<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress.com" -->
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	>

<channel>
	<title>gnupg &amp;laquo; WordPress.com Tag Feed</title>
	<link>http://wordpress.com/tag/gnupg/</link>
	<description>Feed of posts on WordPress.com tagged "gnupg"</description>
	<pubDate>Fri, 25 Jul 2008 16:44:50 +0000</pubDate>

	<generator>http://wordpress.com/tags/</generator>
	<language>en</language>

<item>
<title><![CDATA[Privatliv - proof of concept]]></title>
<link>http://onasut.wordpress.com/?p=71</link>
<pubDate>Tue, 24 Jun 2008 22:47:29 +0000</pubDate>
<dc:creator>onasut</dc:creator>
<guid>http://onasut.wordpress.com/?p=71</guid>
<description><![CDATA[I lugnet efter stormen, det nästan ofattbara antiklimax som infann sig efter omröstningen, så har]]></description>
<content:encoded><![CDATA[<p>I lugnet efter stormen, det nästan ofattbara antiklimax som infann sig efter <a href="http://onasut.wordpress.com/2008/06/18/suck/">omröstningen</a>, så har jag funderat kring det här med privat kommunikation. Utöver grubblande så har jag även fördrivit tiden konstruktivt. Har gått från nästan uteslutande teoretiska kunskaper om <a href="http://projo.se/2008/06/08/sa-krypterar-du-din-email/">kryptering</a>, <a href="http://www.cypherpunks.ca/otr/help/authenticate.php?lang=en">autentisering</a>, verifiering, <a href="http://basic70.wordpress.com/2008/06/21/pgp-signering/">signering</a>, etc till att numera ha praktisk erfarenhet av att installera och använda <a href="ftp://ftp.gnupg.org/gcrypt/binary/gnupg-w32cli-1.4.3.exe">GnuPG</a>, <a href="https://addons.mozilla.org/en-US/thunderbird/addon/71">Enigmail</a>, <a href="https://addons.mozilla.org/en-US/firefox/addon/4645">FireGPG</a> och Vidalia/<a href="http://www.torproject.org">Tor</a>.</p>
<p>Vissa addons som jag har haft installerade en längre tid har jag lärt mig mer om. Jag syftar på <a href="http://onasut.wordpress.com/2008/02/08/off-the-record-instant-messaging-privacy/">Off-the-Record</a> och kan även nämna pidgin-encryption. Nya erfarenheter har jag fått både genom att <a href="http://onasut.wordpress.com/2008/04/01/how-to-setup-off-the-record-messaging-for-pidgin/">hjälpa</a> andra men fram för allt genom att fler i kontaktlistan börjar ha stöd för olika typer av kryptering och man fått en nystart i att leka och testa.</p>
<p>Eftersom att jag ägnar den här posten åt att namndroppa olika tjänster som underlättar att en privat konversation hålls icke-publik nämner jag även några tjänster som jag personligen inte fattat tycke för. Jag har inga nya erfarenheter eller färska minnen av <a href="http://en.wikipedia.org/wiki/SecureIM">SecureIM</a> då jag inte använder <a href="http://www.ceruleanstudios.com/">Trillian</a> längre. Hoppade över att testa <a href="http://www.flexcrypt.com/">Flexcrypt</a> då gratisversionen bara tillåter kryptering mot tre adresser. Jag ser inga fördelar med Flexcrypt jämfört med GPG så valet är enkelt.</p>
<p>Ett program som visserligen inte är någon favorit men som åtminstone verkar intressant nog att klara sig från avinstallation är <a href="http://skyddadig.wordpress.com/guider/">Simp</a>. En uppenbar nackdel med Simp är att det bara är light-versionen som är kostnadsfri. Man bör ifrågasätta tillförlitligheten på att köra crackad propreitär kod, när det finns alternativ. Om du anser den tillförlitlig, go ahead, bara du ställer dig den frågan innan du bestämmer dig. Personligen föredrar jag programvara som finns fritt tillgängligt för signerad nedladdning och vars kod har granskats av oberoende och utomstående. Så till fördelarna med Simp: det är inte en plugin eller addon utan ett program som man skickar sin vanliga chat-trafik genom. Dina kompisar som av någon oförklarlig anledning biter sig fast vid MSN Live och vägrar gå över till Pidgin/Miranda/Trillian kanske föredrar en sådan lösning. Personligen använder jag <a href="http://pidgin.im/">Pidgin</a> för att slippa ha flera klienter igång så att använda Simp vore ett steg tillbaka för min del.</p>
<p>Att jag inte ägnade fler ord åt de program som faller mig på läppen i den här posten är för att jag planerar att göra en genomgång av dem inom kort. Då kommer jag kort att förklara varför just de programmen rockar och sedan ägna tid åt vilka plugins/addons som gör mitt liv lättare.</p>
<p>Det blev en liten utvikning om vad jag har provat på och mina intryck av olika program. För att återknyta till där jag började - mina funderingar kring det här med privatliv. För egentligen, är det verkligen någon som bryr sig om vad lilla jag skriver? Å ena sidan, vet jag inte så därför borde man ta det säkra före det osäkra. Å andra sidan kräver det mer ansträngning än att inte bry sig. När jag var mitt upp i att installera ytterligare någon krypteringsprogramvara stannade jag upp och reflekterade över vad jag egentligen höll på med. Att kryptera trafiken och sedan inte utbyta några hemlisar, påminner inte det som när man inom datasäkerhet i princip visar på en svaghet hos ett system men inte utnyttjar svagheten? Därav <a href="http://en.wikipedia.org/wiki/Proof_of_Concept">rubriken</a>. Som jag var inne på i föregående post så är det en god idé att testa att man klarar av att installera nödvändig programvara och sätta upp en privat förbindelse innan den dagen kommer då man har en hemlis att utbyta. På samma sätt som en backup måste vara tagen innan systemet börjar krångla.</p>
<p>På tal om något helt annat så sneglade jag på bloggens statistik och upptäckte en glädjande nyhet. Följande länk - <a title="Off-the-Record" href="http://www.cypherpunks.ca/otr/#downloads">http://www.cypherpunks.ca/otr/#downloads</a> - toppar numera listan över mest klickade. Utifrån det och vetskapen om hur många i min kontaktlista som har OTR vågar jag dra slutsatsen att det är betydligt fler än mina närmaste som läser den här bloggen. Den slutsatsen hade man i och för sig kunnat dra redan efter att ha tittat på totalt antal besökare på inlägget. Jag brukar inte ha speciellt bra koll på statistiken och blev hur som helst flerfaldigt glatt överraskad av att titta på siffrorna.</p>
<p>Fler som tittat på privat kommunikation men som inte blivit länkade i ovanstående text: <a href="http://litemindrenytta.blogspot.com/2008/06/tips-och-tricks-fr-kad-integritet-och.html">SommarKatten</a> föredrar Miranda och skriver om hur sin laptop är konfigurerad. Väl skrivet och flera bra länkar. Även hos <a href="http://dumheterna.com/2008/06/23/personlig-integritet-och-fra/">Dumheter</a> hittar man en genomgång av vad man kan göra för att skydda sig. <a href="http://fotografhelsingborg.blogspot.com/2008/06/kryptera-din-hotmail-och-slipp-fra.html">Stillbildsfotografen</a> har en guide specifikt för dem som sitter med hotmail, inklusive hur man via addons kommer åt eposten utan POP/IMAP. Mest för de fina bildernas skull så blir det en länk till <a href="http://bloggis.se/atte/72797">atte</a>.</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[6616326F]]></title>
<link>http://onasut.wordpress.com/?p=64</link>
<pubDate>Thu, 19 Jun 2008 22:05:57 +0000</pubDate>
<dc:creator>onasut</dc:creator>
<guid>http://onasut.wordpress.com/?p=64</guid>
<description><![CDATA[Avrundade kvällen med att installera och prova GnuPG i Thunderbird och via gmail i Firefox. Tack ti]]></description>
<content:encoded><![CDATA[<p>Avrundade kvällen med att installera och prova GnuPG i Thunderbird och via gmail i Firefox. Tack till projO för <a href="http://projo.se/2008/06/08/sa-krypterar-du-din-email/">guiden</a> och till <a href="http://basic70.wordpress.com/2007/10/25/pgpgpg-nyckel/">Daniel</a> som stod till hands att testa mot.</p>
<p>Då Daniel var lättövertalad att installera OTR och jag inte vill missa ett tillfälle att tipsa vem som än råkar läsa det här - <a href="http://onasut.wordpress.com/2008/02/08/off-the-record-instant-messaging-privacy/">info</a><a href="http://en.wikipedia.org/wiki/Off-the-record_messaging#Client_support">rmation</a> om  <a href="http://onasut.wordpress.com/tag/off-the-record">off-the-record</a> och installerings<a href="http://onasut.wordpress.com/2008/04/01/how-to-setup-off-the-record-messaging-for-pidgin/">instruktion</a>.</p>
<p>Åter till pgp/gpg. Tecknen i rubriken - 6616326F - är min publika nyckel och den kan hämtas från pool.sks-keyservers.net alternativt, för er som föredrar att lägga till nyckel via urklipp så är det bara kopiera nedanstående.</p>
<p>
-----BEGIN PGP PUBLIC KEY BLOCK-----<br />
Version: GnuPG v1.4.3 (MingW32)</p>
<p>mQGiBEh1xj8RBACOKRK67ozKZE36S9IEDirwK6I50NX1NmWVnLTZdExEl1apTUg9<br />
ZnFFMW0RV4O6K63in/Bvv2zRSBg1eMbI4EGmdJHH3UfPAiTKfFZgMS10zRDSvzM6<br />
ncXKf+rtMUBvElR8ZEWX0BsaudGQgSHDOX9hM7NGxsoZRsvdcYm0Ga83fwCgvbLM<br />
ae+GeUNmh9Dc/F6FyLoIK58D/27ITPNcFrvqzFKuSfqFfQrsB4kkrblJBPUGwrAf<br />
aQvaZXXihGGIyYuh3mIPK9wWxea+sQZI/SYAA2+5MRVE++m9cdRmFIkjDDZGfdS1<br />
IswtyKxIPi8ljJm5SPBFetSRxQCUJdZrj20Nae4TfXc2WIloTlwcUPKNAF+pdOUL<br />
p4iUA/9jBx0CN9Lt7TTtj8EthuqiZ9yi+5ouR45KjryP/QZpAG2SOcHvNg1Hlrwy<br />
ryXZvxl8EnbPbRGVOJAO373E49UILaGAWygvnfydMgRS7FI8KKujEbkymW2tL1Pt<br />
x5CtTLrZjY8gni1eGbSvPtEmThC3cvtsYt/TZO+5i0gZpoLj6bQpSm9oYW4gRGFs<br />
ZW5pdXMgPGpvaGFuLmRhbGVuaXVzQGdtYWlsLmNvbT6IZgQTEQIAJgUCSHXGPwIb<br />
IwUJCWYBgAYLCQgHAwIEFQIIAwQWAgMBAh4BAheAAAoJEEq+PT1mFjJvObgAn1Ag<br />
iukpoboTbTbryEiFgPj8iqV4AKCHnxwz3EBEnzpWwO4cXVmLzU6zZLkCDQRIdcZH<br />
EAgArCnA8YiFLjWRscXZBbqxEK2zUeLUHBjcjk50j2vxR3V2H/ZSeM+FTnMH+rU9<br />
X+RtMPgTAC903ToGJ/oGspXtmF+k7G/LWI9deWT/Y2/BTY06DxdQ63jaPQ87xWrR<br />
JKm1Edc7u5jEja0ITZE7tgFHWeCakripeMJfaSxTmnXnjVETeyNvX870mD1QsQsJ<br />
1+va3QneppKSPiTL35rqNkpil5JjREr+zCUZVG2kvU4dZDlR1SpzjadcZe5VAzJo<br />
BsXNXYzsFvLp6SVSC75U72XSMLCXunrit4ic1X/DPUhQFet8pRynMT4QjNf8CWjz<br />
gf4WP+pbFHqT0YYTjqXHsc0B2wADBQf/YcVUrWpyA+Fnf2tnUmlGutzTpM8ESDW4<br />
TsO7t1qkTwgbKhi/qhDB5yDlW02Qilmap2mQQlI0e3vdt2BoNxkcAhC9s1BImALN<br />
OqWA497U/HXhPdLaV0zPcGTGHX5OZBCErWN5+OKbHFP8y00/ULSge/bvAD+XHZbW<br />
/dfYO7sEYdXurt0G2gsT6TUpM87Ijem3pSPc5BMgYjZflWNHenJJkYkjhplG4Gg4<br />
lY1c92SLKDWlTR6oK5awkMF6RBnnVdIZasl3/puSlPhE7NEJL+aSOFMW/A518huK<br />
OyBZKuiUFYe5hx1KI4NwMaczsWFfMPDTFBpY/ijT4jy0Frs0LUKse4hPBBgRAgAP<br />
BQJIdcZHAhsMBQkJZgGAAAoJEEq+PT1mFjJvDIMAnRdHM62F658lsMpg5LByeefg<br />
XMtcAKCgIAfhV8U+Nw2n96CD+V8MZPDvDw==<br />
=yvBA<br />
-----END PGP PUBLIC KEY BLOCK-----</p>
<p><br><br><br />
<strong>Uppdatering</strong>. På grund av bristfällig planering i samband med ominstallation så gick min gamla nyckel om intet. Posten är uppdaterad med aktuell nyckel.</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[Public key]]></title>
<link>http://br1unn4.wordpress.com/?p=124</link>
<pubDate>Mon, 09 Jun 2008 00:28:30 +0000</pubDate>
<dc:creator>Bruno Unna</dc:creator>
<guid>http://br1unn4.wordpress.com/?p=124</guid>
<description><![CDATA[
&#8212;&#8211;BEGIN PGP PUBLIC KEY BLOCK&#8212;&#8211;
Version: GnuPG v1.4.6 (GNU/Linux)
mQGiBDZHqW]]></description>
<content:encoded><![CDATA[<blockquote><p><code><br />
-----BEGIN PGP PUBLIC KEY BLOCK-----<br />
Version: GnuPG v1.4.6 (GNU/Linux)</p>
<p>mQGiBDZHqWQRBACB3KMRfVUgt46/pxC15uoSe26RtYGMyIDhNPxoWHmNb6zcmB8M<br />
NVrOuBJnEX9agMovgryPwYFKLxU9Co5+KGBN7omqs0BP6cxSLmW+A9m7xWXOBuK/<br />
1lBWf0x9MoQVzdQJ8kGkYRDFBbZ5i/5+To1YDkdYIDteILplAKX1NEUF7wCgt+7f<br />
z3oujz9apNGECXDL24S0aZMD/0AtHoxJlmBT6LlHbkUVTUCcpgsc0An2ECiWfBi3<br />
cneKoEQxfmRRrLEdNHN8zqt1BPxqPpDTZ4C42/coPSeLGpLLv02CmDPgIYPdMC+A<br />
K+wh+dM512CoCDQGcDVC8kXE42DBHFJrHr3Yw5ul3eRHHbNs1kGtX/QjocxOdRIv<br />
ApusA/9RvzYAQ69CWO7UA3LCfcNXQAzyXiUaXyET8FJdLgxnBrnOKfvUSsVvKka7<br />
eAQMSUNCp9rKakVCC6CnzH2nFAQkYg5qB+SE1yIi93E9FpdMPwCNUXdBViqVF6WN<br />
eb0n2qAy1AwFUd6FCXpqCs0/VrZOcoCew/DWHosPELnSgMlEXbQhQnJ1bm8gVW5u<br />
YSA8YnJ1bm8udW5uYUBnbWFpbC5jb20+iGMEExECACMCGyMGCwkIBwMCBBUCCAME<br />
FgIDAQIeAQIXgAUCSGNL6wIZAQAKCRBKvfFMaKBatvEUAJ9ifFmvLbRqLrAefla/<br />
Lig9rJnzYACfXTeWHx31LBtLHlkPCpVH4yTB1A+0HUJydW5vIFVubmEgPGJydW5v<br />
QGlhYy5jb20ubXg+iFcEExECABcFAjZHqWQDCwQDBRUDAgYBAxYCAQIXgAAKCRBK<br />
vfFMaKBatuZ3AJ0QGnIPlvEo73kG/20ntN4m1GJ/kQCfYw/Y0DRC9m1sG3vO/aNx<br />
