1. Home
  2. News
  3. Download
    1. Thunderbird Release Version
    2. Thunderbird 140 ESR
    3. Thunderbird 115 ESR
    4. Thunderbird Beta Version
    5. Language Pack (User Interface)
    6. Dictionaries (Spell Check)
  4. Help & Lexicon
    1. Instructions for Thunderbird
    2. Questions & Answers (FAQ) about Thunderbird
    3. Help for this Website
    4. Last Changes
  5. Forums
    1. Unresolved Threads
    2. Latest Posts
    3. Threads of the last 24 hours
  • Login
  • Register
  • 
  • Search
This Thread
  • Everywhere
  • This Thread
  • This Forum
  • Forum
  • Lexicon
  • Articles
  • Pages
  • More Options
  1. Thunderbird Mail DE
  2. Forum
  3. Hilfe zu Verschlüsselung & elektronische Signatur
  4. OpenPGP Verschlüsselung & Unterschrift

Ungültige digitale Unterschrift PGP BSI

    • 102.*
    • Windows
  • andal
  • August 19, 2023 at 1:48 AM
  • Closed
  • Thread is Unresolved
  • andal
    Member
    Posts
    5
    Member since
    19. Aug. 2023
    • August 19, 2023 at 1:48 AM
    • #1

    • Thunderbird-Version (konkrete Versionsnummer)

    102.14.0


    • Betriebssystem + Version

    W11 21H2


    • Kontenart (POP / IMAP)

    IMAP

    • Postfachanbieter (z.B. GMX)

    Strato


    • PGP-Software / PGP-Version

    Integrierte Version


    • Eingesetzte Antivirensoftware

    Windows-intern


    • Firewall (Betriebssystem-intern/Externe Software)

    Windows-intern


    Hallo,

    ich habe den BSI Bürger CERT Newsletter mittels PGP Signatur abonniert, den entsprechenden öffentlichen Key vom BSI importiert und Akzeptanz auf das Maximum gestellt, da der Fingerprint übereinstimmend ist.

    Nun bekomme ich trotzdem bei den BSI Newsletter Mails angezeigt, dass die Signatur ungültig sei.

    Wenn ich mir die Schlüssel der digitalen Unterschrift anzeigen lasse, komme ich exakt bei dem importierten und vertrauten Key an.

    Gibt es eine Möglichkeit das zu verifizieren, ob es sich um einen Bug seitens BSI Mail handelt oder Thunderbird intern ein problem besteht?

    Kann ich die Mail manuell via Kleopatra o.Ä. verifizeren? Konnte für Mails leider keine alternative Verifikationsmöglichkeit finden..

    Vielleicht kann das auch jemand von euch versuchen nachzustellen, ob es bei mit besagter Signatur klappt.

  • Thunder August 19, 2023 at 2:45 AM

    Approved the thread.
  • frog
    Senior Member
    Reactions Received
    14
    Posts
    1,007
    Member since
    22. Oct. 2009
    Helpful answers
    2
    • August 31, 2023 at 7:40 PM
    • #2

    Hi,

    bei mir genauso - ungültige Signatur.

    Irgendwie gab es hier mal nen Thread, wo erwähnt wurde, das bestimmte Billig-Provider (in meinem Falle freenet.de, k.A. ob es da zutrifft) die Mail-Signaturen kaputt machen, da die Mail umkodiert werden in quoted-printable.

    Nachtrag: K9 Mail für Android kommt damit klar, die Signatur ist gültig. Also doch ein TB-Problem.

    cu, frog

    Edited once, last by frog (September 2, 2023 at 9:14 AM).

  • andal
    Member
    Posts
    5
    Member since
    19. Aug. 2023
    • September 3, 2023 at 2:18 PM
    • #3

    Hi, danke dir für die Bestätigung.

    Sind hier auch Entwickler unterwegs oder sollte man das Ganze vielleicht lieber in das englischsprachige Forum als Bug posten?

  • graba
    Global Moderator
    Reactions Received
    607
    Posts
    21,888
    Member since
    17. May. 2006
    Helpful answers
    9
    • September 3, 2023 at 2:22 PM
    • #4

    andal

    Hier eine Anlaufstelle:

    Weiterentwicklung - Fehler melden und Funktionen wünschen

    Gruß
    graba :ziehtdenhut:

    Keine Forenhilfe per Konversation!
    Für Thunderbird-Entwicklung spenden

  • andal
    Member
    Posts
    5
    Member since
    19. Aug. 2023
    • September 3, 2023 at 3:00 PM
    • #5

    Danke für den Tipp, es scheint, dass ähnliche Probleme bereits seit ein paar Jahren erfasst sind:

