of Use
  4. Donation Call for Thunderbird
Help for this website
  • All website support articles
  • How to use website search
  • How to create a forums user account
  • How to create and edit a forums thread
  • How to reset your forums password
Copyright © 2003-2026 Thunderbird Mail DE

You are NOT on an official page of the Mozilla Foundation. Mozilla®, mozilla.org®, Firefox®, Thunderbird™, Bugzilla™, Sunbird®, Seamonkey®, XUL™ and the Thunderbird logo are (among others) registered trademarks of the Mozilla Foundation.

Powered by WoltLab Suite™