xM5zs8jRzs3OywEQAAEBAAAAAAAAAAAAAAAA/9j/4AAQSkZJRgABAQEASABIAAD/<br />
4QpnRXhpZgAASUkqAAgAAAALAA8BAgAJAAAAkgAAABABAgAQAAAAnAAAABIBAwAB<br />
AAAAAQAAABoBBQABAAAArAAAABsBBQABAAAAtAAAACgBAwABAAAAAgAAADEBAgAn<br />
AAAAvAAAADIBAgAUAAAA5AAAABMCAwABAAAAAgAAAJiCAgAFAAAA+AAAAGmHBAAB<br />
AAAA/gAAAHwEAABGVUpJRklMTQAARmluZVBpeCBTNTEwMCAgAEgAAAABAAAASAAA<br />
AAEAAABEaWdpdGFsIENhbWVyYSBGaW5lUGl4IFM1MTAwICAgVmVyMS4wMAAAMjAw<br />
NDowMTowMSAwMDowNTowNwAgICAgAAAkAJqCBQABAAAAtAIAAJ2CBQABAAAAvAIA<br />
ACKIAwABAAAACAAAACeIAwABAAAAQAAAAACQBwAEAAAAMDIyMAOQAgAUAAAAxAIA<br />
AASQAgAUAAAA2AIAAAGRBwAEAAAAAQIDAAKRBQABAAAA7AIAAAGSCgABAAAA9AIA<br />
AAKSBQABAAAA/AIAAAOSCgABAAAABAMAAASSCgABAAAADAMAAAWSBQABAAAAFAMA<br />
AAeSAwABAAAABQAAAAiSAwABAAAAAAAAAAmSAwABAAAAEAAAAAqSBQABAAAAHAMA<br />
AHySBwAqAQAAJAMAAACgBwAEAAAAMDEwMAGgAwABAAAAAQAAAAKgBAABAAAAgAIA<br />
AAOgBAABAAAA4AEAAA6iBQABAAAATgQAAA+iBQABAAAAVgQAABCiAwABAAAAAwAA<br />
ABeiAwABAAAAAgAAAACjBwABAAAAAwAAAAGjBwABAAAAAQAAAAGkAwABAAAAAQAA<br />
AAKkAwABAAAAAAAAAAOkAwABAAAAAAAAAAakAwABAAAAAQAAAAqkAwABAAAAAAAA<br />
AAykAwABAAAAAAAAAAWgBAABAAAAXgQAAAAAAAAKAAAAhAMAADYBAABkAAAAMjAw<br />
NDowMTowMSAwMDowNTowNwAyMDA0OjAxOjAxIDAwOjA1OjA3AB4AAAAKAAAAkgIA<br />
AGQAAABKAQAAZAAAAFICAABkAAAAAAAAAGQAAAAsAQAAZAAAANARAABkAAAARlVK<br />
SUZJTE0MAAAAFgAAAAcABAAAADAxMzAAEAIACAAAABoBAAABEAMAAQAAAAMAAAAC<br />
EAMAAQAAAAAAAAADEAMAAQAAAAADAAAQEAMAAQAAAAIAAAAREAoAAQAAACIBAAAg<br />
EAMAAQAAAAAAAAAhEAMAAQAAAAAAAAAiEAMAAQAAAAEAAAAjEAMAAgAAAEAB8AAw<br />
EAMAAQAAAAAAAAAxEAMAAQAAAAIAAAAyEAMAAQAAAAEAAAAAEQMAAQAAAAAAAAAB<br />
EQMAAQAAAAAAAAAAEgMAAQAAAAAAAAAQEgMAAQAAADAAAAAAEwMAAQAAAAEAAAAB<br />
EwMAAQAAAAAAAAACEwMAAQAAAAAAAAAAFAMAAQAAAAEAAAAAAAAATk9STUFMIAAA<br />
AAAAZAAAALQEAAABAAAAtAQAAAEAAAACAAEAAgAEAAAAUjk4AAIABwAEAAAAMDEw<br />
MAAAAAAIAAMBAwABAAAABgAAABIBAwABAAAAAQAAABoBBQABAAAA4gQAABsBBQAB<br />
AAAA6gQAACgBAwABAAAAAgAAABMCAwABAAAAAgAAAAECBAABAAAA8gQAAAICBAAB<br />
AAAAbQUAAAAAAABIAAAAAQAAAEgAAAABAAAA/9j/4AAQSkZJRgABAQAAAQABAAD/<br />
2wBDAAgGBgcGBQgHBwcJCQgKDBQNDAsLDBkSEw8UHRofHh0aHBwgJC4nICIsIxwc<br />
KDcpLDAxNDQ0Hyc5PTgyPC4zNDL/2wBDAQkJCQwLDBgNDRgyIRwhMjIyMjIyMjIy<br />
MjIyMjIyMjIyMjIyMjIyMjIyMjIyMjIyMjIyMjIyMjIyMjIyMjIyMjL/wAARCABA<br />
AEADASIAAhEBAxEB/8QAHwAAAQUBAQEBAQEAAAAAAAAAAAECAwQFBgcICQoL/8QA<br />
tRAAAgEDAwIEAwUFBAQAAAF9AQIDAAQRBRIhMUEGE1FhByJxFDKBkaEII0KxwRVS<br />
0fAkM2JyggkKFhcYGRolJicoKSo0NTY3ODk6Q0RFRkdISUpTVFVWV1hZWmNkZWZn<br />
aGlqc3R1dnd4eXqDhIWGh4iJipKTlJWWl5iZmqKjpKWmp6ipqrKztLW2t7i5usLD<br />
xMXGx8jJytLT1NXW19jZ2uHi4+Tl5ufo6erx8vP09fb3+Pn6/8QAHwEAAwEBAQEB<br />
AQEBAQAAAAAAAAECAwQFBgcICQoL/8QAtREAAgECBAQDBAcFBAQAAQJ3AAECAxEE<br />
BSExBhJBUQdhcRMiMoEIFEKRobHBCSMzUvAVYnLRChYkNOEl8RcYGRomJygpKjU2<br />
Nzg5OkNERUZHSElKU1RVVldYWVpjZGVmZ2hpanN0dXZ3eHl6goOEhYaHiImKkpOU<br />
lZaXmJmaoqOkpaanqKmqsrO0tba3uLm6wsPExcbHyMnK0tPU1dbX2Nna4uPk5ebn<br />
6Onq8vP09fb3+Pn6/9oADAMBAAIRAxEAPwDzrwxDHPqyZXKxgyH8On64ruVkeaQs<br />
WJGa53wVZB4bq5x/dQH9T/Sutht0IzwB70ALHldoP3ieBWjCzK4TJBFVlQ+aq4LI<br />
OmexrSRPkyOWI70AathcsuCDmuns79hFhzyORXH6cpz83FbUcmMZH5UAasl6rbtz<br />
ducVnPcrIcfpUMrMyHB574qtE53cZyOelAHienzy2mgWUlveLFu3HywMlmyQc/kK<br />
6jSNTW/gUeYrPkBgvBB+lYZ8NRQ6HZx3O5Lnytz5X7uWJAx64xRoNtKfE0RRAkQH<br />
zBQQMY+vrigDphq9tZuwuSyhWPRSa0bXxNo8xwsxAPBJFYXigbAfKJVurEelchpL<br />
XDaiFdGljdu7kAfmMUAe6ackN2ha3mSTIyMGpyrxtgr3rhtG1CG2uAIXeNhwQykD<br />
/P0OK76KZLqAOGBbHPvQBFJII0JPSqYOJODyWGD7VfmVfJzjgVQm/wBGPmMoL4OP<br />
Ye1AHB3V8NUto74rtEyh9uentWj4asFMbzlcZ5/wrn9ECvo1lFJyAWUj15JxXc6O<br />
ALRgcLzyOlAFHU9NhmSQtznvXMWemGxucofkJ9Af511WriWBNykFGOBiqdnEJSrG<br />
gDV022juEH2lAw6AkYxXR2kcUMe0cYFY8JWJRjj2NW0uCpOTxQBoecqcccnvWV4k<br />
bFkZI5PLlBChgfug8Z/PFPMjFgwzjpis26uY7m8IdfMjjfBRj8rY9R3oA810a4lu<br />
NKAhIDpK2059gRj9a1or3UJNkVzzjnK5HHvjg1QsNMjtY5oAT5TkN+IpVt7yKdhD<br />
cSbc9D83/wBegDpLV0KYkLEDoGYkD6VctwInLKQV68dqx7ePUymMwj/adP8AA1ct<br />
2ntmaOcodw6qCBQB0Fu4YndjAplzc7duOD6VQF0iR8Zznrmori7+ZegbHzY70AdD<br />
ZZdkLHPPIFct8U71tNsdPs7ZvJkuXeSVoztYqMADI7EsfyrpdCDzBZWxg/d/xriv<br />
i5Y3t34ltDDC5gitFG4A4yWYnn8qAP/Z/9sAQwAFAwQEBAMFBAQEBQUFBgcMCAcH<br />
BwcPCwsJDBEPEhIRDxERExYcFxMUGhURERghGBodHR8fHxMXIiQiHiQcHh8e/9sA<br />
QwEFBQUHBgcOCAgOHhQRFB4eHh4eHh4eHh4eHh4eHh4eHh4eHh4eHh4eHh4eHh4e<br />
Hh4eHh4eHh4eHh4eHh4eHh4e/8AAEQgAQABAAwEiAAIRAQMRAf/EABsAAAMBAAMB<br />
AAAAAAAAAAAAAAUGBwQAAwgB/8QAMxAAAgEDAwIGAQEGBwAAAAAAAQIDAAQRBRIh<br />
BkETIjFRYZEHFAhxgaGx4SMkMqLB0fD/xAAUAQEAAAAAAAAAAAAAAAAAAAAA/8QA<br />
FBEBAAAAAAAAAAAAAAAAAAAAAP/aAAwDAQACEQMRAD8AiP4ytYLrqWPchZIAZ2B9<br />
PL6f7iKrcc8txOzl2Zc5xSR+FdLWS11HUAMjyQqftmH8lqk2dnEQW8oA4GTj+lBy<br />
3ygjBBDs3A+KO2ckiyiEsQVPOawJGxuETazxL6ZOSCPY0chj/wAMkeZyO4oGPQb2<br />
RNpVs/up90jV3FvtlbkDIJ9amfTqHJD5GPo00wTBcZHbtQMVxqccnib3525JHvQS<br />
a+SYkDJxzist0ztGxU8nkle376wWsjeIduSwOeB6ig8p9P3Vzp/Rml3FlqqWwfe3<br />
ghSS7hipJA+AOcdqf+ktdj1e0UePHJLuUOEBBBz7HmlRuh7a26Q0uC/8SK/FtvlB<br />
TPh5dmVcHvgg5+a+dBWVw3X9uYoRDbqp8QKpAIAx3J74+qB9TqOw02VxftJGEc5w<br />
hPf4o5pfXHS1ywVLpgCcElTx/alD8nqIw36clHGS7AdqmfSb3z64qSwvcQSvgkyF<br />
Qvz5ht9PfFB666ditNRhL2N3FPuXKhSDWspLC+0pznBz2qSdGava2N6q2ss1u4OC<br />
HQgZ/p/EEg+9WS0uYdQtFmVwZCo3fNBnuJlhiZm9Mc0MUhZ8KxDFxtb0yDRi8jj/<br />
AEu7B2gdu1Br3/JN47oGlwxHsoHJx80Ef1PVF12wh1gp4YuoxJsznbkcrn49KN/j<br />
bSYzBJesgXPmzjk+3/vmk3ogJJ0tpVtNlgGkQjucMxx9cVWujlVdNcMVTnBX0xQC<br />
epdEtLmGZnwdwPNIOkaE2l35MTERk8YUEfRqh9Wi5tYt6Mpic4G2hmkQC4ZHYetA<br />
wdN2MN5Eo1CFZAeFJXBFPOkQ29tCI1wMDAx7UsWRjt0G0gH2NEoL0oTuOB2oDX6h<br />
Ixs8uCcDNLv5IkK6SZ4J/BnBCBwcbAxxn7wP412tLIzrIpO3BAHegWp30F7qhSWM<br />
3EMEhBiY+SQjjDDvjtQQro29uLzpwLaMqyw3D7CTyPKpGPnOaYrXU9clEVvqBDFf<br />
NlMrx6c7eD9UI0DQoLCG5swzG3mZX5z6j+x/kK5HZ6tb3bpa39wUDf6T5wf+fuge<br />
tLliMW2ZpCB6B3LBc+2aKacFt5C8bBkJzx2pZ0+HqExbd1oAQfPLD6fTCiVg95ZO<br />
8F60J3g4KAqp+RnNA52EocnfjC116lfBNuOCe2fc4oOt/HFDlSSQc53Vn1DUDvT0<br />
D7fPjgH05oHTRd0skLO27zcgdjj47f8AVT79qbVH0TSNG0rTpDaz6hLJPcSQnY7I<br />
oACkjnBLnI77ae+hBLcrHcuFwTlPk+9Sr9rjStX1Hr3TTa2sr2lvpaLvCnbuMkhP<br />
P1Qf/9mIYAQTEQIAIAUCSGNMQQIbIwYLCQgHAwIEFQIIAwQWAgMBAh4BAheAAAoJ<br />
EEq98UxooFq239wAoIRlnyxte4caRPkCPAt1gV2lmplhAJ0UNAqYRAUp4GLEeLIi<br />
hsYOt9oETbkCDQQ2R6piEAgAyqqZsfsdCUUSx8K4ZXkLYoFaecbmH2+Phj0N4MYD<br />
jd362sYPfJhdg1PO+TUq3pekdRiZRkhtKJUe/R678atlYGjducrqzDwJ0xH3ROge<br />
SKhycS2a+Eu+OWyUNfVbA1gsuC5L1keO2QrwKOAOFBBBP2sfzUIrPFcVmdzn6Egt<br />
Gzk+nRD2a/98sqZ4N5xPrvQ5PLkr1M78H/cvxjmxa8pkF+uLvVhegMCvuEwIL4sq<br />
+xV7eYSExCBJazht5cMNIwEh8TVc3XWtlOP9EFUk4ER0KUoWuCqCjdRrpCts2KLi<br />
rMsO5mLWcsxC6oVIxFYbHiIa6sLjNospA9qJaF65oX/NCwADBQf/djsNKjfn2tMP<br />
elm3PxRtf/Te2ceGiXvTdpZJlK7ZrFMZTrHXfGA2NyYFT215UqBu/YInvKlysqoq<br />
enkQ7SPrgatYgknWi3egbKmk0IQAy6TxstH6iuWLTyBHHdDCU7TDQ/sKPKynzCxV<br />
7ySp8QHxvuQqoam2cVPJ2OYTjiOVmfTZyq1ZfIX/AhF7ODkXRXKrYniGMn4td7/R<br />
iEqsyNYZ1nX8oWB4l+9a7BZB9AMn+BPh59X1bLrGinUIiiWTVcv5qfoJ+AbTEUYQ<br />
cjhyHIdgqNqlJodi/fFcwaEMn+Synumc+nk5GobecyB1ZRYOPWIXlsxLnbCDo2wG<br />
Qo+XYDGDT4hGBBgRAgAGBQI2R6piAAoJEEq98UxooFq2ekoAnj+K8y8MVq1BO8/O<br />
/o41x2JEDMYtAJ4tsMM3NpHEs9zzfYpntCoiEthuLg==<br />
=Edbk<br />
-----END PGP PUBLIC KEY BLOCK-----<br />
</code></p></blockquote>
]]></content:encoded>
</item>
<item>
<title><![CDATA[FireFox + GPG]]></title>
<link>http://anuradha.wordpress.com/?p=112</link>
<pubDate>Thu, 08 May 2008 04:55:12 +0000</pubDate>
<dc:creator>Anuradha Weeraman</dc:creator>
<guid>http://anuradha.wordpress.com/?p=112</guid>
<description><![CDATA[FireGPG is a neat little FireFox plugin that acts as a front-end for GPG and provides seamless integ]]></description>
<content:encoded><![CDATA[<p><a href="http://getfiregpg.org/">FireGPG</a> is a neat little FireFox plugin that acts as a front-end for GPG and provides seamless integration with Gmail. Once installed and Gmail support is enabled (which is, by default), a series of signing/encryption related buttons will appear at the top of the Compose Mail page.</p>
<p><a href="http://anuradha.wordpress.com/files/2008/05/firegpg_compose_mail.png"><img class="alignnone size-medium wp-image-113" src="http://anuradha.wordpress.com/files/2008/05/firegpg_compose_mail.png?w=300" alt="" width="300" height="15" /></a></p>
<p>It also lets you easily encrypt or sign any selected text area on a web page.</p>
<p>It's a very intuitive and effective plugin. I just wish I had stumbled upon this sooner.</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[Błąd na wykop.pl?]]></title>
<link>http://whitedervish.wordpress.com/?p=224</link>
<pubDate>Fri, 02 May 2008 10:13:54 +0000</pubDate>
<dc:creator>WhiteDervish</dc:creator>
<guid>http://whitedervish.wordpress.com/?p=224</guid>
<description><![CDATA[Jakiś czas temu. Jakieś&#8230; hm&#8230; Nie pamiętam dokładnie, ale gdzieś około miesiąca te]]></description>
<content:encoded><![CDATA[<p>Jakiś czas temu. Jakieś... hm... Nie pamiętam dokładnie, ale gdzieś około miesiąca temu, zauważyłem błąd(?) na <em><a href="http://www.wykop.pl" target="_blank">wykop.pl</a></em>. Właściwie to teraz już nie wiem czy to błąd, czy też nie, bo po wysłaniu do administracji <em>wykop.pl</em> wiadomości <em>e-mail</em>, dotyczącej tego błędu, jeszcze na danej stronie wykopu nic się nie zmieniło, ani też nie otrzymałem żadnej odpowiedzi.<br />
<!--more--><br />
Chodzi mi tutaj o stronę <em><a href="http://www.wykop.pl/pomoc" target="_blank">wykop.pl/pomoc</a></em>. Mianowicie o jej fragment:<br />
<a href='http://whitedervish.wordpress.com/files/2008/05/wykop-pomoc-komentarze.png'><img src="http://whitedervish.wordpress.com/files/2008/05/wykop-pomoc-komentarze.png?w=300" alt="" width="300" height="114" class="aligncenter size-medium wp-image-226" /></a><br />
Czy tylko mi wydaje się, że jest tutaj coś nie tak?</p>
<p>Nieco ponad miesiąc temu wysłałem na adres <em>pomoc małpa wykop.pl</em> wiadomość <em>e-mail</em> ze zgłoszeniem tego (wydaje mi się) błędu. Opisałem po krótce o co mi chodzi:</p>
<blockquote><p>
Dzień dobry :)</p>
<p>Wydaje mi się, że na załączonym zrzucie ekranu jest coś nie tak.</p>
<p>Pozdrawiam,<br />
Paweł Kosiński
</p></blockquote>
<p>Wiadomość wyglądała mnie więcej tak, jak napisałem. Nie mogę jej przytoczyć, bo wiadomości starsze niż 14 dni są u mnie automatycznie usuwane przez <em>Thunderbird</em>.<br />
W załączniku znajdował się plik w formacie <em>png</em> (<em>wykop-pomoc-komentarze.png</em>). Jest to plik przedstawiony powyżej. Do załącznika dołączyłem także mój <em>publiczny klucz GnuPG</em>, a wiadomość podpisałem.</p>
<p>Gdy nieco ponad dwóch tygodniach zauważyłem, że na wyżej wymienionej stronie nic się nie zmieniło, jeszcze raz wysłałem wiadomość. Tym razem nie załączyłem mojego <em>publicznego klucza GnuPG</em>, ani nie podpisałem wiadomości. Może przez to, że podpisałem wiadomość nikt jej nie otrzymał/przeczytał? Tego nie wiem.<br />
Minęły od tego momentu ponad dwa tygodnie, a na stronie wykopu nadal wszystko jest tak samo. Wiadomości, którą wysłałem, już nie mam, więc na pewno minęły od czasu jej wysłania przynajmniej dwa tygodnie.</p>
<p>Wiadomości <em>e-mail</em> wysyłałem z adresu <em>whitedervish małpa gmail.com</em>.</p>
<p>Tylko mi się wydaje, że na stronie <em><a href="http://www.wykop.pl/pomoc" target="_blank">wykop.pl/pomoc</a></em> jest mały błąd?</p>
<p>PS. Dzięki nowemu Panelowi Administracyjnemu nawet coś tak banalnego jak wstawianie obrazka staje się wyzwaniem :) .</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[Überwachung]]></title>
<link>http://sieghai.wordpress.com/?p=907</link>
<pubDate>Fri, 18 Apr 2008 11:36:01 +0000</pubDate>
<dc:creator>gabrielstagebuch</dc:creator>
<guid>http://sieghai.wordpress.com/?p=907</guid>
<description><![CDATA[
Raven




E-Learning-Programm für Kryptologie
Eine Einführung in die Anwendung
der Verschlüsselu]]></description>
<content:encoded><![CDATA[<p><span style='text-align:center; display: block;'><object width='425' height='350'><param name='movie' value='http://www.youtube.com/v/u6-wvJUm4mk'></param><param name='wmode' value='transparent'></param><embed src='http://www.youtube.com/v/u6-wvJUm4mk&rel=0' type='application/x-shockwave-flash' wmode='transparent' width='425' height='350'></embed></object></span></p>
