1. Startseite
  2. Nachrichten
  3. Herunterladen
    1. Thunderbird Release-Version
    2. Thunderbird 128 ESR
    3. Thunderbird 115 ESR
    4. Thunderbird Beta-Version
    5. Sprachpaket (Benutzeroberfläche)
    6. Wörterbücher (Rechtschreibprüfung)
  4. Hilfe & Lexikon
    1. Anleitungen zu Thunderbird
    2. Fragen & Antworten (FAQ) zu Thunderbird
    3. Hilfe zu dieser Webseite
  5. Forum
    1. Unerledigte Themen
    2. Letzte Beiträge
    3. Themen der letzten 24 Stunden
  • Anmelden
  • Registrieren
  • 
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Forum
  • Lexikon
  • Artikel
  • Seiten
  • Erweiterte Suche
  1. Thunderbird Mail DE
  2. Forum
  3. Hilfe zu Verschlüsselung & elektronische Signatur
  4. Gemischte Verschlüsselungs-Themen

Ende-zu-Ende Verschlüsselung mit PGP - TB 68 vs. TB 78

    • 78.*
    • Alle Betriebssysteme
  • B. Mueller
  • 28. April 2021 um 12:04
  • Geschlossen
  • Erledigt
  • B. Mueller
    Gast
    • 28. April 2021 um 12:04
    • #1

    Nachdem es hier immer wieder zu Mißverständnissen und unterschiedlichen Interpretationen über die Sicherheit der «Ende-zu-Ende» Verschlüsselung in Thunderbird kommt, habe ich mal versucht, die einzelnen Stufen der Sicherheit in den Versionen 68 und 78 tabellarisch gegenüber zu stellen.

    Gegeben sei folgendes Standardszenario:

    • der Nutzer ist am Rechner angemeldet
    • der Bildschirm ist nicht gesperrt
    • Thunderbird ist gestartet

    Das erste Bild zeigt die unterschiedlichen Level für TB 68 + Enigmail (gilt aber auch für Version 78, wenn die Kontrolle der privaten Schlüssel zurück an den GnuPG-Agent übertragen wurde). Mehrere Schlüssel sind hier mit einer jeweils unterschiedlichen Passphrase gesichert. Wie man sieht, ist die Sicherheit der privaten Schlüssel völlig unabhängig von einem (optionalen) Masterpasswort und läßt sich darüber hinaus durch ein einstellbares Timeout weiter steigern.

    Das zweite Bild zeigt die Situation bei TB 78 mit integriertem OpenPGP. Unterschiedliche Passphrases gibt es hier nicht, nur das (optionale) Masterpasswort - die «alles oder nichts» Lösung für die Schlüsselverwaltung. Auch ein Timeout ist nicht vorgesehen. Was in dieser Situation alles möglich ist (vom physischen Zugang zum Rechner bis zur Kompromittierung durch Malware), mag sich jeder selbst vorstellen.

    Fazit: Von der ursprünglichen Idee des Erfinders von PGP, Phil Zimmermann[1], daß die Sicherheit der Verschlüsselung ausschließlich von der Sicherheit der privaten Schlüssel (bzw. deren Passphrase) abhängen sollte, ist beim gegenwärtigen Stand der Implementierung nicht mehr viel übrig.

    Vielleicht hilft diese Übersicht dem einen(*) oder anderen bei der Entscheidungsfindung, was für seine Bedürfnisse angemessen ist.

    [1] https://philzimmermann.com/DE/background/index.html

    * Auf «Genderwahnsinn» bewußt verzichtet - wer sich durch das «generische Maskulinum» ausgegrenzt fühlt - sorry, euer Problem …

  • Susi to visit
    Senior-Mitglied
    Reaktionen
    501
    Beiträge
    2.827
    Mitglied seit
    19. Sep. 2020
    Hilfreiche Antworten
    29
    • 28. April 2021 um 12:40
    • #2

    Gestern hattest du noch - durchaus zurecht - Sachlichkeit angemahnt. Nun ist dein Beitrag oben zwar sachlich, aber du verschweigst erneut absichtlich, dass sich die Sicherheit der Schlüssels leicht wieder herstellen lässt. Das ist nicht in Ordnung.

    Ich verweise auf die beiden Punkte hier: RE: PGP/Enigmail/TB78 - Stand der Dinge

    Wer wenig oder gar nichts kann, schiebt's auf den Antiviruskram.

    (Compuzius, Buch 5)

  • B. Mueller
    Gast
    • 28. April 2021 um 17:51
    • #3
    Zitat von Susi to visit

    … aber du verschweigst erneut absichtlich, …

    Was soll diese Unterstellung?

    Zitat von B. Mueller

    (gilt aber auch für Version 78, wenn die Kontrolle der privaten Schlüssel zurück an den GnuPG-Agent übertragen wurde)

    Das ja wohl das Gegenteil von «verschweigen» und ein deutlicher Hinweis darauf, wie sich die Sicherheit der privaten Schlüssel wieder auf das Niveau von Enigmail bringen läßt.

    Ich weiß aber, worauf du hinaus willst (Verschlüsselung der Festplatte/Absperren des Rechners beim Verlassen). Nur bringt das in dem o. g. Szenario keinen Gewinn an Sicherheit.

