PGP – Pretty Good Privacy
PGP (Pretty Good Privacy) ist ein weit verbreitetes Verschlüsselungsprogramm und ein offener Standard (OpenPGP), der entwickelt wurde, um die Vertraulichkeit und Authentizität von digitalen Daten zu gewährleisten. Ursprünglich 1991 von Phil Zimmermann entwickelt, dient es primär zur sicheren Verschlüsselung von E-Mails, kann aber auch für Dateien, Festplattenpartitionen und digitale Signaturen genutzt werden.
Das Besondere an PGP ist, dass es keine zentrale Zertifizierungsstelle (wie bei SSL/TLS-Zertifikaten) benötigt. Stattdessen basiert es auf einem dezentralen Vertrauensmodell.
Kernfunktionen
- Verschlüsselung (Vertraulichkeit):
Nur der vorgesehene Empfänger kann den Inhalt lesen. Selbst wenn die E-Mail auf dem Weg abgefangen wird, ist sie für Dritte nur ein unleserlicher Datenmüll. - Digitale Signatur (Authentizität & Integrität):
Der Absender kann eine Nachricht signieren. Der Empfänger kann dadurch prüfen:- Stammt die Nachricht wirklich von diesem Absender? (Authentizität)
- Wurde die Nachricht nach dem Absenden verändert? (Integrität)
- Schlüsselverwaltung:
PGP nutzt ein Schlüsselpaar (Public Key und Private Key), um diese Funktionen zu ermöglichen.
Funktionsweise (Hybrid-Verfahren)
PGP kombiniert die Vorteile von asymmetrischer und symmetrischer Verschlüsselung, um sowohl sicher als auch schnell zu sein:
- Schlüsselpaar: Jeder Nutzer erzeugt zwei Schlüssel:
- Öffentlicher Schlüssel (Public Key): Wird frei verteilt (z. B. auf Key-Servern, in der E-Mail-Signatur). Jeder kann ihn nutzen, um dem Besitzer eine verschlüsselte Nachricht zu senden.
- Privater Schlüssel (Private Key): Bleibt streng geheim beim Besitzer und ist meist durch ein Passwort geschützt. Nur er kann damit verschlüsselte Nachrichten entschlüsseln oder Signaturen erstellen.
- Der Versandprozess:
- Der Absender verschlüsselt die eigentliche Nachricht mit einem zufällig generierten, einmaligen Sitzungsschlüssel (symmetrische Verschlüsselung, sehr schnell).
- Dieser Sitzungsschlüssel wird dann mit dem öffentlichen Schlüssel des Empfängers verschlüsselt (asymmetrische Verschlüsselung, sicher).
- Beides (die verschlüsselte Nachricht + der verschlüsselte Sitzungsschlüssel) wird gesendet.
- Der Empfangsprozess:
- Der Empfänger nutzt seinen privaten Schlüssel, um den Sitzungsschlüssel zu entschlüsseln.
- Mit dem entschlüsselten Sitzungsschlüssel wird dann die eigentliche Nachricht lesbar gemacht.
Das Web of Trust (Netzwerk des Vertrauens)
Da es keine zentrale Behörde gibt, die bestätigt „Dieser Schlüssel gehört wirklich zu Max Mustermann“, nutzt PGP das Web of Trust.
- Nutzer signieren die öffentlichen Schlüssel anderer Nutzer, wenn sie deren Identität geprüft haben (z. B. durch persönlichen Ausweisvergleich).
- Wenn Sie Person A vertrauen und Person A hat den Schlüssel von Person B signiert, können Sie dem Schlüssel von Person B mit einer gewissen Wahrscheinlichkeit auch vertrauen.
- Dies steht im Gegensatz zum hierarchischen Modell der Certificate Authorities (CAs), das im Web (HTTPS) verwendet wird.
Anwendungsbereiche
- E-Mail-Verschlüsselung: Die häufigste Nutzung. Erfordert Plugins für E-Mail-Clients (z. B. GnuPG mit Enigmail für Thunderbird, oder integrierte Lösungen in Apple Mail).
- Dateiverschlüsselung: Verschlüsseln sensibler Dokumente vor dem Speichern oder Versenden.
- Software-Verifikation: Viele Open-Source-Projekte signieren ihre Installationsdateien mit PGP, damit Nutzer prüfen können, ob der Download manipuliert wurde.
- Full Disk Encryption: Tools wie VeraCrypt oder LUKS nutzen ähnliche Prinzipien, wobei PGP spezifisch oft für den Schlüsselaustausch genutzt wird.
Vor- und Nachteile
PGP vs. GPG
Oft werden die Begriffe synonym verwendet, es gibt aber einen Unterschied:
- PGP war ursprünglich proprietäre Software (heute gehört die Marke zu Broadcom/Symantec).
- GPG (GNU Privacy Guard) ist eine freie, open-source Implementierung des OpenPGP-Standards. GPG ist heute der De-facto-Standard unter Linux und bei Datenschutzaktivisten. Beide Systeme sind kompatibel.
Fazit
PGP ist der „Goldstandard“ für sichere E-Mail-Kommunikation und bietet ein extrem hohes Schutzniveau gegen Überwachung und Manipulation. Seine geringe Verbreitung im Massenmarkt liegt fast ausschließlich an der komplizierten Handhabung. Für Journalisten, Whistleblower, Aktivisten und Sicherheitsbewusste ist es jedoch ein unverzichtbares Werkzeug.