<p><a title="kairaven" href="http://hp.kairaven.de/bigb/asurf.html" target="_blank">Raven</a></p>
<p><a title="torprojekt" href="http://www.torproject.org/images/htw2_deutsch.png" target="_blank"><img src="http://www.torproject.org/images/htw2_deutsch.png" alt="torprojekt" width="510" height="326" /></a></p>
<p><a title="pgp" href="http://www.pgp.com/de/downloads/index.html"><img src="http://www.pgp.com/de/images/navtop_logo.jpg" alt="pgp" width="141" height="86" /></a></p>
<p><a title="gpg keyserver" href="http://gpg-keyserver.de/" target="_blank"><img src="http://www.gpg-keyserver.de/gnupg.png" alt="pgp keyserver" width="147" height="50" /></a></p>
<p><a title="pgpkeays" href="http://pgpkeys.pca.dfn.de/" target="_blank"><img src="http://www.dfn-cert.de/dfn-cert.gif" alt="dfn cert gif" width="169" height="56" /></a></p>
<h2><a title="crytool" href="http://www.cryptool.de/" target="_blank">E-Learning-Programm für Kryptologie</a></h2>
<p><a title="crypto" href="http://www.hermetic.ch/crypto/introg.htm" target="_blank"><span style="font-size:x-small;"><span style="font-family:Trebuchet MS,Arial,Tahoma,Verdana,Sans-serif,Helvetica;"><strong>Eine Einführung in die Anwendung<br />
der Verschlüsselung</strong></span></span></a></p>
<p><a title="kryptographiespielplatz" href="http://www.kryptographiespielplatz.de/" target="_blank"><strong>Kryptographiespielplatz</strong></a></p>
<p><a title="pgp kairaven" href="http://hp.kairaven.de/pgp/" target="_blank"><img src="http://hp.kairaven.de/pgp/gpgbilder/email.png" alt="gpgbilder" width="450" height="310" /></a></p>
<h2><img src="http://gpg4win.de//download-de.html" alt="gpg4win" /></h2>
<h1><a title="gpg4win" href="http://gpg4win.de//" target="_blank">EMail-Sicherheit mit GnuPG für Windows</a></h1>
<p>Und sollte irgendwo noch Frage auftauchen einfach in die Kommentare und ich werde versuche zu supporten.</p>
<p>Bitte. Danke. Guten Tag.</p>
<p>sieghai</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[Insecure email]]></title>
<link>http://technicalmumblings.wordpress.com/?p=34</link>
<pubDate>Mon, 14 Apr 2008 12:30:31 +0000</pubDate>
<dc:creator>Paul Roach</dc:creator>
<guid>http://technicalmumblings.wordpress.com/?p=34</guid>
<description><![CDATA[Working for a number of clients, it&#8217;s surprising how many people assume that an email sent is ]]></description>
<content:encoded><![CDATA[<p>Working for a number of clients, it's surprising how many people assume that an email sent is secure by default.  The number of people (including e-commerce providers) who feel comfortable sending (and requesting) credit card information via email is quite shocking...</p>
<p>It's worth clarifying that sending an email is the digital equivalent of sending a postcard....anyone, on any number of the hops between the sender and the recipient, could read the contents of that email with relative ease, in the same way that if you sent a postcard, anyone en route between the sender and the recipient who handles that card could read the contents.  Worse yet, there are methods of spoofing (pretending to be) the recipient mail server - causing all emails that are destined for the recipient to be captured then forwarded on without the recipient even knowing that this has happened....</p>
<p>There are methods of securing email, however - one of these is worth noting as a free solution - GNUPG http://www.gnupg.org/ and it is worth considering if you need to send any information that you feel is sensitive.  GNUPG can be used for digital signing of emails (proving that the email is really from you) and also for the encryption of emails using a private key pair.</p>
<p>There are resources on the use of GNUPG on the site, and it can be used on a variety of platforms (Windows, Linux, Mac) etc.</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[

Nueva versión de GnuPG.]]></title>
<link>http://darkfrog.wordpress.com/2008/03/28/nueva-version-de-gnupg-2/</link>
<pubDate>Fri, 28 Mar 2008 17:59:54 +0000</pubDate>
<dc:creator>darkfrog</dc:creator>
<guid>http://darkfrog.wordpress.com/2008/03/28/nueva-version-de-gnupg-2/</guid>
<description><![CDATA[Acaba de ser liberada la versión 2.0.9 de GnuPG, el cada día más popular programa de criptografí]]></description>
<content:encoded><![CDATA[<p align="justify"><span style="font-family:Arial,Helvetica,sans-serif;font-size:x-small;">Acaba de ser liberada la versión 2.0.9 de GnuPG, el cada día más popular programa de criptografía, cifrado y firma de clave pública.</span></p>
<p align="justify"><span style="font-family:Arial,Helvetica,sans-serif;font-size:x-small;">GnuPG un reemplazo completo y libre para PGP, no emplea algoritmo patentado IDEA, y puede ser utilizado por cualquiera sin ningún tipo de restricciones.</span></p>
<p align="justify"><span style="font-family:Arial,Helvetica,sans-serif;font-size:x-small;">GnuPG en sí mismo es una utilidad de línea de comandos sin ninguna característica gráfica. Se trata del motor de cifrado, en sí mismo, que puede ser utilizado directamente desde la línea de comandos, desde programas de shell (shell scripts)) o por otros programas. Por lo tanto GnuPG puede ser considerado como un backend para otras aplicaciones.</span></p>
<p align="justify"><span style="font-family:Arial,Helvetica,sans-serif;font-size:x-small;">De todos modos, incluso si se utiliza desde la línea de comandos, proporciona toda la funcionalidad necesaria, lo que incluye un sistema interactivo de menús. El conjunto de órdenes de esta herramienta siempre será un superconjunto del que proporcione cualquier frontend o interfaz de usuario.<br />
</span></p>
<p><span style="font-family:Arial,Helvetica,sans-serif;font-size:x-small;"><a href="http://www.gnupg.org/" target="_blank">http://www.gnupg.org/</a><br />
<a href="http://lists.gnupg.org/pipermail/gnupg-announce/2008q1/000271.html" target="_blank">Anuncio oficial.</a><br />
<a href="http://www.gnupg.org/download/" target="_blank">Página de descargas.</a></span><br />
Fuente: <a href="http://hispamp3.com/noticias/noticia.php?noticia=20080328105817">Hispamp3 </a></p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[Know your PGP implementation]]></title>
<link>http://binblog.wordpress.com/?p=76</link>
<pubDate>Wed, 12 Mar 2008 07:53:59 +0000</pubDate>
<dc:creator>martin</dc:creator>
<guid>http://binblog.wordpress.com/?p=76</guid>
<description><![CDATA[Being an expert for all sorts of application layer encryption, I currently work on a call for tender]]></description>
<content:encoded><![CDATA[<p>Being an expert for all sorts of application layer encryption, I currently work on a call for tenders for a client who wants to implement centralized e-mail encryption for his 30k-something users.</p>
<p>While the X.509 standard for e-mail, <a href="http://www.imc.org/ietf-smime/index.html">S/MIME</a>, can safely be considered a generally available standard nowadays, it's pretty scary to see that certain vendors of encryption software for the enterprise have a very sketchy understanding of what PGP encrypted communication looks like in the real world. They seem to believe that PGP isn't actually that relevant, while on the other hand, real people and real corporations have been using PGP to protect their (trade) secrets long before those PGP vendors had even been founded.</p>
<p>There are currently three major methods for PGP encryption of e-mail in the wild. One of these is an actual internet standard, one is a customary procedure, and the other, oh well...:</p>
<p><strong>1) PGP/MIME</strong></p>
<p>PGP/MIME is the only official standard for PGP e-mail encryption. It is defined in <a href="http://www.ietf.org/rfc/rfc3156.txt">RFC 3156</a> ("MIME Security with OpenPGP"). Put simply, PGP/MIME takes the entire MIME encoded message and wraps another MIME layer around it. This "outer" layer contains either the encrypted message or it contains the original MIME encoded message plus an attachment containing the detached signature. PGP/MIME is widely supported by products that integrate e-mail and PGP encryption.</p>
<p><strong>2) "PGP-Inline"</strong></p>
<p>PGP-Inline is a retroactively applied name for the legacy method for PGP encryption that was used in the early days of PGP, before the introduction of PGP/MIME. It does not constitute an actual standard. Instead, there only is a certain behaviour that users have learned to expect from PGP-Inline messages. </p>
<p>A PGP-Inline message contains the message text in ASCII-armored form, either encrypted or clearsigned. It is evident that MIME multipart/alternative e-mails that contain the message text in both text and HTML form can not be handled very well in such an environment. </p>
<p>Attachments are encrypted each on their own. The file <em>example.pdf</em> is attached as <em>example.pdf.asc</em>, <em>example.pdf.gpg</em> or <em>example.pdf.pgp</em>, depending on implementation and user preference. As far as I can tell, there is no accepted standard for signed attachments in PGP-Inline. A well-behaved implementation of PGP-Inline can be observed in the <a href="http://enigmail.mozdev.org/">Enigmail</a> plugin for the Thunderbird MUA when PGP/MIME is turned off. This implementation uses detached signatures for signing attachments.</p>
<p>Vendors usually refer to <a href="http://www.ietf.org/rfc/rfc4880.txt">RFC 4880</a> ("OpenPGP Message Format") when being asked about PGP-Inline. While having a certain relevance, this RFC does not mention anything related to E-Mail. It is therefore in fact unsuitable as a guideline for the proper behaviour of PGP-Inline. Don't get fooled by RFC mumbo-jumbo.</p>
<p><strong>3) "Partitioned PGP"</strong></p>
<p>Partitioned PGP can be described as "PGP-Inline with cloaked filenames". Long after PGP/MIME had been widely accepted as a standard, the PGP corporation introduced their "Universal" product line. PGP Universal extends the commonpractice PGP-Inline method by concealing the filename. Our file <em>example.pdf</em> from the earlier example gets renamed to <em>Attachment.pgp</em>. The original filename is hidden inside the ciphertext in the "Literal Data Packet (Tag 11)" as described by RFC 4880. </p>
<p>Partitioned PGP carries over the original MIME Content-Type tags of Attachments by storing them inside proprietary MIME headers:</p>
<p><code><tt>X-Content-PGP-Universal-Saved-Content-Transfer-Encoding: quoted-printable<br />
X-Content-PGP-Universal-Saved-Content-Type: text/html; charset="iso-8859-1"</tt></code></p>
<p>To my best of knowledge, these extensions are not publicly documented. During my research I have only come across an <a href="http://www.imc.org/ietf-openpgp/mail-archive/msg09389.html">archived e-mail from a developer at the PGP corporation</a> that outlines the technique. This particular e-mail is my only point of reference when it comes to the technical details of partitioned PGP.</p>
<p>Restoration of these headers and of the original filename has been implemented by all relevant commercial vendors, most likely through a small amount of reverse engineering. The same applies for the HTML part of multipart/alternative messages, which PGP Universal attaches as <em>PGPexch.htm</em>. A skilled developer can easily understand the HTML part's encoding by closely examining encrypted messages from PGP Universal. </p>
<p><strong>Conclusion</strong></p>
<p>While PGP/MIME will usually be supported by most communication partners, PGP-Inline still has lots of relevance as the lowest common denominator. As such, it should be as interoperable as possible, despite the lack of a hard and fast specification. Users that have no integration of PGP into their e-mail software will resort to exactly those techniques that are usually considered "PGP-Inline": Encrypt the message, and encrypt each attachment on its own. This is where we all came from, before PGP/MIME.</p>
