1. Home
  2. News
  3. Download
    1. Thunderbird Release Version
    2. Thunderbird 153 ESR (2026)
    3. Thunderbird 140 ESR (2025)
    4. Thunderbird Beta Version
    5. Language Pack (User Interface)
    6. Dictionaries (Spell Check)
  4. Help & Lexicon
    1. Instructions for Thunderbird
    2. Questions & Answers (FAQ) about Thunderbird
    3. Help for this Website
    4. Last Changes
  5. Forums
    1. Unresolved Threads
    2. Latest Posts
    3. Threads of the last 24 hours
  • Login
  • Register
  • 
  • Search
This Thread
  • Everywhere
  • This Thread
  • This Forum
  • Forum
  • Lexicon
  • Articles
  • Pages
  • More Options
  1. Thunderbird Mail DE
  2. Forum
  3. Hilfe zu Verschlüsselung & elektronische Signatur
  4. S/MIME Verschlüsselung & Unterschrift

Private Key ohne Passowrt -> unsicher?

  • Azrael42
  • June 22, 2014 at 10:36 AM
  • Closed
  • Thread is Resolved
  • Azrael42
    Member
    Posts
    12
    Member since
    19. Jun. 2014
    • June 22, 2014 at 10:36 AM
    • #1

    Hallo zusammen,

    nachdem ich von Outlook (das 2013er ist eine Katastrophe...) auf TB umgestigen bin habe ich festgestellt, dass ich, wenn ich von meinem Uni-Account mit S/MIME-Zertifikat eine Mail schicke, nicht nach einem Passwort für den privaten Schlüssel gefragt werde. Das kommt mir dann doch etwas suspekt vor, so kann ja jeder der an meinem Rechner sitzt in meinem Namen Mails signieren.
    Warum ist das so und wie kann ich das Verhalten abstellen? In Outlook musste ich immer das Passwort eingeben wenn ich signieren wollte.

    Danke schon mal :)


    Thunderbird-Version: 24.6.0
    Betriebssystem + Version: Win7 64bit
    Kontenart (POP / IMAP): IMAP
    Postfachanbieter (z.B. GMX): GMX
    S/MIME oder PGP: S/MIME

  • Peter_Lehmann
    Senior Member
    Reactions Received
    2
    Posts
    13,502
    Member since
    5. Jun. 2005
    • June 22, 2014 at 12:18 PM
    • #2

    Hallo Azrael42!

    Der Ausgugg verwendet den Zertifikatsspeicher des Betriebssystems, welcher ja ständig aktiv ist. Und da ist es schon notwendig, dass du dort deine privaten Schlüssel mit einem Passwort schützt.
    Der Thunderbird bringt hingegen (aus gutem Grund!) einen eigenen Zertifikats- und Passwortspeicher mit. Du kennst einen Teil davon als "Passwort-Manager". In einem weiteren Modul werden alle Zertifikate (das sind die öffentlichen Bestandteile) und in einem dritten Modul alle privaten Schlüssel gespeichert. Die Passwörter und die privaten Schlüssel werden verschlüsselt gespeichert und sind bis zur Eingabe des Master-PW nicht auslesbar.
    Das bedeutet, dass nur der berechtigte Nutzer deines Kontos auf dem Betriebssystem und somit auch deines TB-Profils (Kenntnis Masterpasswort) an deine Passwörter und deine privaten Schlüssel kommt.

    Quote

    so kann ja jeder der an meinem Rechner sitzt in meinem Namen Mails signieren.


    FALSCH!
    Das geht nur, wenn du
    a) Hinz und Kunz an dein Benutzerprofil auf der WinDOSe lässt,
    b) dieses nicht mit einem guten Passwort gesichert hast oder alle anderen Konten Adminrechte haben (tödlich!!),
    c) im Thunderbird kein Masterpasswort vergeben hast.

    Also richte für dich und für Gäste je ein eigenes passwortgeschütztes und eingeschränktes Benutzerkonto und für dich ein Masterpasswort im Thunderbird ein!

    Quote

    Warum ist das so und wie kann ich das Verhalten abstellen?


    Siehe oben.

    Quote

    In Outlook musste ich immer das Passwort eingeben wenn ich signieren wollte.


    Ich bin froh, dass das beim Thunderbird anders ist!
    Da ich alle meine E-Mails verschlüssele und signiere, würde ich bei einer ständigen PW-Eingabe verzweifeln.


    MfG Peter

    Thunderbird 45.8.x, Lightning 4.7.x, openSUSE Tumbleweed, 64bit
    S/MIME, denn ich will bestimmen, wer meine Mails lesen kann.
    Nebenbei: die Benutzung der (erweiterten) Suche, und von Hilfe & Lexikon ist völlig kostenlos - und keinesfalls umsonst!
    Und: Ich mag kein ToFu und kein HTML in E-Mails!

  • Azrael42
    Member
    Posts
    12
    Member since
    19. Jun. 2014
    • June 23, 2014 at 9:44 AM
    • #3

    Hallo Peter,

    OK, danke für die Info, dann weiß ich Bescheid. Dann wars also richtig, dass das einzige Mal wo ich das Passwort für den PK eingeben musste beim Importieren war.
    Mich wunderts halt, dass es keine Einstellung dafür gibt; das Cachen ist mir einfach irgendwie suspekt wenn z.B. Trojaner den RAM auslesen...

