{"id":490,"date":"2014-07-25T18:45:19","date_gmt":"2014-07-25T16:45:19","guid":{"rendered":"http:\/\/blog.ulibauer.de\/?p=490"},"modified":"2014-07-25T19:32:29","modified_gmt":"2014-07-25T17:32:29","slug":"e-mail-verschluesselung-unter-os-x-ios-und-android","status":"publish","type":"post","link":"https:\/\/blog.ulibauer.de\/?p=490","title":{"rendered":"E-Mail Verschl\u00fcsselung unter OS X, iOS und Android"},"content":{"rendered":"<p>Obwohl ich der Meinung bin, dass es in einem demokratischen Rechtsstaat nicht die Aufgabe der einzelnen B\u00fcrger ist, durch technische Ma\u00dfnahmen f\u00fcr die Sicherheit ihrer Kommunikation zu sorgen, habe ich mich dazu entschlossen, die Voraussetzungen f\u00fcr das Signieren und Verschl\u00fcsseln meiner Mails zu schaffen.<\/p>\n<p>Kein ganz einfaches Unterfangen, wenn man mit mehreren Betriebssystem und zahlreichen Ger\u00e4ten hantiert &#8230;<\/p>\n<p><!--more--><\/p>\n<p>Es gibt zwei Standards zur E-Mail-Verschl\u00fcsselung &#8211; <a title=\"PGP\" href=\"http:\/\/de.wikipedia.org\/wiki\/Pretty_Good_Privacy\" target=\"_blank\">PGP<\/a> und <a title=\"s\/mime\" href=\"http:\/\/de.wikipedia.org\/wiki\/S\/MIME\" target=\"_blank\">S\/MIME<\/a>. Mit PGP habe ich mich fr\u00fcher schon <a title=\"pgp\" href=\"http:\/\/lehrerfortbildung-bw.de\/werkstatt\/sicherheit\/email\/\" target=\"_blank\">besch\u00e4ftigt<\/a> und es auch eingesetzt. Allerdings ist die Integration von PGP in iOS und Android nicht ganz einfach. Deshalb habe ich mich f\u00fcr S\/MIME entschieden.<\/p>\n<p>Im Netz gibt es zahlreiche Anleitungen, wie E-Mail-Verschl\u00fcsselung mit S\/MIME unter diversen Betriebssystemen funktioniert. An den folgenden habe ich mich orientiert:<\/p>\n<p><a title=\"heise\" href=\"http:\/\/www.heise.de\/ct\/artikel\/Brief-mit-Siegel-1911842.html\" target=\"_blank\">http:\/\/www.heise.de\/ct\/artikel\/Brief-mit-Siegel-1911842.html<\/a><br \/>\n<a title=\"t3\" href=\"http:\/\/t3n.de\/news\/mails-verschlusseln-eigentlich-482381\/\" target=\"_blank\">http:\/\/t3n.de\/news\/mails-verschlusseln-eigentlich-482381\/<\/a><br \/>\n<a title=\"netways\" href=\"https:\/\/blog.netways.de\/2013\/07\/05\/smime-emailsicherheit-auf-android\/\" target=\"_blank\">https:\/\/blog.netways.de\/2013\/07\/05\/smime-emailsicherheit-auf-android\/<\/a><\/p>\n<p>Auf detaillierte Anleitungen verzichte ich hier; ich will eher berichten, was glatt gegangen ist und wo es geklemmt hat.<\/p>\n<h2>Zertifikat besorgen<\/h2>\n<p>E-Mail Zertifikate kosten normalerweise Geld, und zwar jedes Jahr, da viele Zertifikate nur ein Jahr g\u00fcltig sind. Meines Wissens gibt es momentan nur zwei Zertifizierungsstellen, die f\u00fcr Privatanwender kostenlose, auf ein Jahr befristete Zertifikate ausstellen: <a title=\"comodo\" href=\"http:\/\/www.comodo.com\/home\/email-security\/free-email-certificate.php?tc=1&amp;key5sk1=98d1effdab13d49f59bfcbadcf9bac3cdf142db0&amp;key5sk2=2128&amp;key5sk3=1406280154000&amp;key5sk6=&amp;key5sk7=1406223073000&amp;key5sk8=&amp;key5sk9=1406280157000&amp;key5sk10=&amp;key5sk11=1406280167000&amp;key5sk12=&amp;key5sk13=1406280178000&amp;key5sk14=&amp;key5sk15=1406280187000&amp;key6sk1=&amp;key6sk2=AS705&amp;key6sk3=9&amp;key6sk4=de-de&amp;key6sk5=DE&amp;key6sk6=1&amp;key6sk7=http%3A%2F%2Fwww.comodo.com%2F&amp;key6sk8=140-1&amp;key6sk9=19201080&amp;key6sk10=true&amp;key6sk11=4c0b8cf235b51d5a2c376d238ca7c75c422dc959&amp;key6sk12=2035&amp;key7sk1=2&amp;key7sk2=203841&amp;key7sk3=89&amp;key7sk4=37&amp;key1sk1=dt&amp;key1sk2=http%3A%2F%2Fwww.comodo.com%2F\" target=\"_blank\">Comodo<\/a> und <a title=\"startssl\" href=\"https:\/\/www.startssl.com\/?lang=de\" target=\"_blank\">StartSSL<\/a>. Ich habe mich f\u00fcr Comodo entschieden.<\/p>\n<p>Zertifikat beantragen, auf den Link in der Antwort-Mail klicken und den Schl\u00fcssel in der Sch\u00fcsselbundverwaltung von OS X ablegen war in wenigen Minuten erledigt. Darauf achten, den Link entweder in Safari oder in Chrome zu \u00f6ffnen. Nur diese beiden Browser legen den Schl\u00fcssel in der Schl\u00fcsselbundverwaltung ab; Firefox verh\u00e4lt sich anders.