<p>The PGP corporation claim that their "Partitioned PGP" is identical with PGP-Inline. This is technically true only if a PGP-Inline implementation's default mode of operation is to extract the original filename. If this is not the case, "Partitioned PGP" yields decrypted files that are named <em>Attachment</em>, <em>Attachment1</em> and so on, which offer no clue about the original file name. While experienced UNIX users can easily determine the file type using the <em>file</em> command, typical end users have no proper means of handling the situation.</p>
<p>The PGP corporation may have their reasons for extending PGP-Inline in such a way. Cloaking the file name is fairly reasonable indeed. However, PGP/MIME has always been doing exactly the same by wrapping the MIME encoded message with its attachments into an opaque PGP layer. This was standardized and available long before the PGP corporation had even been founded. </p>
<p>I find it not very hard to believe that the manoeuver of extending PGP-Inline in a proprietary way is an attempt to create market share by forcing a de-facto standard into existence. With a big name such as "PGP", everything seems possible. Also, if the PGP corporation really were that serious about leakage of potential confidential information, they should have taken care of the message headers as well. Instead, they chose to create an amount of incompatibility, that is covered by some RFC and appears to be subtle, but in fact irritates users and support staff on the receiving side in the worst possible way.</p>
<p>There is no doubt that the PGP corporation employs honest cryptography specialists that are a lot smarter than I will ever be, no matter how much I learn. Their marketing and product management departments, however, have created an enormous amount of distrust in me. On one hand, they'll promise you heaven and earth with their big name and their global presence. On the other hand, they seem to be completely disconnected from the PGP community and appear to not have an idea of how cryptography has always been used in real, day-to-day production environments. Which is a real pity.</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[torify pidgin czyli anonimowość i szyfrowanie komunikacji komunikatora]]></title>
<link>http://harce.wordpress.com/?p=156</link>
<pubDate>Thu, 21 Feb 2008 16:23:18 +0000</pubDate>
<dc:creator>harce</dc:creator>
<guid>http://harce.wordpress.com/?p=156</guid>
<description><![CDATA[od czasu przeprowadzki na ubuntu (linuxa) jako podstawowego komunikatora, do kontaktów ze znajomymi]]></description>
<content:encoded><![CDATA[<p>od czasu przeprowadzki na <a href="http://ubuntu.com">ubuntu</a> (linuxa) jako podstawowego komunikatora, do kontaktów ze znajomymi przez gadu gadu czy <a href="http://pl.wikipedia.org/wiki/Jabber">jabbera</a> (w tym "gmail chat") używam <a href="http://www.pidgin.im/">pidgina</a>. pidgin jest bezpośrednim następcą programu gaim, zdecydowanie usprawnionym, jednak dalej może wymagać chwili do przyzwyczajenia. <a href="http://www.pidgin.im/download/windows/"><strong>pidgin jest też dostępny w wersji na windowsa</strong></a></p>
<p>pidgin jest fajny, mam "pod niego" podłączone gadu gadu, dwa konta jabbera (dwa różne serwery), i dwa serwery ircowe z paroma kanałami które automatycznie odpalają się po zalogowaniu systemu, jednak jako standardowy przykład paranoika szukałem "bezpieczniejszych" rozwiązań... tak więc postanowiłem "storyfikować" swojego pidgina :] </p>
<p>o <a href="http://tor.eff.org">TORze</a> już wcześniej pisałem, więc zakładam że niezorientowani doczytają choćby na wikipedii, w każdym bądź razie cała operacja ograniczyła się do uruchomienia go z terminala poleceniem<br />
<code># torify pidgin</code><br />
i zasadniczo wszystko działa i tu skończyła by się cała operacja gdyby nie <a href="http://freenode.net/">freenode</a> czyli najpopularniejszy serwer IRC - otrzymałem przemiłą informację że połączenia przez TOR są zablokowane [zonk] i że należy zajrzeć na <a href="http://freenode.net/irc_servers.shtml#tor">stronę o freenode o TOR</a>... na której wytłumaczone jest dość dokładnie, acz po angielsku, jak skonfigurować TORa żeby łączyć się z "ukrytą suługą" freenode co jest nawet lepszym rozwiązaniem niż się spodziewałem - nie tylko da się połączyć z nimi przez TOR ale i dzięki ich "ukrytej usłudze", jeżeli sami mamy włączony serwer pośredni TORa (teoretycznie) nie da się ustalić kto i skąd łączy się z serwerem a z drugiej strony czy i z czym się łączymy, wszystko co można zaobserwować z zewnątrz to szum zaszyfrowanych danych płynących przez sieć :] - tłumaczenie tekstu opublikuje w osobnej notatce</p>
<p>osobna sprawa to pewne zagrożenia pojawiające się wraz z wykorzystaniem TORa - o ile dla większości osób zainteresowanych naszą komunikacją widoczny będzie tylko zaszyfrowany strumień danych to są i tacy którzy próbują ataków <a href="http://pl.wikipedia.org/wiki/Atak_man_in_the_middle">MITM</a> na połączenia wychodzące z sieci TOR, a i koniecznie trzeba pamiętać że ruch zaszyfrowany jest tylko w sieci TOR a nie poza nią, więc niezależnie od TORa konieczne jest szyfrowanie haseł (a dla paranoików jak ja i wszystkiego innego), jeśli chodzi o ataki MITM - myślę że rozwiązaniem problemu jest dodanie na stałe certyfikatów SSL serwerów do pidgina, ale jeszcze tego nie potwierdziłem.</p>
<p>drugim krokiem jest komunikacja na komunikatorach które zasadniczo nie obsługują szyfrowania połączeń - do niedawna doskwierał mi brak obsługi PGP w pidginie, ale jak się okazuje już istnieją dwie wtyczki rozwiązujące tą kwestię, szczerze mówiąc wybrałem niekoniecznie bezpieczniejszą ale zdecydowanie najprostszą jaką widziałem - <a href="http://pidgin-encrypt.sourceforge.net/">pidgin-encrypt</a> dodaje do pidgina dziecinnie prostą w obsłudze wtyczkę umożliwiającą szyfrowanie komunikacji - zasada funkcjonowania jest podobna do PGP jednak uproszczona, szyfrowanie wykorzystywane jest tylko podczas komunikacji, treść rozmowy zapisywana jest normalnie w dzienniku, więc jeśli złe moce dostaną nasz komputer w swoje łapy, wszystko będą w stanie przeczytać (no chyba że np. zaszyfrujemy cały katalog domowy <a href="truecrypt.org">stosownym programem</a>). </p>
<p>jak to działa? podczas rozmowy wtyczka automagicznie sprawdza czy druga osoba też jej używa i jeśli tak wymienia się kluczami publicznymi, potem wystarczy tylko nacisnąć na ikonę kłódki i gotowe :D niezależnie od protokołu i systemu, bez żadnej dodatkowej pracy :) jeśli zawsze chcemy szyfrować rozmowy z daną osobą wystarczy kliknąć prawym klikiem na kontakt i zaznaczyć "zawsze szyfruj" (no chyba że ktoś lubi wysyłać w przestrzeń informację "od teraz do teraz wysyłam ważną, zaszyfrowaną informację"). jak sądzę wadą tego rozwiązania jest fakt że działa tylko z pidginem i tą konkretną wtyczką, ale przy odrobinie programistycznej dobrej woli może się to zmienić...</p>
<p>dlaczego szyfrować całą komunikację na komunikatorach? a dlaczego nie?</p>
<p>ciekawy artykuł: <a href="http://wiadomosci.gazeta.pl/Wiadomosci/1,80645,4943380.html">Dziennikarz tropiący afery w ONZ zniknął z Googla</a></p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[Encriptación de correos]]></title>
<link>http://agonias.wordpress.com/?p=4</link>
<pubDate>Thu, 31 Jan 2008 18:57:35 +0000</pubDate>
<dc:creator>agonias</dc:creator>
<guid>http://agonias.wordpress.com/?p=4</guid>
<description><![CDATA[ 	 	 	 	 	Mucho se habla de la seguridad en las comunicaciones, que deberíamos encriptar nuestros c]]></description>
<content:encoded><![CDATA[<p> 	 	 	 	<!-- 		@page { size: 21cm 29.7cm; margin: 2cm } 		P { margin-bottom: 0.21cm } 	--> 	Mucho se habla de la seguridad en las comunicaciones, que deberíamos encriptar nuestros correos y tal, estoy de acuerdo y os lo dice alguien que jamas ha encriptado un correo salvo por curiosidad.</p>
<p>Estamos en la época de las conexiones seguras, certificados y ese tipo de cosas que al usuario de a pie ni le va ni le viene, pero que quiere conectarse a su banco y hacer transferencias o lo que le venga en gana con toda la seguridad del mundo, pero sin complicarse la vida. Lo ven claro a la hora de entrar a su banco, pero no se dan cuenta de que en sus comunicaciones habituales también debería tenerse en cuenta.</p>
<p>La encriptación de texto existe desde tiempos inmemoriales, cuantas películas habremos visto en las que aparecían mensajes cifrados que bien los malos, o los buenos querían capturar pues era de vital importancia para ellos, como los de la <a href="http://es.wikipedia.org/wiki/Enigma_%28m%C3%A1quina%29" title="Maquina Enigma" target="_blank">Maquina Enigma</a>.</p>
<p>Hoy en día encriptar un correo es sencillísimo, pero aun así no llega a la mayoría, no es ni mucho menos una práctica habitual, y creo que en parte es culpa de los grandes proveedores de este tipo de servicios, <a href="http://hotmail.com" title="Hotmail" target="_blank">Hotmail</a>, <a href="http://gmail.com" title="Gmail" target="_blank">Gmail</a>, <a href="http://yahoo.com" title="Yahoo" target="_blank">Yahoo</a> por citar algunos famosos, porque no implementan una forma sencilla de permitir a sus usuarios la encriptación del correo, de esta forma tal tal vez se llegara a las masas y se popularizara la idea de que es algo que todos deberíamos usar.</p>
<p>Cuando menos poder firmar lo correos sería realmente útil.</p>
<p><img src="http://firegpg.tuxfamily.org/images/logo.jpg" height="136" width="362" /></p>
<p>No conozco ningún servicio de correo gratuito que implemente tales cosas, lo más parecido que he encontrado ha sido <a href="http://firegpg.tuxfamily.org/?page=home&#38;lang=es" title="FireGPG" target="_blank">FireGPG</a>, una extensión para <a href="http://www.mozilla-europe.org/es/products/firefox/" title="Firefox" target="_blank">Firefox</a> que integra en <a href="http://gmail.com" title="Gmail" target="_blank">Gmail</a> la posibilidad de encriptar y firmar correos, es necesario tener instalado <a href="http://www.gnupg.org/" title="GnuPG" target="_blank">GnuPG</a> para usarlo. En la propia página tenéis como instalarlo en perfecto castellano.</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[Navigare anonimi in rete 3° parte. Criptare le mail con GnuPg.]]></title>
<link>http://socialinux.wordpress.com/2008/01/20/sicurezza-in-rete-parte-3%c2%b0-criptare-le-mail-con-gnupg/</link>
<pubDate>Sun, 20 Jan 2008 16:48:03 +0000</pubDate>
<dc:creator>socialinux</dc:creator>
<guid>http://socialinux.wordpress.com/2008/01/20/sicurezza-in-rete-parte-3%c2%b0-criptare-le-mail-con-gnupg/</guid>
<description><![CDATA[
Addì 30 Nevoso dell’ Anno CCXVI
In perfetto stile newbie 2.0 vedremo oggi come sia possibile cri]]></description>
<content:encoded><![CDATA[<p><a href="http://socialinux.wordpress.com/files/2008/01/nevosothumbnail1thumbnail.jpg" title="nevosothumbnail1thumbnail.jpg"><img src="http://socialinux.wordpress.com/files/2008/01/nevosothumbnail1thumbnail.jpg" alt="nevosothumbnail1thumbnail.jpg" /></a></p>
<p><i><b>Addì 30 Nevoso dell’ Anno CCXVI</b></i></p>
<p>In perfetto stile newbie 2.0 vedremo oggi come sia possibile criptare le nostre mail in modo sicuro utilizzando software presente nei repository di Ubuntu. Su tutto ciò che significa la crittografia a chiave pubblica vi rimando alla traduzione italiana di <a href="http://www.gnupg.org/gph/it/index.html" title="http://www.gnupg.org/gph/it/index.html">Lorenzo Cappelletti</a> del Manuale GNU sulla Privacy di Mike Hashley, vi consiglio di leggerlo anche se nella pratica userete solo una piccola parte delle procedure che lì sono descritte, l'importante è capire come funziona il meccanismo chiave pubblica abbinato alla chiave privata personale che in soldoni significa che in un sistema a chiave pubblica ogni utente ha una coppia di chiavi, una privata e una pubblica, la chiave privata dev'essere tenuta segreta e quella pubblica viene data alle persone con le quali l'utente vuole comunicare.</p>
<p align="center"><a href="http://socialinux.wordpress.com/files/2008/01/4_macgpg.jpg" title="4_macgpg.jpg"><img src="http://socialinux.wordpress.com/files/2008/01/4_macgpg.jpg" alt="4_macgpg.jpg" /></a></p>