    1697422 - GPG signature invalid
    UNCONFIRMED (nobody) in MailNews Core - Security: OpenPGP. Last updated 2021-03-31.
    bugzilla.mozilla.org
    1765497 - OpenPGP tags *valid* pgp signed mail as "Invalid Digital Signature"
    UNCONFIRMED (nobody) in MailNews Core - Security: OpenPGP. Last updated 2022-06-02.
    bugzilla.mozilla.org

    Mal sehen, ob sie auch noch gelöst werden. :)

    Was mich nur wundert, dass die manuelle Verifikation durch gpg oder ähnliche Tools nicht so einfach machbar ist, wie ich dachte. :|

  • ThoBa
    Senior Member
    Reactions Received
    507
    Posts
    1,562
    Member since
    17. Nov. 2019
    Helpful answers
    21
    • September 3, 2023 at 11:26 PM
    • #6
    Quote from andal

    Sind hier auch Entwickler unterwegs oder sollte man das Ganze vielleicht lieber in das englischsprachige Forum als Bug posten?

    Auch Entwickler werden diesbezüglich nichts machen können, denn das "Umkrempeln" der

    Übertragungskodierung ("Content-Transfer-Encoding" - siehe Header der Mail) von "8bit" zu

    "quoted-printable" ist Sache und gleichzeitiges "Verbrechen" einzelner Mail-Provider.

    Nachweisbar ist dieses Verhalten grundsätzlich für GMX und WEB.de, welche aber nicht die

    einzigen Provider sind, die solchen Unsinn tagtäglich und seit Jahrzehnten produzieren.

    Man kann seine Mailpartner bezüglich Signierung aber darauf hinweisen, dass sie ihre Mails

    bitte "quoted-printable-" oder "base64"-kodiert versenden mögen. Gleiches gilt natürlich auch

    für einen selbst! Thunderbird bietet in diesem Zusammenhang auch die Möglichkeit, dass Mails

    bei dem Versenden die Übertragungskodierung "quoted-printable" setzt. Werden komplett

    verschlüsselte Mails versendet, so nutzt Thunderbird grundsätzlich die Übertragungskodierung

    "base64", was also immer richtig ist.

    Ich weiß, dieses Thema ist nicht unbedingt einfach zu verstehen. Grundsätzlich macht TB aber

    seit Einführung der Signierung und Verschlüsselung von Mails ("damals" noch mit Enigmail) nichts

    verkehrt(!) - im Gegenteil, Thunderbird zeigt auf, dass sich irgendwer irgendwo an den Mails

    nachweislich "vergriffen" hat.

    Gruß ThoBa
    Newsgroup (nntps):
    <news:de.comm.software.mozilla.mailnews>

    Schaut doch einfach mal rein! :bindafuer:

  • andal
    Member
    Posts
    5
    Member since
    19. Aug. 2023
    • September 6, 2023 at 6:56 AM
    • #7

    Dann verstehe ich aber nicht ganz, wieso manche Clients das als "okay" bezeichnen und Thunderbird anderer Meinung ist.

    Dann müsste in diesem konkreten Fall das BSI etwas falsch machen oder mein Postfix.

    Seltsam nur, dass ich von anderen Kontakten trotzdem verschlüsselte und signierte Mails empfangen kann, die dann als okay identifiziert werden.

    Die Fehlermeldung könnte expliziter sein, falls es den Header bspw. betrifft, o.Ä.

  • ThoBa
    Senior Member
    Reactions Received
    507
    Posts
    1,562
    Member since
    17. Nov. 2019
    Helpful answers
    21
    • September 6, 2023 at 2:20 PM
    • #8
    Quote from andal

    Dann verstehe ich aber nicht ganz, wieso manche Clients das als "okay" bezeichnen und Thunderbird anderer Meinung ist.

    Ich müsste dieses Verhalten von TB bezüglich jenes Newsletters des BSI

    einmal beobachten. Leider weiß ich nicht, wie und wo ich diesen bestellen

    kann. Könntest du mir einen Tipp bzw. eine genaue Adresse geben?

    Gruß ThoBa
    Newsgroup (nntps):
    <news:de.comm.software.mozilla.mailnews>

    Schaut doch einfach mal rein! :bindafuer:

  • andal
    Member
    Posts
    5
    Member since
    19. Aug. 2023
    • September 6, 2023 at 7:28 PM
    • #9

    Natürlich, hier der Link :) : https://www.bsi.bund.de/DE/Service-Nav…ieren_node.html

  • ThoBa
    Senior Member
    Reactions Received
    507
    Posts
    1,562
    Member since
    17. Nov. 2019
    Helpful answers
    21
    • September 6, 2023 at 8:17 PM
    • #10
    Quote from andal

    Natürlich, hier der Link : [...]