    Viele Grüße
    Azarel42

  • muzel
    Guest
    • June 23, 2014 at 10:03 AM
    • #4

    Hi,

    Quote

    ...z.B. Trojaner den RAM auslesen...


    ..dann ist es aber völlig egal, ob du dein Passwort eingeben musst oder nicht, weil dein Rechner nicht mehr dir gehört.
    SCNR, muzel

  • Peter_Lehmann
    Senior Member
    Reactions Received
    2
    Posts
    13,502
    Member since
    5. Jun. 2005
    • June 23, 2014 at 10:20 AM
    • #5
    Quote

    Dann wars also richtig, dass das einzige Mal wo ich das Passwort für den PK eingeben musste beim Importieren war.

    Dieses Passwort ist das so genannte "Transport-Passwort". Mit diesem PW ist der Key geschützt, bis er in den Zertifikatsstore importiert wurde.

    Quote

    wenn z.B. Trojaner den RAM auslesen...


    Hier habe ich (wie fast immer) die gleiche Meinung wie muzel.

    Genau deswegen verwenden "Profis" (bzw. ist es bei der QES so vorgeschrieben!) Signaturkarten auf Microrechnerbasis. Da ist nix auszulesen, zumindest nicht der private Schlüssel. Dieser verlässt die Karte niemals, und der Hashwert (zum Verschlüsseln beim Signieren) bzw. der verschlüsselte Sessionkey (zum Entschlüsseln) werden zur Karte übertragen und im dortigen kryptologischen Coprozessor ver- bzw. entschlüsselt. Da kommt also auch kein "Trojaner" heran.
    Und wenn die QES zur Anwendung kommt, musst du auch noch einen dafür zugelassenen Klasse 3-Kartenleser mit integrierter Tastatur benutzen. Damit der "Trojaner" noch nicht mal die PIN für die Karte abfangen kann.
    Etwas völlig anderes ist es dann mit dem zu verschlüsselnden bzw. dem schon entschlüsselten Text. Hier schlägt dann die Stunde des "Trojaners". Und heutzutage hat wohl niemand mehr das Recht zu sagen, dass sein Rechner 100% clean ist. Und genau das ist das Problem.

    BTW: Und wieder einmal haben wir die Bewohner von Troja zu Unrecht verunglimpft! Eigentlich waren sie ja "die Guten", die mit Hilfe des bekannten "Trojanischen Pferdes" ausgetrickst wurden.

    MfG Peter

    Thunderbird 45.8.x, Lightning 4.7.x, openSUSE Tumbleweed, 64bit
    S/MIME, denn ich will bestimmen, wer meine Mails lesen kann.
    Nebenbei: die Benutzung der (erweiterten) Suche, und von Hilfe & Lexikon ist völlig kostenlos - und keinesfalls umsonst!
    Und: Ich mag kein ToFu und kein HTML in E-Mails!

  • SusiTux
    Guest
    • June 23, 2014 at 9:50 PM
    • #6

    [OT]

    Quote from "Peter_Lehmann"

    Eigentlich waren sie ja "die Guten", die mit Hilfe des bekannten "Trojanischen Pferdes" ausgetrickst wurden.

    Naja, auch wenn dabei zwei Göttinnen eine Rolle spielten, ob Männer, die sich ihre Frauen rauben, wirklich zu den "Guten" zählen? ;-)

    [/OT]

  • Feuerdrache
    Senior Member
    Reactions Received
    323
    Posts
    6,059
    Member since
    4. Apr. 2009
    Helpful answers
    12
    • June 23, 2014 at 11:36 PM
    • #7

    [OT]

    Hallo Susanne,

    was wäre die Welt ohne etwa "Der Raub der Sabinerinnen" kulturell so öde ...

    ... und ewig lockt das Weib! ;)

    Gruß
    Feuerdrache

    [/OT]

    „Innerhalb der Computergemeinschaft lebt man nach der Grundregel, die Gegenwart sei ein Programmfehler, der in der nächsten Ausgabe behoben sein wird.“
    Clifford Stoll, amerik. Astrophysiker u. Computer-Pionier

  • Community-Bot September 3, 2024 at 8:20 PM

    Closed the thread.

Current app version

  • Thunderbird 153.0.2 veröffentlicht

    Thunder August 4, 2026 at 10:28 PM

Current 153 ESR version

  • Thunderbird 153.0.2 ESR veröffentlicht

    Thunder August 4, 2026 at 10:34 PM

Current 140 ESR version

  • Thunderbird 140.13.0 ESR veröffentlicht

    Thunder July 22, 2026 at 7:16 PM

No Advertisements

There are no advertisements here. Maybe you give the website owner (Alexander Ihrig - aka "Thunder") instead something to be able to finance these sites in the long run. Many Thanks!

Thank you for the support!

Coffee to be spent?

Donate now via Paypal*

*Forwarding to PayPal.Me

Thunderbird Mail DE
  1. Imprint & Contact
  2. Privacy Policy
    1. Cookie Policy
  3. Terms of Use
  4. Donation Call for Thunderbird
Help for this website
  • All website support articles
  • How to use website search
  • How to create a forums user account
  • How to create and edit a forums thread
  • How to reset your forums password
Copyright © 2003-2026 Thunderbird Mail DE

You are NOT on an official page of the Mozilla Foundation. Mozilla®, mozilla.org®, Firefox®, Thunderbird™, Bugzilla™, Sunbird®, Seamonkey®, XUL™ and the Thunderbird logo are (among others) registered trademarks of the Mozilla Foundation.

Powered by WoltLab Suite™