<p align="left">Ci sono diversi programmi che forniscono un interfaccia grafica ma nel mondo  *buntu si usano principalmente <b>Seahorse</b> per Gnome e <b>Kgpg</b>  per Kde, per installarli da terminale <!--more-->daremo il comando:</p>
<p align="left"><font color="#ff00ff">sudo apt-get install seahorse</font>                        su Gnome</p>
<p align="left">oppure</p>
<p align="left"><font color="#ff00ff">sudo apt-get install kgpg</font>                               su Kde</p>
<p align="left"><font color="#000000">Sebbene sia possibile eseguire tutte le operazioni </font> che ci servono utilizzando questi programmi useremo la riga di comando per generare, caricare e pubblicare le nostre chiavi e utilizzeremo i programmi grafici per l'ordinaria amministrazione.</p>
<p align="left">Dal wiki di Ubuntu:</p>
<p align="left"><b>GENERARE UNA CHIAVE</b></p>
<p class="line886">Digitare il seguente comando in una finestra di terminale: <span class="anchor"></span><span class="anchor"></span></p>
<p><font color="#ff00ff">gpg --gen-key</font></p>
<p>attenzione che il comando non viene correttamente formattato da wordpress ed è <b>gpg</b> <i>spazio trattino trattino</i> <b>gen</b> <i>trattino</i> <b>key</b></p>
<pre><span class="anchor"></span></pre>
<p><span class="anchor"></span><span class="anchor"></span></p>
<p class="line886">Apparirà una schermata di selezione con le seguenti opzioni: <span class="anchor"></span><span class="anchor"></span></p>
<p><font color="#333399">Please select what kind of key you want:</font></p>
<p><font color="#333399"><span class="anchor"></span>   (1) DSA and Elgamal (default)</font></p>
<p><font color="#333399"><span class="anchor"></span>   (2) DSA (sign only)</font></p>
<p><font color="#333399"><span class="anchor"></span>   (5) RSA (sign only)</font></p>
<pre><span class="anchor"></span></pre>
<p><span class="anchor"></span><span class="anchor"></span></p>
<p class="line886">La scelta predefinita «(1)» è la migliore, in quanto le altre non possono essere utilizzate per criptare. <span class="anchor"></span></p>
<p><span class="anchor"></span></p>
<p class="line886">Verrà chiesto di scegliere una dimensione per la chiave: <span class="anchor"></span><span class="anchor"></span></p>
<p><font color="#000080">What keysize do you want? (2048)</font></p>
<pre><span class="anchor"></span></pre>
<p><span class="anchor"></span><span class="anchor"></span></p>
<p class="line886">È consigliato lasciare l'impostazione predefinita. <span class="anchor"></span></p>
<p><span class="anchor"></span></p>
<p class="line886">Dopodichè sarà possibile scegliere se impostare una data di scadenza: <span class="anchor"></span><span class="anchor"></span></p>
<p><font color="#000080">Key is valid for? (0)</font></p>
<pre><span class="anchor"></span></pre>
<p><span class="anchor"></span><span class="anchor"></span></p>
<p class="line879">Molte persone creano le proprie chiavi senza scadenza. Se si effettua tale scelta bisogna ricordarsi di revocare la chiave quando non la si usa più. Premere «<b>Y</b>» per continuare con il processo di configurazione. Il prossimo passaggio riguarda la creazione dell'identificativo: <span class="anchor"></span><span class="anchor"></span></p>
<p><font color="#000080">You need a user ID to identify your key; the software constructs the user ID<br />
<span class="anchor"></span>from the Real Name, Comment and Email Address in this form:<br />
<span class="anchor"></span>    "Heinrich Heine (Der Dichter) &#60;heinrichh@duesseldorf.de&#62;"<br />
<span class="anchor"></span><br />
<span class="anchor"></span>Real name: Dennis Kaarsemaker<br />
<span class="anchor"></span>Email address: dennis@kaarsemaker.net<br />
<span class="anchor"></span>Comment: Tutorial key<br />
<span class="anchor"></span>You selected this USER-ID:<br />
<span class="anchor"></span>    "Dennis Kaarsemaker (Tutorial key) &#60;dennis@kaarsemaker.net&#62;"</font></p>
<p><font color="#000000">Qui dovete inserire il vostro nome e cognome, l'indirizzo mail</font> ed un commento</p>
<p><span class="anchor"></span><span class="anchor"></span><span class="anchor"></span></p>
<p class="line879">Una volta verificata la correttezza delle informazioni inserire, premere «<b>O</b>» per generare la chiave. Verrà chiesto di inserire una <i>frase d'ordine</i>: <span class="anchor"></span><span class="anchor"></span></p>
<p><font color="#000080">You need a Passphrase to protect your secret key.</font></p>
<pre><span class="anchor"></span></pre>
<p><span class="anchor"></span><span class="anchor"></span>L'ideale sarebbe scegliere una breve frase difficile da indovinare. A differenza di una <i>password</i>, una <i>passphrase</i> può contenere anche degli spazi bianchi. Durante la creazione della chiave è normale che vi venga chiesto di muovere il mouse o i dischi del pc per generare una sufficente <a href="http://it.wikipedia.org/wiki/Entropia_%28teoria_dell%27informazione%29" title="http://it.wikipedia.org/wiki/Entropia_%28teoria_dell%27informazione%29">entropia</a>.</p>
<p class="line879">Una volta inserita la <i>passphrase</i> verrà avviato il processo di creazione della chiave . Seguire le istruzioni a video finché non si raggiunge una schermata simile alla seguente: <span class="anchor"></span><span class="anchor"></span></p>
<p><font color="#000080">gpg: key D8FC66D2 marked as ultimately trusted</font></p>
<p><font color="#000080"><span class="anchor"></span>public and secret key created and signed.</font></p>
<p><font color="#000080"><span class="anchor"></span></font></p>
<p><font color="#000080"><span class="anchor"></span>pub   1024D/D8FC66D2 2005-09-08</font></p>
<p><font color="#000080"><span class="anchor"></span>      Key fingerprint = 95BD 8377 2644 DD4F 28B5  2C37 0F6E 4CA6 D8FC 66D2</font></p>
<p><font color="#000080"><span class="anchor"></span>uid                  Dennis Kaarsemaker (Tutorial key) &#60;dennis@kaarsemaker.net&#62;</font></p>
<p><font color="#000080"><span class="anchor"></span>sub   2048g/389AA63E 2005-09-08</font></p>
<pre><span class="anchor"></span></pre>
<p><span class="anchor"></span><span class="anchor"></span></p>
<p class="line879">L'ID della chiave nell'esempio è «<b>D8FC66D2</b>».</p>
<p class="line879">Ricordatevi di salvare in un luogo sicuro tutte le informazioniÈ buona norma configurare questa chiave come la chiave predefinita all'interno del file <b><tt>~/.bashrc</tt></b>, in modo tale da specificare come automatico l'utilizzo di essa con le altre applicazioni che fanno uso del sistema <b>GnuPg</b>. Per fare ciò basta inserire nel file<b> <tt>~/.bashrc</tt></b> la riga: <span class="anchor"></span><span class="anchor"></span></p>
<p><font color="#000080">export GPGKEY=D8FC66D2</font></p>
<pre><span class="anchor"></span></pre>
<p><span class="anchor"></span><span class="anchor"></span></p>
<p class="line879">La dicitura «<b>D8FC66D2</b>» va sostituita con il proprio ID. <span class="anchor"></span></p>
<p><span class="anchor"></span></p>
<p class="line886">Ora è necessario riavviare il servizio per la cifratura. A seconda del sistema in uso potrebbe essere necessario terminare uno dei due seguenti processi,  scrivete nel terminale: <span class="anchor"></span></p>
<p><span class="anchor"></span></p>
<ul>
<li>
<p class="line903">gpg-agent: <span class="anchor"></span></p>
<p><font color="#ff00ff">killall -q gpg-agent</font></p>
<p><font color="#ff00ff"><span class="anchor"></span>eval $(gpg-agent --daemon)</font></li>
<li>Oppure</li>
<li class="gap">
<p class="line903">seahorse-agent: <span class="anchor"></span></p>
<p><font color="#ff00ff">killall -q seahorse-agent</font></p>
<p><font color="#ff00ff"><span class="anchor"></span>eval $(seahorse-agent --daemon)</font></p>
<pre><span class="anchor"></span></pre>
<p><span class="anchor"></span><span class="anchor"></span></li>
</ul>
<p class="line879">Infine, eseguire questo comando da terminale: <span class="anchor"></span></p>
<p><font color="#ff00ff">source ~/.bashrc</font></p>
<p><b>CARICARE UNA CHIAVE</b></p>
<p>Ora dobbiamo caricare la chiave <b>pubblica</b>  in un  keyserver in modo che sia a disposizione di chiunque,  dopo un breve periodo tutti i keyserver avranno la vosta chiave pubblica o se non volete aspettare potete caricarla in più server. Andate su ---&#62; <b>Menù</b> <b>Principale</b> ---&#62; <b>Accessori</b> ---&#62; <b>Password e chiavi di cifratura</b>,  selezionate la chiave e andate nel tab "<b>Modifica</b>" e "<b>Copia chiave pubblica</b>", recatevi a <a href="http://pgp.mit.edu/" title="http://pgp.mit.edu/">questo</a> indirizzo e incollate il contenuto degli appunti nella sezione "<b>Submit a key</b>" poi fare clic su "<b>Submit this key to the keyserver</b>"</p>
<p><b>CRIPTARE LE MAIL </b></p>
<p>Uso thunderbird come client di posta e di conseguenza le spiegazioni che seguiranno riguardano solo questo programma, basta usare google e cercare dei wiki per configurare al meglio tutti i più usati programmi mail.</p>
<p>Per mozilla Thunderbird bisogna scaricare il plugin <a href="http://enigmail.mozdev.org/home/index.php" title="http://enigmail.mozdev.org/home/index.php">Enigmail </a></p>
<p>Da terminale:</p>
<p><font color="#ff00ff">sudo apt-get install mozilla-thunderbird-enigmail</font></p>
<p>Per configurare GPG in Thunderbird andate in <b>OpenPGP</b> ---&#62; <b>Preferences</b> ---&#62; e nella casella <b>GnuPG executable path  </b>aggiungere <font color="#000080"> /usr/bin/gpg </font><font color="#000000">se questo non è già messo di default</font>.</p>
<p>Fonti:</p>
<p><a href="http://www.gnupg.org/gph/it/index.html" title="http://www.gnupg.org/gph/it/index.html">Manuale GNU sulla privacy </a></p>
<p><a href="http://wiki.ubuntu-it.org/Sicurezza/GnuPG" title="http://wiki.ubuntu-it.org/Sicurezza/GnuPG">Wiki di Ubuntu.it </a></p>
<p><a href="http://it.wikipedia.org/wiki/GNU_Privacy_Guard" title="http://it.wikipedia.org/wiki/GNU_Privacy_Guard">GNU Privacy Guard</a></p>
<p>La mia  fingerprint key :  E602 84BA 8809 8237 E84C  CDDC 233D 0289 12E6 4C52</p>
<p>La mia chiave pubblica:</p>
<p>-----BEGIN PGP PUBLIC KEY BLOCK-----<br />
Version: GnuPG v1.4.6 (GNU/Linux)</p>
<p>mQGiBEePmDgRBADR91VWUnkefgrmrrWDULo67TzMqnm4kAdJIVUb+7TrXCXT5b+6<br />
6a3lZrpG5jKfaPq5jSk6K2Gl/7Hx1BoX3bPBR0d3jxKeh/xqzz7rrND6nvepk9dM<br />
KLtmVaSa3tu3ptJQ4SwZJtiHUusjfiNWougxWu3DudH8/LHP62EfRVycpwCgpDgs<br />
dNMOWInScWFWC3b406LXOMkD/Ax/a+wElsezIo/70TxrIEQGU9UsFzjvaEB+neB/<br />
ac/n5HyFoYH5kId6kgyWJLEetUNsqSsFYOvSDuAuWHDjFHxbp3/a7XGOlGOoqsgQ<br />
rVVYMX8+O/4yQtq2i7iKTmGSwkfPEpLUxdh0RRlTFScOlZeduEJc6prQQWkrBsmm<br />
sxmKA/wOOXY5eTUNWFYW0dphmuZ2/pIDoP/gFm2XzKHAzmAITS1X6jJnBCxCaGQb<br />
w9o8rao59yprFkCU7zowjixdRRza0qvfM5wxgxK58paL+rYwsrKRPpAVudksPVzn<br />
as93X7rtwvr43D35lZT8YoSGcKBji7Ue2Rh2DXYlNgcDVDDzRLQ5Z2lvcmdpbyBk<br />
b2xmbyAodHV0b3JpYWwga2V5KSA8bm9saS5tZS50YW5nZXJlQHRpc2NhbGkuaXQ+<br />
iGAEExECACAFAkePmDgCGwMGCwkIBwMCBBUCCAMEFgIDAQIeAQIXgAAKCRAjPQKJ<br />
EuZMUnFBAJ94NAFFq1q9tNjyN56O7hml6IX72QCdHFE+SrihVkW7y379R3SzSQRp<br />
6Ny5AQ0ER4+YOhAEALvuSVgT2OWx5HnmJ76esV06Jcgakw8ZC8zjmQjp6s3oDZ+Y<br />
bXbA7NBZF+Mx66wsQRAS+O37/cU4h2JHv960e/Gk0pjQLGwV1lLjD/nv6quMzvh+<br />
V0xC4ETJnbkwlBdLWocWZ6xsbHEFDsQWEGTJVcRvzMMkFb0e5aESsaeKnRYzAAMG<br />
A/wMT5iXnxvUAEBEcesmm79UcJO/ZFiG43Qa2zPqfIUmfEsazMh0GXJfbMvkTP25<br />
dmqbYOvZHXMuBCMFM4sT1QFwL48TgvFpCAVlU5jYDvjIhttYhgUkZDr12r3ptBRz<br />
HPuN+vf9dizjC84aeXZMUroXoEbDQD6LjzmkoldjKrh6dohJBBgRAgAJBQJHj5g6<br />
AhsMAAoJECM9AokS5kxS/ckAn3kOdyf9gRnIUFo5B3J9pCzM3KYiAJ9ubv1fWqOj<br />
d26pmxrlyne1VgmP6w==<br />
=xk+r<br />
-----END PGP PUBLIC KEY BLOCK-----</p>
<pre></pre>
<p align="left">&#160;</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[Ubuntu: Wading towards the deep end]]></title>
<link>http://meandubuntu.wordpress.com/2008/01/07/ubuntu-wading-towards-the-deep-end/</link>
<pubDate>Mon, 07 Jan 2008 16:00:28 +0000</pubDate>
<dc:creator>ushimitsudoki</dc:creator>
<guid>http://meandubuntu.wordpress.com/2008/01/07/ubuntu-wading-towards-the-deep-end/</guid>
