In Ihrer Infomappe

Umgang mit PGP-Schlüsseln in Thunderbird

Allgemeine Informationen zu E-Mail-Verschlüsselung (in Mozilla Thunderbird)

Wenn Sie Ihre Kommunikation mit der Clearingstelle EEG|KWKG verschlüsselt per E-Mail durchführen möchten, empfehlen wir Ihnen die Nutzung des E-Mail-Programms Mozilla Thunderbird in Kombination mit dem Verschlüsselungsstandard PGP, der in Thunderbird standardmäßig mitgeliefert wird (für Microsoft-Outlook steht Ihnen daneben das Programm GPG4Win zur Verfügung, um mittels PGP zu verschlüsseln, entsprechend z.B. dieser Anleitung für MS-Outlook).

Wenn Sie Ihr PGP-Schlüsselpaar erstellt haben, sollten Sie ihren öffentlichen PGP-Schlüssel auf den Schlüsselserver https://keys.openpgp.org hochladen. Wenn Sie Ihren öffentlichen PGP-Schlüssel nicht hochladen wollen, können Sie uns diesen aber auch per E-Mail-Anhang senden.

Im Folgenden finden Sie eine praktische Anleitung dazu, wie Sie PGP mit Thunderbird verwenden können.


  1. Den PGP-Schlüssel der Clearingstelle importieren
  2. Ein eigenes PGP-Schlüsselpaar erstellen
  3. Selbst erstellten, öffentlichen PGP-Schlüssel auf Schlüsselserver hochladen
  4. Eigenen öffentlichen PGP-Schlüssel manuell als E-Mail-Anhang senden
  5. Im E-Mail-Anhang befindlichen PGP-Schlüssel importieren
  6. Fremden öffentlichen PGP-Schlüssel einer E-Mail-Adresse von öffentlichem Server importieren
  7. Eigenen PGP-Fingerabdruck ermitteln/aus Einstellungen beziehen

 

Den PGP-Schlüssel der Clearingstelle importieren

Wenn Sie von der Clearingstelle EEG|KWKG eine E-Mail erhalten, der unseren öffentlichen PGP-Schlüssel beinhaltet, dann können Sie oben rechts in der E-Mail auf den „OpenPGP“-Knopf klicken und dort --> „Importieren...“ auswählen:

 

Wenn neben der Schrift des OpenPGP-Buttons ein blaues Fragezeichen-Icon erscheint, dann müssen Sie dort klicken:

Danach zeigt Thunderbird ein PGP-Importfenster, in dem man auf „Akzeptiert (nicht verifiziert)“ - und dann auf „Importieren“ klicken muss. Achtung, bitte prüfen Sie, dass auch die richtige Checkbox angeklickt wird:

PGP5a.png

 

Wenn Sie „Importieren“ geklickt haben, wird dieses Meldungsfenster gezeigt:

Wenn dies funktioniert hat, können Sie schon E-Mails an die Clearingstelle so verschlüsseln, dass nur wir diese lesen können. Damit aber auch E-Mails an Sie verschlüsselt werden können, so dass nur Sie sie lesen können, fehlt noch Ihr eigener Schlüssel.


 

Ein eigenes PGP-Schlüsselpaar erstellen

Die Verschlüsselung mit PGP erfordert ein eigenes sogenanntes Schlüsselpaar. Dieses besteht aus einem geheimen Schlüssel, der ausschließlich bei Ihnen liegt, und einem öffentlichen Schlüssel, den Sie der Gegenseite senden und/oder veröffentlichen können. Ein solches Schlüsselpaar wird wie im Folgenden beschrieben erstellt. Sie starten Thunderbird und klicken oben im Menü auf „Extras“ --> „OpenPGP-Schlüssel verwalten“:

PGP c 1a.png


Es öffnet sich ein Fenster, in dem Sie im Menü auf „Erzeugen“ --> „Neues Schlüsselpaar“ klicken:


 

Im daraufhin erscheinenden Fenster wählen Sie unter „Identität“ Ihre E-Mail-Adresse aus und legen unter „Ablaufdatum“ den Zeitraum fest, wie lange der Schlüssel gültig sein soll. In den „Erweiterten Einstellungen“ können Sie den Sicherheitsgrad einstellen, also die Verschlüsselungsstärke - wir empfehlen hier „RSA“ und „4096“. Dann auf „Schlüssel erzeugen“ klicken.


