Warum Schlüsselverifikation wichtig ist
PGP/GPG ist eine gute Möglichkeit, Emailkommunikation sicher zu gestalten.
Doch es gibt eine große Schwachstelle: Ich muss sicher sein, dass der Schlüssel, den ich verwende,
auch tatsächlich der Person (oder Gruppe) gehört, deren Name draufsteht.
Es könnte also eine uns unfreundlich gesinnte Person (oder Behörde…) einen Schlüssel für die Emailadresse hambacherforst@nullriseup.net erstellen und ihn auf die Schlüsselserver hochladen.
Wenn wir dem Staat zutrauen, unsere Telefone abzuhören, müssen wir ihm auch zutrauen, auf der Website einen falschen Schlüssel unterzuschieben.
Letzteres ist insofern nicht generell der Fall, als dass dem Verfasser dieses Textes heute (25.6.18) der korrekte Schlüssel auf dem Blog angezeigt wird.
Ersteres ist aber sehr wohl der Fall. Es gibt auf den Schlüsselservern einen Schlüssel, der im Hambacher Forst nicht entschlüsselt werden kann (4d1627e8). Wer damit verschlüsselte Mails lesen kann, wissen wir nicht. Vielleicht hat ein Troll ihn hochgeladen, der uns nur mit unlesbaren Mails nerven will. Vielleicht hofft aber auch die Polizei, dass Menschen vertrauliche Infos mit diesem Schlüssel verschlüsseln, die dann nur die Überwacher lesen können.
Was tun?
Nutzt die von PGP bereitgestellten Möglichkeiten, Schlüssel zu verifizieren und das Web of Trust. Eine gute Erklärung dieses Prinzips findet ihr bei FoeBuD
Über das Web of Trust wird zwar öffentlich sichtbar, wer (also: welche Mailadresse) schonmal Kontakt mit dem Hambi hatte, es erspart den Menschen im Wald aber die ein oder andere Frage nach dem Fingerprint.
Wenn euch das alles zu kompliziert ist und ihr lieber das Risiko eingeht, dass die Cops unseren Blog manipulieren, nehmt den Schlüssel vom Blog (ba1725b1).
Nachtrag:
Idealerweise ruft ihr die Website mit unserem Schlüssel via Tor ab, um sicherzustellen dass Angreifer/Staat die Verbindung nicht so leicht manipulieren können. Dies kann aber einen manuellen Fingerprint Abgleich nicht ersetzen, wer unseren Fingerprint haben möchte darf sehr gerne anrufen (0663 06256846 oder 01781637325).