<description><![CDATA[One of the strengths of Ubuntu is the strong community surrounding it, something that goes a long wa]]></description>
<content:encoded><![CDATA[<p>One of the strengths of Ubuntu is the strong community surrounding it, something that goes a long way for the non-hardcore in deciding on a distro.</p>
<p>Lately, I've just gotten started on <a href="https://launchpad.net/~ushimitsudoki" title="3...2...1...">Launchpad</a> and <a href="http://ubuntero.org/ushimitsudoki/" title="Not sure about this">Ubuntero</a> - Launchpad because as mentioned I am working on the <a href="https://launchpad.net/scalculator" title="Under construction!">Scalculator</a>, and Ubuntero because I am willing to at least <i>try</i> one of the so-called "social networks".</p>
<p>Admittedly, I have higher hopes for the Launchpad end of things. I've actually got some very basic working Ruby code already, and the plan is to post up the code once I have a working text-only engine. I've never done the Open Source/collaborative thing, but I'm excited to try it. If I could get just one or two other people excited about developing the Scalculator, that would be great!</p>
<p>I'm not so sure about the Ubuntero thing - the whole "social network" is not something I have ever bought into, but I figure I can at least give it an effort. And, I also figure, I might have better chances in a more "focused" community.</p>
<p>One cool thing that happened was as part of the Launchpad set-up I used <a href="http://www.gnupg.org/" title="Break this, DHS! Part 2: Electric Boogaloo">GnuPG</a> (gpg) to create a public key. Launchpad sent me back an encrypted email, which opened like a charm in Evolution. A dialog window pops up, type in your GnuPG passphrase, and there it is! Very nice.</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[gpg: Schwierigkeiten mit dem Agenten-Probleme mit Evolution und GnuPG]]></title>
<link>http://justbored.wordpress.com/2008/01/04/gpg-schwierigkeiten-mit-dem-agenten-probleme-mit-evolution-und-gnupg/</link>
<pubDate>Fri, 04 Jan 2008 16:07:55 +0000</pubDate>
<dc:creator>justbored</dc:creator>
<guid>http://justbored.wordpress.com/2008/01/04/gpg-schwierigkeiten-mit-dem-agenten-probleme-mit-evolution-und-gnupg/</guid>
<description><![CDATA[Bei jedem Versuch eine Nachricht unter Evolution automatisch zu entschlüsseln erhielt ich neuerding]]></description>
<content:encoded><![CDATA[<p>Bei jedem Versuch eine Nachricht unter Evolution automatisch zu entschlüsseln erhielt ich neuerdings folgende Fehlermeldung:</p>
<p><i>"gpg: Schwierigkeiten mit dem Agenten - Agent-Ansteuerung wird abgeschaltet<br />
gpg: Schreiben nach '-'<br />
gpg: ....et&#62;«<br />
", you may need to select different mail options.</i></p>
<p>Nach mehreren verzweifelten Lösungsversuchen, habe ich schließlich eine gefunden:</p>
<p>1.Die Datei trustdb.pg im gnupg-Verzeichnis löschen(nur Mut, wird sofort wieder neu erstellt)</p>
<p>2.GPG-Agent neu installieren</p>
<p>3.Neustarten</p>
<p>Jetzt funktioniert mit Evolution wieder alles wie gehabt! Thunderbird spuckt aber immer noch eine Fehlermeldung aus! Scheint alles mit dem GPG-Agent zusammenzuhängen , bei der Schlüsselerstellung erhalte ich folgenden Fehler:</p>
<p><i>gpg: Schwierigkeiten mit dem Agenten - Agent-Ansteuerung wird abgeschaltet</i></p>
<p>Dieser Fehler führt aber nicht zum Abbruch und da ich standardgemäß Evolution benutze und im Moment eher wenig Zeit habe, wird die Behebung des Thunderbirdproblems noch eine Weile auf sich warten müssen...</p>
<p>Update: Dieses Vorgehen scheintdas Problem nur kurzzeitig zu lösen, Fehler taucht jetzt wieder auf, mal sehen...</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[Nueva versión de GnuPG]]></title>
<link>http://darkfrog.wordpress.com/2007/12/26/nueva-version-de-gnupg/</link>
<pubDate>Wed, 26 Dec 2007 18:43:44 +0000</pubDate>
<dc:creator>darkfrog</dc:creator>
<guid>http://darkfrog.wordpress.com/2007/12/26/nueva-version-de-gnupg/</guid>
<description><![CDATA[Acaba de ser liberada la versión 2.0.8 de GnuPG, el cada día más popular programa de criptografí]]></description>
<content:encoded><![CDATA[<p align="justify"><span style="font-family:Arial,Helvetica,sans-serif;font-size:x-small;">Acaba de ser liberada la versión 2.0.8 de GnuPG, el cada día más popular programa de criptografía, cifrado y firma de clave pública.</span></p>
<p><span style="font-family:Arial,Helvetica,sans-serif;font-size:x-small;">GnuPG un reemplazo completo y libre para PGP, no emplea algoritmo patentado IDEA, y puede ser utilizado por cualquiera sin ningún tipo de restricciones.</span></p>
<p><span style="font-family:Arial,Helvetica,sans-serif;font-size:x-small;">GnuPG en sí mismo es una utilidad de línea de comandos sin ninguna característica gráfica. Se trata del motor de cifrado, en sí mismo, que puede ser utilizado directamente desde la línea de comandos, desde programas de shell (shell scripts)) o por otros programas. Por lo tanto GnuPG puede ser considerado como un backend para otras aplicaciones.</span></p>
<p><span style="font-family:Arial,Helvetica,sans-serif;font-size:x-small;">Incluso si se utiliza desde la línea de comandos, proporciona toda la funcionalidad necesaria, lo que incluye un sistema interactivo de menús. El conjunto de órdenes de esta herramienta siempre será un superconjunto del que proporcione cualquier frontend o interfaz de usuario.</span></p>
<p><span style="font-family:Arial,Helvetica,sans-serif;font-size:x-small;"><a href="http://www.gnupg.org/" target="_blank">http://www.gnupg.org/</a><br />
<a href="http://lists.gnupg.org/pipermail/gnupg-announce/2007q4/000267.html" target="_blank">Anuncio oficial.</a><br />
<a href="http://www.gnupg.org/download/" target="_blank">Página de descargas</a></span></p>
<p>Fuente: <a href="http://www.hispamp3.com/noticias/noticia.php?noticia=20071226115658">Hispamp3 </a></p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[E-Mails verschlüsseln]]></title>
<link>http://sven77.wordpress.com/2007/12/26/e-mails-verschlusseln/</link>
<pubDate>Wed, 26 Dec 2007 05:08:24 +0000</pubDate>
<dc:creator>sven77</dc:creator>
<guid>http://sven77.wordpress.com/2007/12/26/e-mails-verschlusseln/</guid>
<description><![CDATA[Im Jahre 2008 lässt 1984 grüßen, deshalb liegen die Gründe, die zu diesem Beitrag führen, klar ]]></description>
<content:encoded><![CDATA[<p>Im Jahre 2008 lässt 1984 grüßen, deshalb liegen die Gründe, die zu diesem Beitrag führen, klar auf der Hand!</p>
<p><!--more--></p>
<p>Als Hilfe und Grundlage zu meiner Vorgehensweise, orientiere ich mich am Wiki des <a target="_blank" title="Wiki Ubuntu-Forum" href="http://wiki.ubuntu-forum.de/index.php/Warum_man_E-Mails_verschlüsseln_sollte">Ubuntu-Forums</a> und von <a target="_blank" title="Wiki Dunkelangst" href="http://wiki.ubuntu-forum.de/index.php/Warum_man_E-Mails_verschlüsseln_sollte">Dunkelangst.</a></p>
<p>Zunächst installiere ich mir das Paket:</p>
<ul>
<li>sudo apt-get install gnupg2</li>
</ul>
<h3>Schlüssel generieren</h3>
<p>Ich gebe im Terminal folgendes ein:</p>
<ul>
<li>gpg --gen-key:
<ul>
<li><i>(1) DSA and Elgamal (default)</i></li>
</ul>
<ul>
<li><i>Welche Schlüssellänge wünschen Sie? (4096)</i></li>
<li><i>Wie lange bleibt der Schlüssel gültig? (0)</i></li>
<li><i>Ist dies richtig? (j/N)<b> j</b></i></li>
<li><i>Ihr Name ("Vorname Nachname"): <b>vorname name</b></i></li>
<li><i>mail-Adresse: <b>email@adresse.de</b></i></li>
<li><i>Kommentar: <b>kommentar</b> </i></li>
<li><i> Ändern: (N)ame, (K)ommentar, (E)-Mail oder (F)ertig/(B)eenden?</i><i><b> f</b></i><i><b>      </b></i></li>
<li><i>Geben Sie die Passphrase ein: <b>ich bin ein passphrase und beim eintippen unsichtbar</b></i></li>
</ul>
</li>
</ul>
<p>Nach der doppelten Eingabe der Passphrase, werde ich vom Programm aufgefordert, Tastatur und Maus ausgiebig zu nutzen, damit es Zufallswerte erzeugen kann.</p>
<p>Nach einer Weile erhalte ich folgende Fehlermeldung:</p>
<ul>
<li><i>gpg: kein schreibbarer öffentlicher Schlüsselbund gefunden: </i><i>eof</i></li>
<li><i>Schlüsselerzeugung fehlgeschlagen: eof</i></li>
</ul>
<p>Ich probiere es noch ein paar mal, jedoch mit dem selben Resultat. Erst als ich den Ordner .gnupg in meinem home-Verzeichnis lösche, läuft das Programm durch:</p>
<p><font color="#999999"><i>gpg: /home/sven/.gnupg/trustdb.gpg: trust-db erzeugt<br />
gpg: Schlüssel xxxxxxxx ist als uneingeschränkt vertrauenswürdig gekennzeichnet<br />
Öffentlichen und geheimen Schlüssel erzeugt und signiert.</i></font></p>
<p><font color="#808080"><i>gpg: "Trust-DB" wird überprüft<br />
gpg: 3 marginal-needed, 1 complete-needed, PGP Vertrauensmodell<br />
gpg: Tiefe: 0 gültig:   1 signiert:   0 Vertrauen: 0-, 0q, 0n, 0m, 0f, 1u<br />
pub xxxxx/xxxxxxxx 2007-12-26<br />
Schl.-Fingerabdruck = yyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyy<br />
uid                  vorname name (kommentar) &#60;email@adresse.de&#62;<br />
sub   zzzzzzzzzzzzzzzzzzzzzzzzz</i></font></p>
<ul>
<li>"<font color="#808080"><i>pub </i><i>xxx</i></font>" = öffentlicher Schlüssel</li>
<li>"<font color="#808080"><i>Schl.-Fingerabdruck = yyy</i></font><font color="#000000">" = Fingerabdruck</font></li>
<li>"<font color="#808080"><i>sub   zzz</i></font>" = privater Schlüssel</li>
</ul>
<h2>Widerrufszertifikat erstellen</h2>
<p>Falls mal irgendwann die Notwendigkeit auftreten sollte, den öffentlichen Schlüssel zu widerrufen, benötigt man dafür ein Zertifikat, das ich direkt nach Schlüsselgenerierung erzeuge:</p>
<ul>
<li>gpg  --gen-revoke email@adresse.de</li>
</ul>
<p>Die E-Mailadresse fungiert hier als Key-ID, man  kann auch seinen Namen, den Schlüssel an sich einsetzen.</p>
<ul>
<li> <i>Ein Widerrufszertifikat für diesen Schlüssel erzeugen? (y/N) <b>y</b></i><font color="#808080"><i>   </i></font><font color="#808080"><i>   </i></font><font color="#808080"><i>   </i></font></li>
<li><i>Ihre Auswahl? <b>1</b></i></li>
<li><i>Geben Sie eine optionale Beschreibung ein. Beenden mit einer leeren Zeile: <b>ich muss hier nicht stehen</b></i></li>
<li><i>Ist das richtig? (y/N)<b> y<br />
</b></i></li>
</ul>
<h3> Weitere Punkte</h3>
<p>Damit mir kein anderer an meinem GnuPG-Ordner herumspielen kann, setze ich noch die Zugriffsrechte:</p>
<ul>
<li> chmod 700 .gnupg</li>
</ul>
<p>Falls mir meine Platte mal crashen sollte, sicher ich mir den Ordner noch auf ein Medium und vergrab es im Garten ;-)</p>
<h3>K-Mail Verschlüsselung beibringen</h3>
<p>Ich öffne:</p>
<ul>
<li>Einstellungen - KMail einrichten - Identitäten - Ändern
<ul>
<li>Kryptografie - OpenPGP - Signaturschlüssel</li>
<li>Kryptografie - OpenPGP - Schlüssel zum Verschlüssel</li>
</ul>
</li>
</ul>
<p>und wähle jeweils den soeben erstellten aus.</p>
<blockquote>
<ul>
<li>Bevorzugtes Verschlüsselungsformat für Nachrichten - OpenPGP/Mime</li>
</ul>
</blockquote>
<p>Im <i>Adressbuch</i> kann ich dann im Reiter <i>Verschlüsselungseinstellungen </i>die Einstellungen für die jeweiligen Kontakte vornehmen. Nach einigem Herumprobieren, habe ich mich entschlossen, dieses auf <i>Nachfragen</i> bei <i>Signatur </i>und <i>Verschlüsselung</i> zu stellen. So gehe ich sicher, dass die Nachrichten auch gelesen werden können und diese nicht automatisch verschlüsselt werden.</p>
<p>Die automatische Verschlüsselung setze ich, bei denjenigen, die 1984 angekommen sind ;-)</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[Sicherheit auf dem Mac mit PGP, JAP und Tor (2)]]></title>
<link>http://www.mr-gadget.de/uncategorized/2007-09-09/sicherheit-auf-dem-mac-mit-pgp-jap-und-tor-2-2/</link>
<pubDate>Mon, 17 Dec 2007 15:04:52 +0000</pubDate>
<dc:creator>mrgadget</dc:creator>
<guid>http://www.mr-gadget.de/uncategorized/2007-09-09/sicherheit-auf-dem-mac-mit-pgp-jap-und-tor-2-2/</guid>
<description><![CDATA[Können Ihre E-Mails auch alle mitlesen? Stammt diese Mail tatsächlich von der Person, die als Abse]]></description>
