Zum Inhalt springen
Fabian Deitelhoff

Outlook 2013: verschlüsseln mit dem OutlookPrivacyPlugin 2.0

Aus meinem alten Blog (2012–2017). Der Text steht so, wie ich ihn damals geschrieben habe.

Verschlüsseln ist wichtig. Fand ich schon immer und habe es doch nie wirklich gemacht. Bis auf einen kleinen Zeitraum während der Ausbildung, in der ich alle E-Mails an einen privaten Gesprächspartner verschlüsselt habe. Eher aus Spaß und nicht aufgrund wichtiger Informationen. Um die Verschlüsselung wollte ich mich also schon lange wieder kümmern. In Zeiten von PRISM & Co. ist das Thema noch wichtiger geworden. Einfach schon aus Prinzip finde ich. Aber natürlich auch, um für Dritte verschlüsselt erreichbar zu sein, was ich ab heute bin.

Warum verschlüsseln?

Hauptsächlich besteht mein Bedarf an Verschlüsselung bei der Kommunikation über E-Mails. Dateien werde ich zwar vermutlich auch verschlüsseln, aber in einem kleineren Umfang. Aber gerade bei E-Mails, die Postkarten der digitalen Kommunikation, ist eine Verschlüsselung von Informationen wichtig. Grundsätzlich gibt es die Möglichkeit, mit S/MIME oder OpenPGP zu verschlüsseln. Ich habe mich für letzteres entschieden, obwohl mit S/MIME ein Standard bereitsteht, der nativ von Outlook unterstützt wird. Allerdings habe ich solche Entscheidungen noch nie gerne auf Basis einer vorhandenen Lösung ausgesucht, insbesondere, wenn ich eh überlege diese auszutauschen. Der zweite Grund war, dass bei S/MIME ein Zertifikat notwendig ist, dass bei einem Zertifikatshersteller ausgestellt wird. Das ist zwar nicht mehr so kostspielig wie noch vor einigen Jahren, trotzdem möchte ich — aufgrund der aktuellen Ereignisse — nicht von einem Zertifikat oder einem Zertifikatshersteller abhängig sein. Mein öffentlicher PGP-Schlüssel ist zwar erst einmal nicht zertifiziert, dass werde ich aber vermutlich auf der nächsten CeBIT auf dem c’t-Stand nachholen.

Outlook Plug-In OutlookPrivacyPlugin

Aktuell setze ich Outlook 2013 ein. Das könnte sich in naher Zukunft zwar auch ändern, im Moment bleibe ich aber noch dabei. Also ist eine einfache Integration von PGP in Outlook notwendig. Vorzugsweise über ein Plug-In, dass die notwendigen Schritte der Ver- und Entschlüsselung automatisch erledigt. Im besten Fall sogar transparent, also ohne noch mal manuell eine Aktion ausführen zu müssen. Sowohl über Twitter als auch Google wurde ich auf einige Plug-Ins aufmerksam gemacht. Obwohl ich gerne Software kaufe, wenn sie mir einen Mehrwert biete, finde ich circa 100 Euro für ein Plug-In, dass die eigentliche Arbeit an die PGP.exe delegiert, schon recht happig.

Bild nicht mehr verfügbarAbb. 1: Infos zum OutlookPrivacyPlugin.

Abb. 1: Infos zum OutlookPrivacyPlugin.

Daher habe ich mich letztendlich für die Open Source Variante OutlookPrivacyPlugin(öffnet in neuem Tab) entschieden, die im Moment als BETA 34 vorliegt und Outlook 2010 und 2013 unterstützt. Die Installation verlief problemlos über ClickOnce. Lediglich die aktuelle Version des .NET Frameworks musste noch installiert werden. Das Plug-In ist, wenn zuvor Gpg4win(öffnet in neuem Tab) installiert wurde, sofort einsatzbereit und bietet einige Einstellmöglichkeiten.

Bild nicht mehr verfügbarAbb. 2: Einstellungen für neue E-Mails.

Abb. 2: Einstellungen für neue E-Mails.

Auf der einen Seite können neue E-Mails automatisch signiert und/oder verschlüsselt werden (Abbildung 2). Sehr praktisch, da pro neuer E-Mail keine weiteren, manuellen Schritte notwendig sind. Beide Optionen habe ich allerdings zunächst nicht aktiviert. Die Signierung werde ich wohl bald nutzen. Die automatische Verschlüsselung nicht. Ich denke, damit würde ich ansonsten circa 98% meiner Kommunikationspartner ausschließen :). Leider! Aber Sinn und Zweck einer Verschlüsselung ist das natürlich auch nicht.

Bild nicht mehr verfügbarAbb. 3: Einstellungen für geöffnete E-Mails.

Abb. 3: Einstellungen für geöffnete E-Mails.

Des Weiteren besteht auch die Möglichkeit, geöffnete E-Mails automatisch zu verifizieren und zu entschlüsseln, falls entsprechende Informationen vorhanden sind beziehungsweise die E-Mail überhaupt verschlüsselt ist. Nach einem kurzen Test bleiben diese beiden Optionen auf jeden Fall aktiviert. Wird eine verschlüsselte E-Mail geöffnet, ist automatisch der Originaltext sichtbar. Es ist kein weiterer Schritt notwendig. Jetzt fehlt nur noch irgendwo ein Hinweis, dass diese E-Mail zuvor verschlüsselt war. Wirklich essentiell ist die Information nicht. Im Moment hätte ich sie nur gerne. Rein aus Interesse.

Bild nicht mehr verfügbarAbb. 4: Eine neue E-Mail verschlüsseln

Abb. 4: Eine neue E-Mail verschlüsseln

Abbildung 4 zeigt die möglichen Aktionen für eine neue E-Mail, die am rechten Rand der Ribbonbar zu finden sind. Sehr simpel. Mehr braucht es aber auch nicht. Einfach Sign und/oder Encrypt anklicken und die Nachricht verschicken. Das Plug-In erledigt den Rest, bevor die E-Mail wirklich gesendet wird. Den PGP-Schlüssel habe ich zuvor über Kleopatra erzeugt. Mit dem Tool können Zertifikate verwaltet werden und kann optional bei Gpg4win(öffnet in neuem Tab) mit installiert werden. Eine Schönheit ist die Anwendung sicherlich nicht. Ein häufiges Problem bei Open Source Anwendungen. Aber die Zeit, die ich für das Mangement von Zertifikaten aufwenden muss, wird sich hoffentlich in Grenzen halten. Hin und wieder einen öffentlichen Schlüssel importieren ist schnell erledigt. Wer den E-Mail-Client Thunderbird einsetzt, sollte mal einen Blick auf enigmail(öffnet in neuem Tab) werfen. Das scheint eine gute Erweiterung zu sein, die einen Blick wert ist.

Mittlerweile habe ich dazu auch einen weiteren Blogpost geschrieben, um enigmail ausführlich vorzustellen und zu besprechen.

Fazit

Das Plug-In erfüllt genau meine Anforderungen. Klein, performant, Open Source und nach der Installation transparent für den Anwender. Wie viele E-Mails ich in Zukunft tatsächlich verschlüsseln werde, hängt stark von meinen Empfängern ab. Unterstützen diese auch PGP, werde ich sicherlich häufiger darauf zurückgreifen. Einfach aus dem Grund, weil es einfach ist und der zusätzliche Aufwand gegen Null geht. Mein öffentlicher Schlüssel kann über mein Blog heruntergeladen werden. Im Impressum(öffnet in neuem Tab) ist die entsprechende asc-Datei verlinkt. So ist der Aufwand gering, an meinen öffentlichen Schlüssel zu gelangen.