<\/p>\n<h2>Mail \/ OS X<\/h2>\n<p>Das Programm Mail ist schnell zu \u00fcberreden, mit S\/MIME zusammenzuarbeiten.<\/p>\n<ol>\n<li>Schl\u00fcsselbundverwaltung starten und nach dem Zerifikat suchen (eigene Mail-Adresse eingeben). Bei der Gelegenheit auch gleich nachschauen, von wem man schon signierte Mails erhalten hat; auch diese \u00f6ffentlichen Zertifikate landen im Schl\u00fcsselbund.<\/li>\n<li>Auf das Dreieck neben der Mail-Adresse klicken und dann Rechts-Klick auf den Schl\u00fcssel.<br \/>\nMail als Programm f\u00fcr den Zugriff auf den Schl\u00fcssel hinzuf\u00fcgen.<a href=\"http:\/\/ulibauer.de\/blog\/wp-content\/uploads\/2014\/07\/zugriff_mail.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-medium wp-image-496\" src=\"http:\/\/ulibauer.de\/blog\/wp-content\/uploads\/2014\/07\/zugriff_mail-300x182.jpg\" alt=\"zugriff_mail\" width=\"300\" height=\"182\" srcset=\"https:\/\/blog.ulibauer.de\/wp-content\/uploads\/2014\/07\/zugriff_mail-300x182.jpg 300w, https:\/\/blog.ulibauer.de\/wp-content\/uploads\/2014\/07\/zugriff_mail.jpg 550w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a><\/li>\n<li>Bei dieser Gelegenheit auch den Schl\u00fcssel auf einem externen Medium sichern (Rechts-Klick &#8211; kopieren) und in das .p12-Format exportieren (Rechts-Klick exportieren, dann .p12 als Dateiformat ausw\u00e4hlen und ein Passwort f\u00fcr den Schutz des Zertifikats vergeben).<br \/>\nUnbedingt eine Kopie des Zertifikats aufbewahren, wenn die G\u00fcltigkeit abgelaufen ist. Wer sein &#8222;altes&#8220; Zertifikat wegschmeisst, kann \u00e4ltere, verschl\u00fcsselte Mails nicht mehr lesen!<\/li>\n<li>Unter OS X ist jetzt alles erledigt. Nach einem Neustart von Mail tauchen beim Schreiben einer E-Mail zwei neue, kleine Symbole auf: ein Schloss f\u00fcr das Verschl\u00fcsseln und ein Siegel f\u00fcr das Signieren.\n<p><a href=\"http:\/\/ulibauer.de\/blog\/wp-content\/uploads\/2014\/07\/mail_icons.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-medium wp-image-500\" src=\"http:\/\/ulibauer.de\/blog\/wp-content\/uploads\/2014\/07\/mail_icons-300x116.jpg\" alt=\"mail_icons\" width=\"300\" height=\"116\" srcset=\"https:\/\/blog.ulibauer.de\/wp-content\/uploads\/2014\/07\/mail_icons-300x116.jpg 300w, https:\/\/blog.ulibauer.de\/wp-content\/uploads\/2014\/07\/mail_icons.jpg 459w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a><\/li>\n<\/ol>\n<p><strong>Bewertung<\/strong>: Schnell und problemlos einzurichten!<\/p>\n<h2>\u00a0Mail \/ iOS<\/h2>\n<p>Auch die Mail-App von iOS kann prinzipiell mit S\/MIME umgehen. Allerdings sind die einzelnen Schritte nicht ganz so einfach zu erledigen wie unter OS X.<\/p>\n<p>iOS akzeptiert das Zertifikat nur im .p12-Format. Am einfachsten schickt man sich selbst eine Mail mit dem Zertifikat als Anhang; das ist unter Sicherheitsgesichtspunkten OK, da wir im vorigen Schritt das exportierte Zertifikat mit einem starken Passwort gesch\u00fctzt haben.<\/p>\n<ol>\n<li>Mail mit dem Anhang auf iPad\/iPhone \u00f6ffnen. Auf den Anhang mit der Endung .p12 dr\u00fccken, dann auf &#8222;Installieren&#8220; und zum Schluss das Passwort eingeben.<\/li>\n<li>Einstellungen starten, zu &#8222;Mail, Kontakte, Kalender&#8220; gehen, den Mail-Account ausw\u00e4hlen (zweimal hintereinander) und dann unter &#8222;Erweitert&#8220; &#8211; &#8222;S\/MIME&#8220; das Zertifikat f\u00fcr Signieren und Verschl\u00fcsseln ausw\u00e4hlen.<\/li>\n<li>Im Prinzips war&#8217;s das schon. Fast .. Damit mit einem Empf\u00e4nger verschl\u00fcsselt gemailt werden kann, muss man einmal sein Zertifikat best\u00e4tigen. Auf den Absendernamen tippen, im anschlie\u00dfenden Fenster auf &#8220; Zertifikat anzeigen&#8220; gehen und dann (falls als vertrauensw\u00fcrdig eingestuft) das Zertifikat installieren.