<content:encoded><![CDATA[<p><img src="http://www.mr-gadget.de/wp-content/uploads/2007/09/pgp_logo.jpg" class="alignleft" alt="PGP-Logo" />Können Ihre E-Mails auch alle mitlesen? Stammt diese Mail tatsächlich von der Person, die als Absender eingetragen ist? Und welche Spuren hinterlassen Sie beim Surfen? Wie Sie mit Hilfe vom <a href="http://www.pgpi.org/">Pretty Good Privacy (PGP)</a> die Kommunikation über das Netz effektiv schützen können, damit Ihre Privatsphäre nicht auf der Strecke bleibt, zeigt dieser Workshop, der nach dem Jonet Mediacamp 2007 entstanden ist.</p>
<p><!--more--></p>
<p><span class="Apple-style-span" style="font-weight:bold;">1. Analyse des Internet-Verkehrs unterbinden</span></p>
<p>Angreifer wollen vor allem wissen, wer mit wem über das Internet kommuniziert. Der Anonymisierungsdienst <a href="http://www.torproject.org/overview.html.de" target="_blank">TOR </a>überlistet die Späher mit einem "Zwiebel-Routing". Dabei werden die Datenpakete über mehrere Proxy-Server geführt, so dass keine direkte Verbindung mehr zwischen Sender und Empfänger besteht.</p>
<p><img src='http://www.mr-gadget.de/wp-content/uploads/2008/03/torgsoc.jpg' alt='TOR-Logo' /></p>
<p>Die Verbindungen zwischen den Proxy-Servern sind verschlüsselt, so dass niemand auf der Strecke erfahren kann, wo die Datenverbindung ihren Anfang hatte und wo ihr Ende. Der letzte Rechner in der TOR-Netzwerk-Kette ("Exit-Node") bekommt die eigentliche Zieladresse mit auf den Weg, sonst könnten die Datenpakete nicht zugestellt werden.</p>
<p>Diesen Umstand können sich böswilligen Betreiber von TOR-Servern zunutze machen, um vertrauliche Daten abzugreifen. Daher sei an dieser Stelle noch einmal deutlich gesagt: Der Schutz durch das TOR-Netzwerk betrifft nur die Wegstrecke der Daten. Wer gleichzeitig die Inhalte vor neugierigen Augen verbergen möchte, muss diese zusätzlich mit einem Programm wie <a href="http://www.pgpi.org/" target="_blank">PGP</a> ("Pretty Good Privacy") oder GnuPG verschlüsseln.</p>
<p>Zunächst muss man die TOR-Software für den Mac kann bei der Electronic Frontier Foundation (EFF) <a href="http://tor.eff.org/download.html.de" target="_blank">herunterladen</a>. Unterstützt werden die OS-X-Versionen Tiger und Panther, nicht aber die älteren Varianten des Macintosh-Betriebssystems. Das "Tiger-Bundle" enthält nicht nur die eigentliche TOR-Software, sondern auch noch die Filtersoftware Privoxy. Dieses Programm hilft beim Surfen im Web dabei, unerwünschte Cookie-Dateien abzuwehren und Reklame-Banner oder nervende Popups zu unterdrücken. Ergänzt wird das TOR-Bundle schließlich durch das Programm Vidalia, mit dem man den TOR-Service bequem ein- und ausschalten kann.</p>
<p>Nach der Installation der TOR-Software muss nun in den Netzwerk-Einstellungen des Macs eine Umgebung mit den notwendigen Proxy-Einstellungen angelegt werden. Der Proxy-Server heißt localhost, der Port muss auf 8118 eingestellt werden (beim Socks Host lautet die Port-Nummer 9050). Auch in diesem Fall holen sich Safari und die meisten anderen Internet-Anwendungen die Proxy-Angaben aus diesen System-Einstellungen. Für den Firefox-Browser gibt es mit <a href="http://www.freehaven.net/~squires/torbutton/" target="_blank">TORbutton</a> ein praktisches Plugin, mit dem der TOR-Proxy mit einem Klick ein- und ausgestellt werden kann.</p>
<p><a href='http://www.mr-gadget.de/wp-content/uploads/2008/01/vidalia2.jpg' title='Screenshot Vidalia'><img src='http://www.mr-gadget.de/wp-content/uploads/2008/01/vidalia2.thumbnail.jpg' class="imgcaption" alt='Screenshot Vidalia' /></a></p>
<p>Den TOR-Dienst startet man über das Kontroll-Panel der Anwendung Vidalia, die zusammen mit dem TOR-Bundle in den Programm-Ordner des Macs installiert wurde. Hier sieht man auf einen Blick, ob TOR läuft oder gestoppt wurde. Über Vidalia kann auch der eigene Mac mit wenigen Klicks als Server in das TOR-Netzwerk eingebunden werden. Damit unterstützt man diesen Anonymisierungsdienst, denn je mehr Rechner sich im TOR-Netzwerk befinden, desto schneller laufen die Daten. Im Vidalia-Panel befindet sich außerdem der Knopf “Eine neue Identität verwenden”.</p>
<p><a href='http://www.mr-gadget.de/wp-content/uploads/2008/01/tor-netzwerk-ccc.jpg' title='TOR-Netzwerk'><img src='http://www.mr-gadget.de/wp-content/uploads/2008/01/tor-netzwerk-ccc.thumbnail.jpg' class="imgcaption" alt='TOR-Netzwerk' /></a></p>
<p>Damit können Sie die Daten-Route im TOR-Netzwerk ändern und spätere Verbindungen als neu erscheinen lassen. Nun können wir online überprüfen, ob der Rechner korrekt in das TOR-Netzwerk eingebunden wurde. Die Seite <a href="https://torcheck.xenobite.eu" target="_blank">https://torcheck.xenobite.eu</a>/ bietet einen so genannten TOR-Check an. Diese verrät Ihnen, ob die verschleierte IP-Adresse ein im TOR-Netzwerk bekannter Exit-Knoten ist. Weiterhin kann man hier überprüfen lassen, ob es in den Online-Einstellungen des Macs weitere Sicherheitsrisiken gibt, und bekommt Ratschläge, wie man diese Risiken abstellen kann.</p>
<p><span class="Apple-style-span" style="font-weight:bold;">2. Verschlüsselung ermöglichen</span></p>
<p>Die Verschleierung der Datenwege allein kann die Privatsphäre im Internet nur unvollkommen schützen. Daher sollten Sie auch ein Tool zur Verfügung haben, um Mails oder vertrauliche Dateien wirksam zu verschlüsseln. Dieses existiert seit Jahren: Im Sommer 1991 veröffentlichte der Programmierer Philip R. Zimmermann die erste Version seines Verschlüsselungsprogramms <a href="http://de.wikipedia.org/wiki/Pretty_Good_Privacy" target="_blank">Pretty Good Privacy (PGP)</a> über einen Bekannten im Mailboxverbund Peacenet. Zimmermann hatte sich zuvor intensiver mit den Plänen der damaligen US-Regierung zur Terrorabwehr beschäftigt und befürchtete massive Eingriffe in die Bürgerrechte. Deshalb machte er sich an die Arbeit, ein starkes Verschlüsselungssystem für jedermann zu entwickeln, das selbst von gigantischen Großrechnern nicht geknackt werden kann.</p>
<p>PGP für den Mac gibt es in zwei verschiedenen Varianten. Zum einen bietet die Firma <a href="http://www.pgp.com/" target="_blank">PGP Corporation</a> eine Palette kommerzieller Verschlüsselungsprogramme an. Als freie PGP-Variante hat sich auf der Mac-Plattform GnuPG durchgesetzt. Das Programm PGP Desktop Professional kostet 169 Euro (für eine unbefristete Lizenz ohne Upgrades) oder im Jahresabo 70 Euro. Die Software kann 30 Tage lang <a href="http://www.pgp.com/downloads/desktoptrial.html" target="_blank">kostenlos getestet</a> werden.</p>
<p>Bei einem größeren System-Upgrade (z.B. von Mac OS X "Tiger" 10.4 auf "Leopard" 10.5 erfordert leider auch ein Upgrade der PGP-Software, die leider häufig erst deutlich nach dem Erscheinen der neuen Apple-Software verfügbar ist. Details dazu stehen <a href="http://www.macophilia.de/good-bye-pgp/">hier</a>.</p>
<p><a href="http://www.gnupg.org/(de)/index.html" target="_blank">GnuPG</a> ist als freies Kryptographiesystem kostenlos. Wie mit dem PGP-System kann man mit GnuPG Daten verschlüsseln, um beispielsweise vertrauliche Informationen an einen oder mehrere Empfänger zu übermitteln, die nur von den Empfängern wieder entschlüsselt werden können. Weiterhin können sie mit GnuPG Daten oder Mails signieren, um deren Authentizität und Integrität zu dokumentieren.</p>
<p>Im Gegensatz zum integrierten PGP-Desktop handelt es sich bei GnuPG um einen Verschlüsselungsbaukasten, der im Netz <a href="http://macgpg.sourceforge.net/de/index.html#files" target="_blank">heruntergeladen</a> werden kann. Wir benötigen die Basissoftware GNU Privacy Guard, den GPG Schlüsselbund, die Einstellungsdatei GPGPreferences sowie bei Bedarf das GPGFileTool (Verschlüsseln, Signieren, Entschlüsseln, Verifizieren über eine GUI) sowie GPGDropThing (schnell GnuPG über eine GUI auf Texte anwenden).Als nächstes erzeugen Sie Ihren ersten GPG-Schlüssel. Starten Sie dazu das Programm "GPG Schlüsselbund". Sie erhalten eine Meldung, dass noch kein Schlüssel vorhanden ist. Legen Sie also einen neuen Schlüssel an. Belassen Sie die Standardeinstellungen; lediglich die Schlüssellänge sollten Sie auf 4096 Bit heraufsetzen.</p>
<p>Eine schöne <a href="http://blog.dirkeinecke.de/2008/01/apple-mail-und-pgp.html">Schritt-für-Schritt-Anleitung zur Installation von GnuPG</a> hat Dirk Einecke ins Netz gestellt (mit etlichen Screenshots).</p>
<p>Um bequem mit Apples Mail oder dem Microsoft-Programm Entourage arbeiten zu können, kann man nun spezielle Erweiterungen installieren. Das <a href="http://www.sente.ch/software/GPGMail/English.lproj/GPGMail.html" target="_blank">GPG-Plugin für Mail</a> stellt der Schweizer Softwareentwickler SEN:TE bereit. Für Entourage hat Simon Kornblith einen Satz an AppleScripts entwickelt, den er in einem Installationspaket unter <a href="http://entouragegpg.sourceforge.net/" target="_blank">EntourageGPG</a> kostenlos zur Verfügung stellt. Für andere Mail-Clients wie Thunderbird oder Eudora findet man beim Internet-Dienstleister zeitform die notwendigen <a href="http://fiatlux.zeitform.info/anleitungen/pgp_macosx.html" target="_blank">GPG-Ressourcen</a>.</p>
<p>Für eine Mail verschlüsselt zu versenden, benötigt man den öffentlichen PGP-Schlüssel des Empfängers. Den bekommt man entweder direkt von dem Partner oder über öffentliche Key-Verzeichnisse wie <a href="http://keyserver.pgp.com" target="_blank">http://keyserver.pgp.com</a>.</p>
<p><a href='http://www.mr-gadget.de/wp-content/uploads/2008/01/pgp-keyserver.jpg' title='Screenshot PGP-Keyserver'><img src='http://www.mr-gadget.de/wp-content/uploads/2008/01/pgp-keyserver.thumbnail.jpg' class="alignleft" alt='Screenshot PGP-Keyserver' /></a></p>
<p>Werbung<br />
<a href="http://www.tkqlhce.com/o398ox52x4KNTLQOLNKMLPSTPNS" target="_top"><br />
<img src="http://www.lduhtrp.net/i2108ax0pvtEHNFKIFHEGFJMNJHM" alt="PGP hard drive data encryption software"></a></p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[E-Mails mit GnuPG]]></title>
<link>http://quietschbunt.wordpress.com/2007/12/03/e-mails-mit-gnupg/</link>
<pubDate>Mon, 03 Dec 2007 14:19:33 +0000</pubDate>
<dc:creator>Herr Schwaner</dc:creator>
<guid>http://quietschbunt.wordpress.com/2007/12/03/e-mails-mit-gnupg/</guid>
<description><![CDATA[Im Zuge der Vorratsdatenspeicherung und der geplanten Online-Durchsuchungen wäre es vielleicht doch]]></description>
<content:encoded><![CDATA[<p>Im Zuge der <a href="http://www.24stunden.de/index.php/dossier-grundrechte">Vorratsdatenspeicherung und der geplanten Online-Durchsuchungen</a> wäre es vielleicht doch sinnvoller, einmal über die Verschlüsselung seiner Daten nachzudenken, zum einen phyisch, also direkt auf der Festplatte, als auch beim Versenden über das Internet. Beim Versenden über das Internet bietet sich für den Mozilla <a href="http://getthunderbird.com">Thunderbird</a> - Mailclient die praktische Erweiterung "<a href="https://addons.mozilla.org/de/thunderbird/addon/71">Enigmail</a>" an. Einmal in Thunderbird installiert, lassen sich schnell Schlüssel für GnuPG anlegen, mittels denen dann die eMails vor dem Versand verschlüsselt werden. </p>
<p>Wer mehr über das Thema Anonymisierung und Verschlüsselung nachlesen will, sollte sich <a href="http://wiki.vorratsdatenspeicherung.de/VDS-umgehen">im Wiki des Arbeitskreises Vorratsdatenspeicherung (<a href="http://www.vorratsdatenspeicherung.de">AK Vorrat</a>)</a> informieren, welche Möglichkeiten er/sie hat, dem Präventivstaat mit seinem Datenhunger ein Schnäppchen zu schlagen, Stichwort: Ziviler Ungehorsam.</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[Firmare e crittare le email]]></title>
<link>http://paroledisilicio.wordpress.com/2007/11/19/firmare-e-crittare-le-email/</link>
<pubDate>Mon, 19 Nov 2007 00:26:46 +0000</pubDate>
<dc:creator>Pedro</dc:creator>
<guid>http://paroledisilicio.wordpress.com/2007/11/19/firmare-e-crittare-le-email/</guid>
<description><![CDATA[Da quando Google ha attivato il servizio IMAP, sono un po&#8217; più felice. Riesco ad utilizzare e]]></description>
<content:encoded><![CDATA[<p>Da quando Google ha attivato il servizio IMAP, sono un po' più felice. Riesco ad utilizzare evolution senza perdere la funzionalità impareggiabile delle G webmail.</p>
