1. Home
  2. News
  3. Download
    1. Thunderbird Release Version
    2. Thunderbird 140 ESR
    3. Thunderbird 128 ESR
    4. Thunderbird 115 ESR
    5. Thunderbird Beta Version
    6. Language Pack (User Interface)
    7. Dictionaries (Spell Check)
  4. Help & Lexicon
    1. Instructions for Thunderbird
    2. Questions & Answers (FAQ) about Thunderbird
    3. Help for this Website
  5. Forums
    1. Unresolved Threads
    2. Latest Posts
    3. Threads of the last 24 hours
  • Login
  • Register
  • 
  • Search
This Thread
  • Everywhere
  • This Thread
  • This Forum
  • Forum
  • Lexicon
  • Articles
  • Pages
  • More Options
  1. Thunderbird Mail DE
  2. Forum
  3. Hilfe zu Verschlüsselung & elektronische Signatur
  4. OpenPGP Verschlüsselung & Unterschrift

Bugzilla-Status-Info: Ungewollter Klartextversand von PGP-Mails

    • 91.*
    • All operating systems
  • wicki_w
  • September 23, 2022 at 5:25 AM
  • Closed
  • Thread is Unresolved
  • wicki_w
    Member
    Posts
    66
    Member since
    31. Jul. 2020
    • September 23, 2022 at 5:25 AM
    • #1

    Da der Bug noch nicht confirmed ist, ist der betreffende Thread auch noch nicht für alle lesbar.

    If ]....]encryption enabled by default, then I agree it's a security issue.

    [....]

    Nun ist die Frage im Gespräch: wie handlet man das Problem?

    Ein Userdialog für jede Mail wäre sinnfrei - da können ja schnell

    mal 100 Meldungen lokal aufgehen.

    Meine Idee wäre: dann nur eine Notice verschicken - oder besser

    die gesamte Mail (encrypted ist sie ja schon) 1:1 als Attach zu versenden.

    Letzteres hab ich dann mal so vorgeschlagen.

    Das reisst aber vermutlich den programmtechnischen Ablauf total durcheinander.

    Oder hat jemand einen besseren Vorschlag?

    Wenn es eine weitere Rückmeldung gibt, dann poste ich das hier.

  • Veteran
    Guest
    • September 23, 2022 at 8:05 AM
    • #2
    Quote from wicki_w

    Ein Userdialog für jede Mail wäre sinnfrei - da können ja schnell mal 100 Meldungen lokal aufgehen.

    Dann wäre zu überlegen, dem Absender die Weiterleitungsadresse mitzuteilen.

    Quote from wicki_w

    Meine Idee wäre: dann nur eine Notice verschicken - oder besser

    die gesamte Mail (encrypted ist sie ja schon) 1:1 als Attach zu versenden.

    Das macht nur Sinn, wenn der Empfänger der weitergeleiteten Mail auch den privaten Schlüssel besitzt – ansonsten s. o.

  • Susi to visit
    Senior Member
    Reactions Received
    501
    Posts
    2,827
    Member since
    19. Sep. 2020
    Helpful answers
    29
    • September 24, 2022 at 9:33 PM
    • #3
    Quote from wicki_w

    Da der Bug noch nicht confirmed ist, ist der betreffende Thread auch noch nicht für alle lesbar.

    Das hat nichts mit confirmed zu tun, sondern damit, dass der Bug als sicherheitsrelevant eingestuft ist.

    Quote from wicki_w

    oder besser

    die gesamte Mail (encrypted ist sie ja schon) 1:1 als Attach zu versenden.

    Letzteres hab ich dann mal so vorgeschlagen.

    Soviel zum Verständnis des ganzen Themas. Siehe #2. Dann müsstest du den Empfängern deinen geheimen Schlüssel zur Verfügung stellen.

    Quote from wicki_w

    Oder hat jemand einen besseren Vorschlag?

    Ja, einen ganz einfachen: Die automatische Weiterleitung von verschlüsselten E-Mails komplett unterbinden.