  • Susi to visit
    Senior-Mitglied
    Reaktionen
    501
    Beiträge
    2.827
    Mitglied seit
    19. Sep. 2020
    Hilfreiche Antworten
    29
    • 28. April 2021 um 20:10
    • #4
    Zitat von B. Mueller

    Ich weiß aber, worauf du hinaus willst (Verschlüsselung der Festplatte/Absperren des Rechners beim Verlassen).

    Ja richtig. Das ist ja der Streitpunkt, auf den sich die offenen Fragen (siehe Link oben in #2) beziehen, deren Beantwortung deinerseits immer noch aussteht und der du erneut ausgewichen bist.

    Zitat von B. Mueller

    Nur bringt das in dem o. g. Szenario keinen Gewinn an Sicherheit.

    Du meinst, weil du die nötigen Maßnahmen mit den Randbedingungen

    Zitat von B. Mueller
    • der Nutzer ist am Rechner angemeldet
    • der Bildschirm ist nicht gesperrt
    • Thunderbird ist gestartet

    gleich ausgeschlossen hast? Zu einer ehrlichen und fairen Diskussion, die gemäß deiner Worte "anderen bei der Entscheidungsfindung" helfen soll, passt es nicht, wenn man ein Szenario so konstruiert, dass es die einem selbst unliebsame Lösung per se ausschließt.

    Dein Szenario betrifft den Fall, dass ein Benutzer seinen Rechner mitsamt geöffneten Thunderbird verlässt und damit jedermann Zugriff gibt, obwohl er sensible Daten auf dem Rechner hat. Er hat nicht einmal den Minimalschutz der Bildschirmsperre durch Druck auf Windows + l aktiviert.

    Gut, so etwas kann in Stressituationen aus Versehen passieren.

    Ähnliche Szenarien lassen sich aber auch für die alte Version mit Abfrage der Passphrase konstruieren. Zum Beispiel der Fall, dass der Benutzer eine gerade geöffnete und entschlüsselte Mail vergisst zu schließen, bevor er den Rechner verlässt. Das kann in Stressituationen ebenso passieren.

    Ich denke deshalb nicht, dass man das als ein Sicherheitsrisiko der neuen Version betrachten kann.

    Wer wenig oder gar nichts kann, schiebt's auf den Antiviruskram.

    (Compuzius, Buch 5)

  • Community-Bot 3. September 2024 um 20:50

    Hat das Thema geschlossen.

Aktuelle Programmversion

  • Thunderbird 139.0.2 veröffentlicht

    Thunder 11. Juni 2025 um 17:31

Aktuelle ESR-Version

  • Thunderbird 128.11.1 ESR veröffentlicht

    Thunder 11. Juni 2025 um 17:27

Keine Werbung

Hier wird auf Werbeanzeigen verzichtet. Vielleicht geben Sie dem Website-Betreiber (Alexander Ihrig - aka "Thunder") stattdessen etwas aus, um diese Seiten auf Dauer finanzieren zu können. Vielen Dank!

Vielen Dank für die Unterstützung!

Kaffee ausgeben für:

Per Paypal unterstützen*

*Weiterleitung zu PayPal.Me

Ähnliche Themen

  • Migrationshinweise zu Funktionen/Einschränkungen bei OpenPGP in TB 78.2.2.

    • Susi to visit
    • 19. September 2020 um 11:44
    • OpenPGP Verschlüsselung & Unterschrift
  • Nach Update auf TB 78 Password/Passphrase-Abfrage für private Schlüssel wieder einrichten - Schritt für Schritt

    • B. Mueller
    • 20. Dezember 2020 um 13:35
    • OpenPGP Verschlüsselung & Unterschrift
  • Verschlüsselung: Empfänger-Regel erstellen

    • Schwar4b
    • 7. Dezember 2020 um 15:38
    • OpenPGP Verschlüsselung & Unterschrift
  • Kann Verschlüsselung in TB78 nicht aktivieren

    • TBASP
    • 17. November 2020 um 20:17
    • OpenPGP Verschlüsselung & Unterschrift
  • Adressverlust nach Update auf TB 78 und anschließendem Downgrade auf TB 68

    • Hugo Scheer
    • 3. Oktober 2020 um 20:10
    • Allgemeines Arbeiten / Konten einrichten / Installation & Update
  • Thunderbird 78 steht vor der Tür

    • Thunder
    • 24. Mai 2020 um 23:15
    • Thunderbirds Entwicklerversionen
Thunderbird Mail DE
  1. Impressum & Kontakt
  2. Datenschutzerklärung
    1. Einsatz von Cookies
  3. Nutzungsbedingungen
  4. Spendenaufruf für Thunderbird
Hilfe zu dieser Webseite
  • Übersicht der Hilfe zur Webseite
  • Die Suchfunktion benutzen
  • Foren-Benutzerkonto - Erstellen (Neu registrieren)
  • Foren-Thema erstellen und bearbeiten
  • Passwort vergessen - neues Passwort festlegen
Copyright © 2003-2025 Thunderbird Mail DE

Sie befinden sich NICHT auf einer offiziellen Seite der Mozilla Foundation. Mozilla®, mozilla.org®, Firefox®, Thunderbird™, Bugzilla™, Sunbird®, XUL™ und das Thunderbird-Logo sind (neben anderen) eingetragene Markenzeichen der Mozilla Foundation.

Community-Software: WoltLab Suite™