    Na dann warten wir einmal ab. Bitte diesen Thread nicht schließen!

    Gruß ThoBa
    Newsgroup (nntps):
    <news:de.comm.software.mozilla.mailnews>

    Schaut doch einfach mal rein! :bindafuer:

  • ThoBa
    Senior Member
    Reactions Received
    507
    Posts
    1,562
    Member since
    17. Nov. 2019
    Helpful answers
    21
    • September 15, 2023 at 12:37 PM
    • #11
    Quote from andal

    Natürlich, hier der Link :) : [...]

    Hallo andal,

    heute habe auch ich einen signierten Newsletter vom BSI bekommen. Auch

    jene Signatur (gpg) ist kaputt! :( Schaut man sich den raw-Text an, so ist zu

    erkennen, dass der Text mit überlangen Zeilen (>75 Zeichen/Zeile) erstellt wurde.

    Nach dem Erstellen des Textes wurde dieser dann signiert und erst danach

    wurde die Übertragungskodierung (CTE=quoted-printable) festgelegt. :(

    Letzteres führt natürlich dazu, dass die Signierung zerstört wird. Persönlich habe

    ich solch einen Murks tatsächlich noch nicht gesehen und schon gar nicht von

    solch einem Amt (BSI) erwartet.

    Mal schauen, ob man das BSI bezüglich des signierten Newsletters irgendwie

    erreicht.

    Gruß ThoBa
    Newsgroup (nntps):
    <news:de.comm.software.mozilla.mailnews>

    Schaut doch einfach mal rein! :bindafuer:

  • Mazze
    Member
    Reactions Received
    8
    Posts
    65
    Member since
    1. Nov. 2023
    Helpful answers
    3
    • November 1, 2023 at 4:36 PM
    • #12

    Hallo zusammen,

    bei mir zeigt sich selbiges Problem. Allerdings betrifft es nur den Thunderbird. K9 und andere Programme zeigen die Signatur als gültig an. Ganz wie bei frog . Deshalb ist meiner Meinung nach die Erklärung von oben nicht richtig. Sie kann nicht stimmen. Denn würde der Inhalt der Mail verändert, würde sich der Hash verändern. Dann wäre die Signatur gebrochen. Kein Mailprogramm würde die Signatur mehr als gültig anzeigen.
    Ich habe etwas experimentiert. Meine eigene Signatur wird auch dann als gültig erkannt, wenn sie über GMX geht. Die vom BSI wird auch dann als ungültig angezeigt, wenn sie nicht über GMX geht. Auch das widerspricht der These von oben. Aber, gefunden habe ich:

    Content-Type: multipart/signed; micalg=pgp-sha1

    Meine Schlüssel verwenden SHA-256. Das scheint mir der Unterschied bzw. die Ursache zu sein. Das BSI hasht den Newsletter immer noch mit SHA-1. Dabei raten sie selbst schon seit Jahren davon ab. Schräg.
    Ich vermute also, der Thunderbird unterstützt SHA-1 nicht mehr. Frage, lässt er sich überreden?

  • Mazze
    Member
    Reactions Received
    8
    Posts
    65
    Member since
    1. Nov. 2023
    Helpful answers
    3
    • November 2, 2023 at 7:19 PM
    • #13

    Nobody to take it?

    Liebe Teilnehmer, mir wurde gesagt, hier gäbe es ein paar Leute, die sich auskennen. Dann ist keine Antwort zumindest mal kein Widerspruch. Ich schließe daraus positiv, es gibt Zustimmung, dass die Ursache im Thunderbird zu suchen ist und nicht bei GMX oder Web. OK.
    Es bleibt die Frage, ob sich kürzlich etwas in Bezug auf PGP und SHA-1 verändert hat und ob sich der Thunderbird per Konfig toleranter einstellen lässt. Zugegeben, das ist jetzt nicht die Mega-Katastrophe. Mir ist auch klar, dass SHA-1 nicht mehr state of the art ist. Es stört allerdings dann doch, wenn man eine an sich gültige Signatur als ungültig angezeigt bekommt. Ich würde mich deshalb freuen, wenn dazu jemand antworten könnte. andal und andere Betroffene bestimmt ebenfalls.

    Ich habe natürlich auch schon selbst gesucht. Gefunden habe ich beispielsweise diesen Hinweis: OpenPGP keys and SHA-1 Hinsichtlich der neueren Versionen habe ich nichts konkretes gefunden.