PGP c 3a.png


Nach einem Klick auf „Bestätigen“ wird der Schlüssel generiert:

PGP c 4a.png


 

Selbst erstellten, öffentlichen PGP-Schlüssel auf Schlüsselserver hochladen

Wenn Sie Ihren (öffentlichen) PGP-Schlüssel auf einen Schlüsselserver hochladen, erleichtern Sie die verschlüsselte Kommunikation mit anderen Menschen. Die Gegenseite kann Ihnen in dem Fall direkt verschlüsselt schreiben, ohne Sie zuerst kontaktieren zu müssen und ohne dass Sie Ihren Schlüssel aktiv der Gegenseite zusenden. Denn die Gegenseite kann den öffentlichen Schlüssel dazu nutzen, Nachrichten so zu verschlüsseln, dass nur Sie die Nachricht entschlüsseln können (dazu ist Ihr geheimer Schlüssel notwendig, und den haben ja nur Sie).

Um Ihren öffentlichen Schlüssel auf den Server hochzuladen, müssen Sie ihn einmalig manuell exportieren. Klicken Sie dafür in Thunderbird oben im Menü auf „Extras“ --> „OpenPGP-Schlüssel verwalten“:

PGP c 1a.png


Anschließend suchen Sie Ihren Schlüssel (Ihre E-Mail-Adresse) aus der Liste heraus, klicken ihn mit der rechten Maustaste an und klicken dann auf „Schlüssel in Datei exportieren“:


PGP c 5aa.png

 

Die Schlüsseldatei können Sie dann auf der Festplatte ablegen, indem Sie den Knopf „Speichern“ klicken.

PGP B 6ba.png


Der Dateiname ist hierbei egal. Die Dateiendung ist .asc und meist enthält der Dateiname noch das Wort "oeffentlich" oder "public":

PGP12a.png


Dann rufen Sie die folgende Internetseite im Browser auf: keys.openpgp.org.
Laden Sie Ihren Schlüssel hoch, indem Sie den kleinen „hochladen“-Link anklicken:


 

Wenn Sie „hochladen“ geklickt haben, erscheint ein grauer „Durchsuchen...“-Schaltknopf, auf den Sie klicken müssen:

PGP14a.png

Dann erscheint ein Dateiauswahlfenster, in dem man die entsprechenden Schlüsseldatei auswählen und dann unten auf „Öffnen“ klicken muss.

Schlüsseldatei von Festplatte auswählen
 


Danach klicken Sie noch auf den blauen „Upload“-Button:

War das Hochladen erfolgreich, erscheint eine Meldung, dass der Schlüssel nun entsprechend veröffentlicht ist.

Wichtig: Im Anschluss an das Hochladen Ihres PGP-Schlüssels bekommen Sie eine E-Mail vom Schlüsselserver zugesendet, in der Sie einen Bestätigungs-Link klicken müssen, damit der Schlüssel auch freigegeben wird. Dies dient dazu sicherzustellen, dass die veröffentlichende Person und die E-Mail-Adresse auch zusammengehören.