<\/li>\n<\/ol>\n<p><strong>Bewertung<\/strong>: Das ist gut zu schaffen und dauert nicht sehr lange. Extra Arbeit macht das manuelle Best\u00e4tigen der Zertifikate von Absendern.<\/p>\n<h2>Android<\/h2>\n<p>Android hat ein Problem mit S\/MIME. Meines Wissens gibt es keine Mail-App f\u00fcr Android, die &#8222;out of the box&#8220; S\/MIME kann.<\/p>\n<p>Wer unter Android Mails mit S\/MIME signieren und verschl\u00fcsseln will, braucht neben seiner Mail-App noch eine zus\u00e4tzliche App. Am bekanntesten ist wohl die App <a title=\"djigzo\" href=\"https:\/\/play.google.com\/store\/apps\/details?id=com.djigzo.android.application&amp;hl=de\" target=\"_blank\">Djigzo<\/a>. Aber so weit kam ich gar nicht&#8230;<\/p>\n<p>Als ich in der Mail-App von Android 4.4.4 mein Zertifikat durch antippen des .p12-Anhangs installieren wollte, kam zum Abschluss eine Meldung, die ich schon kenne und hasse: &#8222;Zur Verwendung des Anmeldeinformationsspeichers m\u00fcssen Sie eine PIN oder ein Passwort f\u00fcr die Display-Sperre festlegen&#8220;. Einfacher gesagt: Das Signieren und Verschl\u00fcsseln von E-Mails funktioniert unter Android nur, wenn ich jedes Mal, wenn der Bildschirm auf dunkel schaltet, eine PIN oder ein Passwort eingebe, um das Ger\u00e4t wieder zum Leben zu erwecken.<\/p>\n<p>Ich kenne das schon von der VPN-Einrichtung. Und schon damals hat mich das so genervt, dass ich die VPN-Verbindung wieder gel\u00f6scht habe und sie nur bei dringendem Bedarf wieder neu einrichte.<\/p>\n<p>Man k\u00f6nnte nun argumentieren, dass es gut ist, dass Android den Benutzer zu mehr Sicherheit zwingt. Ich sehe das nicht so. In einer sicheren Umgebung sollte das Smartphone auch ohne Display-Sperre genutzt werden k\u00f6nnen. Ich habe keine Ahnung, wie man die aufgezwungene Display-Sperre aushebeln kann. Eine schnelle Recherche in diversen Foren hat zu keinem Ergebnis gef\u00fchrt.<\/p>\n<p>Android bleibt also vorl\u00e4ufig au\u00dfen vor. Ich werde signierte und verschl\u00fcsselte Mails mit anderen Ger\u00e4ten\/Betriebssystemen empfangen und versenden.<\/p>\n<p><strong>Bewertung<\/strong>: Insgesamt recht umst\u00e4ndlich (2 getrennte Apps) und nicht sehr benutzerfreundlich.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Obwohl ich der Meinung bin, dass es in einem demokratischen Rechtsstaat nicht die Aufgabe der einzelnen B\u00fcrger ist, durch technische Ma\u00dfnahmen f\u00fcr die Sicherheit ihrer Kommunikation zu sorgen, habe ich mich dazu entschlossen, die Voraussetzungen f\u00fcr das Signieren und Verschl\u00fcsseln &hellip; <a href=\"https:\/\/blog.ulibauer.de\/?p=490\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":4,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-490","post","type-post","status-publish","format-standard","hentry","category-allgemein"],"_links":{"self":[{"href":"https:\/\/blog.ulibauer.de\/index.php?rest_route=\/wp\/v2\/posts\/490","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blog.ulibauer.de\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.ulibauer.de\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.ulibauer.de\/index.php?rest_route=\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.ulibauer.de\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=490"}],"version-history":[{"count":20,"href":"https:\/\/blog.ulibauer.de\/index.php?rest_route=\/wp\/v2\/posts\/490\/revisions"}],"predecessor-version":[{"id":513,"href":"https:\/\/blog.ulibauer.de\/index.php?rest_route=\/wp\/v2\/posts\/490\/revisions\/513"}],"wp:attachment":[{"href":"https:\/\/blog.ulibauer.de\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=490"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.ulibauer.de\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=490"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.ulibauer.de\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=490"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}