  • ThoBa
    Senior Member
    Reactions Received
    507
    Posts
    1,562
    Member since
    17. Nov. 2019
    Helpful answers
    21
    • November 2, 2023 at 10:09 PM
    • #14
    Quote from Mazze

    Ich schließe daraus positiv, es gibt Zustimmung, dass die Ursache im Thunderbird zu suchen ist und nicht bei GMX oder Web. OK.

    Nun ja, das trifft schon zu, wenn du selbst eine signierte Mail über GMX oder WEB.de

    versendest. Ist die Übertragungskodierung in TB auf 8bit eingestellt, so wird diese von

    den genannten Providern auf quoted-printable nachweislich geändert.

    Der Empfänger bekommt also eine "falsche" Signatur vorgesetzt.

    Quote from Mazze

    Es bleibt die Frage, ob sich kürzlich etwas in Bezug auf PGP und SHA-1 verändert hat und ob sich der Thunderbird per Konfig toleranter einstellen lässt.

    [...]

    Ich habe natürlich auch schon selbst gesucht. Gefunden habe ich beispielsweise diesen Hinweis: OpenPGP keys and SHA-1 Hinsichtlich der neueren Versionen habe ich nichts konkretes gefunden.

    Ich habe mir solch einen Newsletter auch einmal unter anderen Mai-Programmen angeschaut.

    Bspw. "Outlook365" und "The Bat!" zeigen tatsächlich eine korrekte Signatur an. Vom BSI habe

    ich die Aussage bekommen, dass sie die Signatur vor dem Versenden des Newsletters grundsätzlich prüfen und garantieren können, dass ihre Signatur keine Auffälligkeiten zeigt.

    Für "S/MIME" kann man n TB selbst (ohne Gewähr) mit folgender "pref" auf SHA-1 umstellen:

    mail.smime.accept_insecure_sha1_message_signatures = true

    Ich weiß, dass diese Einstellung für GPG-Signaturen wirkungslos ist. Vielleicht hilft diese Einstellung

    aber anderen Lesern.

    Gruß ThoBa
    Newsgroup (nntps):
    <news:de.comm.software.mozilla.mailnews>

    Schaut doch einfach mal rein! :bindafuer:

  • Mazze
    Member
    Reactions Received
    8
    Posts
    65
    Member since
    1. Nov. 2023
    Helpful answers
    3
    • November 3, 2023 at 1:39 PM
    • #15

    Zunächst ein Danke für's dranbleiben. Freut mich. Ich habe mich bisher nicht damit beschäftigt, was genau das Content-Transfer-Encoding eigentlich ist. Es dürfte nach meinem Dafürhalten hier auch keine Rolle spielen? Denn, wie du selbst feststellen konntest, wird die Signatur von anderen Programmen als gültig erkannt. Wir sind uns doch gewiss einig darüber, dass dies nicht der Fall wäre, wenn der Inhalt der Mail verändert worden wäre? Denn dann würde der Hash nicht mehr stimmen.
    Wenn andere Programme die Signatur für gültig erklären, bedeutet das somit: Der vom Absender beim Signieren ermittelte Hashwert stimmt mit dem überein, der sich beim Empfänger ergibt. Ergo wurde der Inhalt der Mail nicht verändert. Was also immer das Content-Transfer-Encoding macht, es bricht nicht die Signatur.

    Quote from ThoBa

    Vom BSI habe ich die Aussage bekommen, dass sie die Signatur vor dem Versenden des Newsletters grundsätzlich prüfen und garantieren können, dass ihre Signatur keine Auffälligkeiten zeigt.

    Das glaube ich denen sogar auf's Wort. Sehr verwunderlich ist jedoch, dass sie immer noch SHA-1 verwenden.

    Quote

    Das BSI ist in Sachen SHA-1 sogar deutlich strenger als die US-Behörde. In einer älteren Stellungnahme gegenüber der Bundesnetzagentur von 2006 heißt es, dass SHA-1 nur bis Ende 2010 für die Erstellung von Zertifikaten als geeignet angesehen wird.

    Quelle: https://www.golem.de/news/sha-1-eig…402-104388.html

    Falls du mit denen noch in Kontakt bist, kannst du sie ja mal fragen, warum sie sich nicht an ihre eigenen Empfehlungen halten. =O

    Hast du (oder ein anderer Teilnehmer) zufällig ein PGP-Schlüsselpaar zur Hand, welches SHA-1 hasht? Dann könnte man sehr einfach testen, ob der Thunderbird SHA-1 mit dieser merkwürdigen Fehlermeldung quittiert. Vielleicht kann ich am Wochenende selbst so ein Paar erstellen, sofern das überhaupt noch möglich ist.