 

Eigenen öffentlichen PGP-Schlüssel manuell als E-Mail-Anhang senden

Sie können ihren öffentlichen PGP-Schlüssel auch manuell an uns bzw. eine andere Gegenstelle senden. Dies bewerkstelligen Sie, indem Sie bei einer neu erstellten E-Mail auf den Button „Anhängen“ oben rechts klicken und dann --> „Mein öffentlicher OpenPGP-Schlüssel“ auswählen und im Anschluss die E-Mail an uns senden:

PGP c 7a.png


 

Im E-Mail-Anhang befindlichen PGP-Schlüssel importieren

Wenn Sie einen öffentlichen Schlüssel der Gegenseite (noch) nicht haben und er auch nicht mitgeschickt wurde, dann erscheint oben rechts ein kleines Fragezeichen auf einem blau gefüllten Kreis neben dem „OpenPGP“-Knopf:


PGP20.png

 

Um den Schlüssel zu importieren, klicken Sie auf den PGP-Knopf und dann auf den „Suchen....“-Knopf. Wenn der öffentliche Schlüssel der Gegenseite auf dem Schlüsselserver liegt, können Sie ihn so direkt von dort importieren:


PGP21.png

 

Wenn das erfolgreich war, bekommen Sie diesen Dialog für das Importieren des Schlüssels angezeigt und müssen hier wieder „Akzeptieren“ auswählen und dann den „Importieren“-Knopf anklicken:

PGP5a.png


 

Fremden PGP-Schlüssel einer E-Mail-Adresse von öffentlichem Server importieren

Aus Thunderbird heraus können öffentliche PGP-Schlüssel von anderen Personen/E-Mail-Adressen, mit denen man kommunizieren möchte, importiert werden. Sofern Sie eine E-Mail an eine Person/Institution verschlüsseln wollen, deren öffentlichen Schlüssel Sie noch nicht haben, kommt unten eine orange-gelbe Warnmeldung, der zufolge ein Problem für die Verschlüsselung besteht. In dieser Meldung müssen Sie dann auf „Beheben...“ klicken:


PGP B 1b.png

 


Danach erscheint das folgende Fenster, das zu dem Problem angibt, dass kein Schlüssel für diese E-Mail-Gegenseite verfügbar ist. Klicken Sie hier bitte auf „Öffentliche Schlüssel online finden...“:


PGP B 2b.png

 

Sofern der öffentliche Schlüssel der Gegenseite auf dem Schlüsselserver https://keys.openpgp.org verfügbar ist (was in der Regel der Fall sein dürfte), erscheint die Meldung: „Es wurde ein Schlüssel gefunden...“. Dann müssen Sie auf den „Beheben...“-Knopf klicken:


PGP B 3b.png

 

Tun Sie dies, kommt nach wenigen Sekunden diese Meldung, dass der Schlüssel gefunden wurde. Sie müssen dann den Schlüssel auswählen und dann den „Annehmen“-Knopf anklicken:


PGP B 4b.png

 

So bzw. so ähnlich sollte es aussehen, wenn der Import des Schlüssels geklappt hat:


PGP B 5b.png

Sollte der öffentliche Schlüssel nicht auf dem Schlüsselserver verfügbar sein, müssen Sie die Gegenseite bitten, entweder Ihnen den öffentlichen Schlüssel direkt zuzusenden oder ihn über den Schlüsselserver zugänglich zu machen.


 

Eigenen PGP-Fingerabdruck ermitteln

Wenn Sie uns aus Sicherheitsgründen neben Ihrem öffentlichen PGP-Schlüssel auch Ihren PGP-Fingerabdruck zusenden möchten, können Sie diesen folgendermaßen ermitteln. Im Hauptfenster von Thunderbird gehen Sie über das Menü (oder das "Burger-Menü" auf der rechten Seite) auf Extras --> OpenPGP-Schlüssel verwalten:


PGP B 1b.png

 


Dann geben Sie in das Suchfeld Ihre E-Mail-Adresse ein:


PGP B 1b.png

 

Wenn Ihre E-Mail-Adresse in der Liste angezeigt wird, klicken Sie mit der rechten Maustaste darauf --> Kopieren --> Fingerabdruck:


PGP B 1b.png

 

Den so in die Zwischenablage kopierten Fingerabdruck können Sie nun per rechter Maustaste --> Einfügen (oder über Strg+V) in das Text-Fenster einer neuen E-Mail einfügen und an uns senden:


PGP B 1b.png

 


 

Zurück zur Seite Verschlüsselte Kommunikation mit der Clearingstelle EEG|KWKG