    Wer wenig oder gar nichts kann, schiebt's auf den Antiviruskram.

    (Compuzius, Buch 5)

  • wicki_w
    Member
    Posts
    66
    Member since
    31. Jul. 2020
    • October 1, 2022 at 9:07 AM
    • #4
    Quote from Susi to visit

    Soviel zum Verständnis des ganzen Themas. Siehe #2. Dann müsstest du den Empfängern deinen geheimen Schlüssel zur Verfügung stellen.

    Du kannst die Ätzerei einfach nicht lassen, was?

    Da Du das Problem nicht verstehst:

    Ja, der Empfänger _hat_ den Privkey!

    Es geht mir darum, eine PGP-Mail an den legitimen Besitzer des Privkey per Filter weiter zu versenden.

    Ein Handling, wie es auch ein klassischer .procmail macht.

    TB aber macht die Mail auf, ent-PGPt sie und schickt sie dann als Klartext weiter. Das ist gruselig.

    Aber dieser Thread war eigentlich nur gedacht, um über den Bugzilla-Status zu informieren.

    Und der ist noch immer unverändert:

    Das Problem ist bestätigt, aber nicht offiziell confirmed bzw. bewertet.

    Zu Sperrung der Funktion ist dort die Fraget:

    "Wie informiert man den User, dass ein Filter nicht ausgeführt wurde?"

    M.e. _ist_ er (der Empfänger) informiert, wenn er eine Mail mit PGP-Attach bekommt.

    Hat er den Key, dann kann er sie lesen - wenn nich, dann nich.

    Sollte sich weiter etwas tun informiere ich hier.

  • Susi to visit
    Senior Member
    Reactions Received
    501
    Posts
    2,827
    Member since
    19. Sep. 2020
    Helpful answers
    29
    • October 1, 2022 at 10:16 AM
    • #5

    Eine an dich verschlüsselte E-Mail lässt sich nur mit deinem privaten Schlüssel entschlüsseln. Das ist das Grundprinzip der asymmetrischen Verschlüsselung. Wenn du eine solche E-Mail an jemand anderen weiterleitest, benötigt er deinen privaten, also den geheimen, Schlüssel.

    Du kannst doch nicht ernsthaft meinen, man sollte im Thunderbird etwas implementieren, das voraussetzt, dass man seinen geheimen Schlüssel an andere weitergibt.

    Für den besonderen Anwendungsfall, eine Weiterleitung an sich selbst, gibt es andere Möglichkeiten.

    Sorry, aber du hast offenbar nicht einmal die Grundlagen der Verschlüsselung verstanden. Lass es dir meinetwegen von @Veteran erklären, aber verkaufe uns nicht für dumm.

    Wer wenig oder gar nichts kann, schiebt's auf den Antiviruskram.

    (Compuzius, Buch 5)

  • Veteran
    Guest
    • October 1, 2022 at 2:30 PM
    • #6
    Quote from Susi to visit

    Du kannst doch nicht ernsthaft meinen, man sollte im Thunderbird etwas implementieren, das voraussetzt, dass man seinen geheimen Schlüssel an andere weitergibt.

    Unabhängig von der Vorgehensweise des Anwenders – ob sinnvoll oder nicht – hat Thunderbird die strikte Vorgabe


    [box]

    (x) Verschlüsselung standardmäßig verlangen[/box]

    zu beachten und ausgehende Mails zu verschlüsseln.

    Wird diese Vorgabe – wie im vorliegenden Fall – einfach übergangen, ohne den Anwender vor dem Versenden darüber zu informieren, ist das ein ernster, schwerwiegender Fehler.

