Update: Verschlüsseln mit Outlook 2013
Aus meinem alten Blog (2012–2017). Der Text steht so, wie ich ihn damals geschrieben habe.
Nach meinem ersten Beitrag zum Verschlüsseln von E-Mails mit Outlook 2013 und dem Plug-In OutlookPrivacyPlugin habe ich einige Rückmeldungen erhalten. So wie es aussieht scheint das Thema viele zu interessieren. Die Zugriffszahlen für diesen Artikel sind außerordentlich hoch, im Vergleich zu meinen sonstigen Zugriffszahlen :). Nicht zuletzt auch, weil der Beitrag in einem Kommentar auf Golem.de(öffnet in neuem Tab) verlinkt wurde. Vielen Dank an dieser Stelle dafür.
Mit dem zweiten Beitrag möchte ich gerne ein kleines Update geben. Ich wurde auf einen netten Service aufmerksam gemacht und konnte die vergangenen Tage das Plug-In testen.
PGP-Schlüssel veröffentlichen
Ich habe meinen PGP-Schlüssel hier im Blog veröffentlicht. Unter anderem ist ein Download im Impressum(öffnet in neuem Tab) verlinkt. Das ergibt meiner Meinung nach auf jeden Fall Sinn. Viele Leute, die mich erreichen wollen, kommen über diese Seite zu meiner E-Mail Adresse oder beispielsweise zu meinem XING(öffnet in neuem Tab)-Profil. So ist der PGP-Schlüssel direkt erreichbar und einer verschlüsselten Nachricht steht nichts mehr im Weg.
Ein zentraler Ort für den PGP-Schlüssel wäre natürlich trotzdem nicht schlecht. Eine zentrale Anlaufstelle, bei der nach Schlüsseln von weiteren Personen gesucht werden kann. Am besten nach Namen, E-Mail Adresse oder sonstigen Kriterien. Auf so einen Service wurde ich über Twitter von Carsten König(öffnet in neuem Tab) aufmerksam gemacht. Das PGP Global Directory(öffnet in neuem Tab) bietet es an, seinen öffentlichen Schlüssel hochzuladen und für alle zugreifbar zu machen. Eine Suche ist nach dem Namen, der E-Mail Adresse und einer speziellen ID möglich. Die ersteren beiden Angaben kommen aus dem Schlüssel selbst. Es wird also der Name und die E-Mail Adresse verwendet, die bei der Generierung des Schlüssel angegeben wurden. Die ID wird automatisch generiert, sobald der Upload geklappt hat.
Meine ID ist beispielsweise 0xA544FCB66CBC94CC und kann bei der Suche(öffnet in neuem Tab) angegeben werden. Pro Suchanfrage ist noch ein Captcha zu beantworten. Mehr ist aber nicht notwendig. Abbildung 1 zeigt das Ergebnis der Suche. Auf jeden Fall ein netter Service und — so wie ich das im Moment einschätzen kann — auch sehr zu empfehlen.
Bild nicht mehr verfügbarAbb. 1: Suche beim PGP Global Directory.
Abb. 1: Suche beim PGP Global Directory.
Erfahrungen mit OutlookPrivacyPlugin 2.0
Meine bisherigen Erfahrungen mit dem Plug-In sind sehr gut. Ich habe zwar noch nicht allzu viele Nachrichten verschlüsselt, aber immer wenn das Plug-In zum Einsatz kam, gab es keinerlei Probleme. Mit den Einstellungen, die ich im ersten Beitrag erwähnt habe, bin ich zufrieden. Die werden auch weiterhin so bleiben.
In den Kommentaren(öffnet in neuem Tab) des ersten Beitrags wurde ich darauf aufmerksam gemacht, dass die automatische Verschlüsselung doch standardmäßig aktiviert sein kann. Verschlüsselt wird nur, wenn zum Empfänger ein öffentlicher Schlüssel vorhanden ist. Auf diese Idee war ich im ersten Test gar nicht gekommen. Hört sich plausibel an.
Leider ist das nicht ganz der Fall. Verschlüsselt werden kann selbstverständlich nicht, wenn zu der Empfänger-Adresse kein öffentlicher Schlüssel vorhanden ist. Diese Überprüfung findet mit der E-Mail Adresse statt, die bei der Erzeugung des Schlüssels angegeben wurde. Wenn das Plug-In diese E-Mail dann einfach — wie üblich — im Klartext verschicken würde, wenn keine passende Adresse gefunden wird, wäre alles super. Leider erscheint eine Abfrage, welcher Absender beziehungsweise welcher Schlüssel denn für die Verschlüsselung verwendet werden soll (Abbildung 2).
Bild nicht mehr verfügbarAbb. 2: Dialog zur Auswahl des öffentlichen Schlüssels.
Abb. 2: Dialog zur Auswahl des öffentlichen Schlüssels.
Das ist etwas unschön. Wird die Abfrage bestätigt, ohne eine oder mehrere E-Mail Adresse ausgewählt zu haben, erscheint eine noch unschönere Fehlermeldung, wie Abbildung 3 zeigt.
Bild nicht mehr verfügbarAbb. 3: Fehlermeldung bei ungültiger Auswahl eines Schlüssels.
Abb. 3: Fehlermeldung bei ungültiger Auswahl eines Schlüssels.
Das ist bisher die einzige Stelle, die ich verbessern würde. Eventuell sollte die E-Mail einfach unverschlüsselt verschickt werden, wenn kein passender Schlüssel zum Empfänger vorhanden ist. Das Problem daran ist aber, dass dann eine Bestätigung fehlt, wann nun eine E-Mail verschlüsselt wurde und wann nicht. Aus Sicherheitsgründen ist das aktuelle Verhalten nachvollziehbar.
Fazit
Trotzdem bleibt das Plug-In empfehlenswert. Ich habe weiterhin die Option deaktiviert, dass alle ausgehenden E-Mails verschlüsselt werden sollen. Bis sich das oben beschriebene Verhalten des Plug-Ins nicht ändert, bleibt das auch erst einmal so.
Der Service PGP Global Directory(öffnet in neuem Tab) ist zudem sehr für den Upload des eigenen öffentlichen Schlüssels zu empfehlen. So wird er vermutlich schnell gefunden, als wenn er nur im eigenen Blog beziehungsweise der eigenen Website zur Verfügung steht.