  • Sepp_I
    Member
    Reactions Received
    29
    Posts
    187
    Member since
    23. Aug. 2011
    • November 4, 2023 at 12:03 PM
    • #16

    Zu diesem Thema hat graba in seinem (zugegeben etwas älteren) Thread Thunderbird 115 erst heute einen zusätzlichen/neuen Link erstellt.

  • Mazze
    Member
    Reactions Received
    8
    Posts
    65
    Member since
    1. Nov. 2023
    Helpful answers
    3
    • November 4, 2023 at 1:20 PM
    • #17

    Vielen Dank Sepp_I. Der Artikel ist nicht ganz eindeutig. Einerseits erwähnt er ohne weitere Einschränkungen, das SHA-1 nicht mehr unterstützt wird, also generell. Andererseits wird weiter unten nur über S/MIME geschrieben. Mit dem Workaround, den ThoBa auch nannte. Mir scheint, SAH-1 wird gar nicht mehr unterstützt, weder für S/MIME noch für PGP. Wobei sie für S/MIME noch diese Übergangslösung geschaffen haben. Für PGP gibt es anscheinend keine.

  • Mazze
    Member
    Reactions Received
    8
    Posts
    65
    Member since
    1. Nov. 2023
    Helpful answers
    3
    • November 5, 2023 at 1:20 PM
    • #18

    Ich habe jemanden gefunden, der noch ein altes SHA-1 Paar hat und sich auch nicht zu schade war, das zuzugeben. Wie erwartet wird die Signatur im Thunderbird als ungültig angezeigt. Andere Programme zeigen sie gültig an. Ich meine, das genügt dann hinreichend, um die Beweisaufnahme abzuschließen.
    Ich habe mich etwas durch diese Unterforum geklickt. Viel los ist hier nicht gerade. Außerdem scheint es, die Experten zu dem Thema haben sich fast allesamt verabschiedet. Das ist schade, weil so bringt man das Thema nicht ans Publikum.

  • Mazze
    Member
    Reactions Received
    8
    Posts
    65
    Member since
    1. Nov. 2023
    Helpful answers
    3
    • November 11, 2023 at 8:46 PM
    • #19

    Die Woche kam wieder ein NL vom BSI. Natürlich immer noch mit SHA-1 und dem Resultat der ungültigen Signatur im Thunderbird. ThoBa, könntest du deine Brieffreundschaft mit dem BSI nutzen und sie auf das Thema SHA-1 hinweisen? Es passt ja schlecht zusammen, wenn sie Jahren davon abraten und es selbst noch benutzen.

  • Community-Bot November 11, 2024 at 4:30 AM

    Closed the thread.

Current app version

  • Thunderbird 152.0.1 veröffentlicht

    Thunder July 4, 2026 at 1:02 PM

Current 140 ESR version

  • Thunderbird 140.12.1 ESR veröffentlicht

    Thunder July 4, 2026 at 1:05 PM

No Advertisements

There are no advertisements here. Maybe you give the website owner (Alexander Ihrig - aka "Thunder") instead something to be able to finance these sites in the long run. Many Thanks!

Thank you for the support!

Coffee to be spent?

Donate now via Paypal*

*Forwarding to PayPal.Me

Similar Threads

  • Anhänge zerstören S/MIME & PGP Signaturen

    • SteamDevil
    • July 21, 2023 at 12:54 PM
    • S/MIME Verschlüsselung & Unterschrift
  • PGP-Verschlüsselung geht seit heute nicht mehr für ausgehende Mails (TB 102.4.2 (64-Bit auf Xubuntu 20.04)

    • Haussperling
    • January 2, 2023 at 11:31 PM
    • OpenPGP Verschlüsselung & Unterschrift
  • Verschlüsseln an "alternative Identitäten"

    • jzimm
    • August 2, 2022 at 2:53 PM
    • OpenPGP Verschlüsselung & Unterschrift
Thunderbird Mail DE
  1. Imprint & Contact
  2. Privacy Policy
    1. Cookie Policy
  3. Terms of Use
  4. Donation Call for Thunderbird
Help for this website
  • All website support articles
  • How to use website search
  • How to create a forums user account
  • How to create and edit a forums thread
  • How to reset your forums password
Copyright © 2003-2026 Thunderbird Mail DE

You are NOT on an official page of the Mozilla Foundation. Mozilla®, mozilla.org®, Firefox®, Thunderbird™, Bugzilla™, Sunbird®, Seamonkey®, XUL™ and the Thunderbird logo are (among others) registered trademarks of the Mozilla Foundation.

Powered by WoltLab Suite™