    Daß TB sehr wohl in der Lage ist, deutliche Warnungen auszugeben, kann man leicht erkennen, wenn man z. B. Adressaten verschlüsselter Mails in 'BCC' einträgt:

  • Susi to visit
    Senior Member
    Reactions Received
    501
    Posts
    2,827
    Member since
    19. Sep. 2020
    Helpful answers
    29
    • October 1, 2022 at 6:47 PM
    • #7

    Das ist doch unbestritten. wicki_w hat einen Bug gefunden, der unbedingt gefixt gehört. An dieser Stelle herrscht Einigkeit. So weit waren wir doch schon längst.

    Hier ging es um seinen Lösungsvorschlag, zu dem er explizit gefragt hat:

    Quote from wicki_w

    Oder hat jemand einen besseren Vorschlag?

    Wie du selbst bemerkt hast, erfordert sein Vorschlag, dass man seinen geheimen Schlüssel anderen gibt. Und das wäre noch wesentlich schlimmer als dieser Bug. Der Vorschlag ist völlig unbrauchbar. Und von jemandem, der nicht einmal das verstanden hat, lasse ich mir ungern sagen, ich hätte das Problem nicht verstanden.

    Mir ist auch sein singuläres Anliegen der Weiterleitung an sich selbst klar. Nur ist das alles andere als der Normalfall, und außerdem gibt es dafür andere, bessere Lösungen.

    Wer wenig oder gar nichts kann, schiebt's auf den Antiviruskram.

    (Compuzius, Buch 5)

  • wicki_w
    Member
    Posts
    66
    Member since
    31. Jul. 2020
    • October 12, 2022 at 11:58 AM
    • #8

    Statusinfo:

    Der Bug wurde jetzt auf "NEW" gesetzt - und wird vermutlich demnächst öffentlich einsehbar.

    Letzte Lösungsvorschläge:

    ----------------------

    (ganz pragmatisch)

    Wenn Forwarding scheitert steht das im Filter-Log .

    Wenn wir die Nachricht intakt als.eml-Anhang weiterleiten,

    gibt es kein Problem. Wenn die Identität so konfiguriert ist,

    dass sie verschlüsselt gesendet wird, können wir stattdessen

    einfach die Weiterleitung als Anhangsmodus erzwingen.

    ------------------

    finde ich gut so.

  • Community-Bot September 3, 2024 at 8:50 PM

    Closed the thread.

Current app version

  • Thunderbird 145.0 veröffentlicht

    Thunder November 13, 2025 at 11:45 PM

Current 140 ESR version

  • Thunderbird 140.5.0 ESR veröffentlicht

    Thunder November 13, 2025 at 3:09 AM

Current 128 ESR version

  • Thunderbird 128.14.0 ESR veröffentlicht

    Thunder August 21, 2025 at 3:04 PM

No Advertisements

There are no advertisements here. Maybe you give the website owner (Alexander Ihrig - aka "Thunder") instead something to be able to finance these sites in the long run. Many Thanks!

Thank you for the support!

Coffee to be spent?

Donate now via Paypal*

*Forwarding to PayPal.Me

Similar Threads

  • Ungewollter Klartextversand von PGP-Mails

    • wicki_w
    • September 14, 2022 at 8:46 AM
    • OpenPGP Verschlüsselung & Unterschrift
  • Verschlüsselung/Signatur("Unterschrift") Defaultmässing bei unbekannten PGP-Keys abschalten

    • wicki_w
    • October 21, 2021 at 8:01 AM
    • OpenPGP Verschlüsselung & Unterschrift
Thunderbird Mail DE
  1. Imprint & Contact
  2. Privacy Policy
    1. Cookie Policy
  3. Terms of Use
  4. Donation Call for Thunderbird
Help for this website
  • All website support articles
  • How to use website search
  • How to create a forums user account
  • How to create and edit a forums thread
  • How to reset your forums password
Copyright © 2003-2025 Thunderbird Mail DE

You are NOT on an official page of the Mozilla Foundation. Mozilla®, mozilla.org®, Firefox®, Thunderbird™, Bugzilla™, Sunbird®, Seamonkey®, XUL™ and the Thunderbird logo are (among others) registered trademarks of the Mozilla Foundation.

Powered by WoltLab Suite™