<p>L'utilizzo di un client per le email, al posto della webmail, ha un vantaggio sopra tutti: la possibilità di firmare, crittare e decrittare la posta.</p>
<p>In particolare il metodo più utilizzato per rendere sicure le proprie comunicazioni è il sistema PGP (Pretty Good Privacy) nella sua variante libera GnuPG. Vediamo come.</p>
<p><!--more--><br />
Per cominciare vi consiglio di scaricare ed installare il programma Seahorse</p>
<blockquote><p>sudo apt-get install seahorse</p></blockquote>
<p>Avviatelo (lo trovate tra gli accessori alla voce "Password e chiavi di crittatura") e create la vostra coppia di chiavi pubblica e privata. Vi verrà chiesta una passphrase  che vi servirà in seguito ogni volta che vorrete sbloccare la vostra chiave privata. Fatto questo (ci possono volere diversi secondi per generare le chiavi), scegliete di pubblicare la vostra chiave pubblica (Sincronizzazione) in modo da rendere disponibile a chiunque la vostra chiave pubblica.</p>
<p style="text-align:center;"><img src="http://paroledisilicio.wordpress.com/files/2007/11/logo-gnupg-light-purple-bg.png" alt="gnupg" /></p>
<p>Per chi non lo sapesse la chiave pubblica permette di crittare. Chiunque è in possesso della vostra chiave pubblica potrà codificare un messaggio in modo che solo voi con la vostra chiave privata e la vostra passphrase possiate leggerlo.</p>
<p>Più diffonderete la vostra chiave pubblica e più gente potrà comunicare con voi in modo sicuro.</p>
<p>Poi, abilitare il supporto nel vostro client di posta è veramente semplice, passate dal menù sicurezza nelle opzioni del vostro account predefinito.</p>
<p>Quasi dimenticavo il mio fingerprint GNUPG Key id: 5B00129E</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[GnuPG]]></title>
<link>http://localdomain.wordpress.com/2007/10/01/gnupg/</link>
<pubDate>Mon, 01 Oct 2007 16:52:33 +0000</pubDate>
<dc:creator>ThigU</dc:creator>
<guid>http://localdomain.wordpress.com/2007/10/01/gnupg/</guid>
<description><![CDATA[Muito tempo que não publico nada? Verdade, mas para tudo existe um motivo. Desde o dia 4 de setembr]]></description>
<content:encoded><![CDATA[<p>Muito tempo que não publico nada? Verdade, mas para tudo existe um motivo. Desde o dia 4 de setembro estou morando em outro país para a realização de um curso de Mestrado em Engenharia Informática. Esse curso com certeza irá me ocupar um bom tempo. Mas sempre que puder estarei por aqui escrevendo algo interessante que aprender. Porém minha intenção aqui é falar hoje sobre o GnuPG e descrever seu uso simples.</p>
<p>O <a href="http://www.gnupg.org/">GnuPG</a> (GNU Privacy Guard), de maneira simples, é um software livre que permite o uso de criptografia <a href="http://pt.wikipedia.org/wiki/PGP">PGP</a> (Pretty Good Privacy). O GNU Privacy Guard, como o nome sugere, é um software vinculado ao projeto <a href="http://www.gnu.org/">GNU</a>, fazendo parte das principais ferramentas de código aberto disponíveis. Vou demonstrar o uso cotidiano de algumas funções dessa ferramenta.</p>
<p><!--more--><strong>Criando Par de Chaves</strong></p>
<p>O GnuPG utiliza um esquema de <a href="http://pt.wikipedia.org/wiki/Criptografia_de_chave_p%C3%BAblica">criptografia assimétrica</a>, o que significa que em uma transação criptografada, são utilizadas um par de chaves, uma privada e outra pública. A geração das chaves pode ser feito de maneira simples em uma console através da ferramenta GnuPG, que é invocada através do comando <em>gpg</em>. O comando abaixo irá iniciar o processo interativo de criação das chaves. Caso seja a primeira vez a executar o comando, será também criado os arquivos necessários para o armazenamento das chaves geradas e importadas.</p>
<blockquote><p><em>$ gpg --gen-key</em><br />
<em>gpg (GnuPG) 1.4.6; Copyright (C) 2006 Free Software Foundation, Inc.</em><br />
<em>This program comes with ABSOLUTELY NO WARRANTY.</em><br />
<em>This is free software, and you are welcome to redistribute it</em><br />
<em>under certain conditions. See the file COPYING for details.</em></p>
<p><em>gpg: diretório `/home/usuario/.gnupg' criado</em><br />
<em>gpg: novo arquivo de configuração `/home/usuario/.gnupg/gpg.conf' criado</em><br />
<em>gpg: AVISO:  as opções em `/home/usuario/.gnupg/gpg.conf' não estão  ativas ainda durante este funcionamento</em><br />
<em>gpg: chaveiro `/home/usuario/.gnupg/secring.gpg' criado</em><br />
<em>gpg: chaveiro `/home/usuario/.gnupg/pubring.gpg' criado</em></p></blockquote>
<p>A primeira interação com o usuário será no momento que for necessário escolher qual o tipo de algoritmo criptográfico a ser utilizado. Ao menos que possua necessidades específicas, o padrão poderá ser aceito. O mesmo vale para o comprimento das chaves ElGamal, que possui uma chave padrão de 2048 bits.</p>
<blockquote><p><em>Por favor selecione o tipo de chave desejado:</em><br />
<em>   (1) DSA e Elgamal (padrão)</em><br />
<em>   (2) DSA (apenas assinatura)</em><br />
<em>   (5) RSA (apenas assinar)</em><br />
<em>Sua opção? 1</em><br />
<em>par de chaves DSA vai ter 1024 bits.</em><br />
<em>ELG-E chaves podem ter o seu comprimento entre 1024 e 4096 bits.</em><br />
<em>Que tamanho de chave você quer? (2048) </em><br />
<em>O tamanho de chave pedido é 2048 bits</em></p></blockquote>
<p>Logo após isso, o usuário deverá fornecer o tempo para que sua chave seja tida como expirada. É possível, pelo padrão, que as chaves não tenham data de expiração. Após isso, confirme caso todos os dados tenham sido fornecidos corretamente.</p>
<blockquote><p> <em>Por favor especifique por quanto tempo a chave deve ser válida.</em><br />
<em>         0 = chave não expira</em><br />
<em>      &#60;n&#62;  = chave expira em n dias</em><br />
<em>      &#60;n&#62;w = chave expira em n semanas</em><br />
<em>      &#60;n&#62;m = chave expira em n meses</em><br />
<em>      &#60;n&#62;y = chave expira em n anos</em><br />
<em>A chave é valida por? (0) 0</em><br />
<em>A chave não expira nunca</em><br />
<em>Está correto (s/N)? s</em></p></blockquote>
<p>A chave deverá possuir um User-ID, ou seja, um nome. Esse nome deverá, de preferência, o nome completo do possuir das chaves. Também precisaremos informar um endereço eletrônico para o User-ID. O e-mail poderá ser também utilizado como identificador de uma chave. Por fim, poderá ser fornecido um comentário à chave, que normalmente é preenchido com algum apelido ou nickname do dono da chave. Ao final é possível voltar e corrigir algum dos campos, caso tenham sido preenchidos incorretamente.</p>
<blockquote><p><em>Você precisa de um identificador de usuário para identificar sua chave; o</em><br />
<em>programa constrói o identificador a partir do Nome Completo, Comentário e</em><br />
<em>Endereço Eletrônico desta forma:</em><br />
<em>    "Heinrich Heine (Der Dichter) &#60;heinrichh@duesseldorf.de&#62;"</em></p>
<p><em>Nome completo: Usuario do Computador</em><br />
<em>Endereço de correio eletrônico: usuario@computador.info</em><br />
<em>Comentário: Apelido</em><br />
<em>Você selecionou este identificador de usuário:</em><br />
<em>    "Usuario do Computador (Apelido) &#60;usuario@computador.info&#62;"</em></p>
<p><em>Muda (N)ome, (C)omentário, (E)ndereço ou (O)k/(S)air? o</em><br />
<em>Você precisa de uma frase secreta para proteger sua chave.</em></p></blockquote>
<p>Por fim, chega o momento em que o GnuPG irá realizar a geração das chaves. Para que seja um processo altamente confiável, é utilizado variáveis do próprio ambiente para a inclusão no algoritmo. Sendo assim, é solicitado ao usuário que o mesmo realize operações que façam uso de dispositivos de entrada e saída e processamento do sistema. Com todos os dados randômicos coletados, é realizado, através de entropia, a geração da chave. Abaixo está indicado o key-ID, que é o número hexadecimal que representa a chave.</p>
<blockquote><p><em>Precisamos gerar muitos bytes aleatórios. É uma boa idéia realizar outra</em><br />
<em>atividade (digitar no teclado, mover o mouse, usar os discos) durante a</em><br />
<em>geração dos números primos; isso dá ao gerador de números aleatórios</em><br />
<em>uma chance melhor de conseguir entropia suficiente.</em><br />
<em>..+++++++++++++++++++++++++.+++++.+++++..++++++++++.++++++++++++ ++++++++++++++++++..+++++++++++++++.++++++++++.+++++++++++++++ +++++++++++++++.+++++..&#62;+++++................+++++</em><br />
<em>gpg: /home/usuario/.gnupg/trustdb.gpg: banco de dados de confiabilidade criado</em><br />
<em>gpg: chave <strong>4A2DE02C</strong> marcada como plenamente confiável</em><br />
<em>chaves pública e privada criadas e assinadas.</em></p>
<p><em>gpg: checando o trustdb</em><br />
<em>gpg: 3 parcial(is) necessária(s), 1 completa(s) necessária(s), modelo de confiança PGP</em><br />
<em>gpg: profundidade: 0 válidas:   1 assinadas:   0 confiança: 0-, 0q, 0n, 0m, 0f, 1u</em><br />
<em>pub   1024D/4A2DE02C 2007-09-25</em><br />
<em>      Impressão digital da chave: CFED 30DB BB7E F698 CB76  54A5 4BB6 23A4 4A2D E02C</em><br />
<em>uid                  Usuario do Computador (Apelido) &#60;usuario@computador.info&#62;</em><br />
<em>sub   2048g/B3FEF4CE 2007-09-25</em></p></blockquote>
<p>Pronto! Suas chaves foram criadas! Para verificar todas as chaves que possuíamos em nosso chaveiro, como é chamado o gerenciamento de chaves, basta o comando abaixo.</p>
<blockquote><p><em>$ gpg --list-keys</em><br />
<em>/home/usuario/.gnupg/pubring.gpg</em><br />
<em>------------------------------</em><br />
<em>pub   1024D/4A2DE02C 2007-09-25</em><br />
<em>uid                  Usuario do Computador &#60;usuario@computador.info&#62;</em><br />
<em>sub   2048g/F2395D9D 2007-09-25</em></p></blockquote>
<p><strong>Exportação da Chave Pública</strong></p>
<p>Seria muito complicado utilizar o sistema de chaves assimétricas se não houvesse um ponto controlador intermediando as relações de confiança. Esse ponto controlador tem um papel simples. Hospedar as chaves públicas de quem estiver disposto a enviar suas chaves. Ou seja, o ponto central, podendo ser confiável ou não, irá apenas armazenar as chaves públicas de várias pessoas. Existem diversos servidores na Internet que recebem as chaves de milhares de pessoas. Alguns exemplos de servidores públicos de chaves abaixo.</p>
<ul>
<li>
<p class="line886">CryptNET Keyserver Network <span class="anchor"></span></p>
<ul>
<li>
<p class="line886">gnv.keyserver.cryptnet.net <span class="anchor"></span></p>
</li>
</ul>
</li>
<li>
<p class="line886">pgp.net <span class="anchor"></span></p>
<ul>
<li>
<p class="line886">wwwkeys.us.pgp.net <span class="anchor"></span></p>
</li>
<li>
<p class="line886">wwwkeys.nl.pgp.net <span class="anchor"></span></p>
</li>
<li>
<p class="line886">wwwkeys.ch.pgp.net <span class="anchor"></span></p>
</li>
<li>
<p class="line886">wwwkeys.uk.pgp.net <span class="anchor"></span></p>
</li>
<li>
<p class="line886">wwwkeys.cz.pgp.net <span class="anchor"></span></p>
</li>
<li>
<p class="line886">wwwkeys.de.pgp.net <span class="anchor"></span></p>
</li>
<li>
<p class="line886">wwwkeys.dk.pgp.net <span class="anchor"></span></p>
</li>
<li>
<p class="line886">wwwkeys.es.pgp.net <span class="anchor"></span></p>
</li>
</ul>
</li>
<li>
<p class="line886">www.keyserver.net Network <span class="anchor"></span></p>
<ul>
<li>
<p class="line886">search.keyserver.net <span class="anchor"></span></p>
</li>
<li>
<p class="line886">seattle.keyserver.net <span class="anchor"></span></p>
</li>
<li>
<p class="line886">germany.keyserver.net <span class="anchor"></span></p>
</li>
<li>
<p class="line886">belgium.keyserver.net <span class="anchor"></span></p>
</li>
<li>
<p class="line886">finland.keyserver.net <span class="anchor"></span></p>
</li>
<li>
<p class="line886">thailand.keyserver.net <span class="anchor"></span></p>
</li>
</ul>
</li>
<li>
<p class="line886">pgp.mit.edu <span class="anchor"></span></p>
</li>
<li>
<p class="line886">pgp.cc.gatech.edu <span class="anchor"></span></p>
</li>
<li>
<p class="line886">pgp.es.net <span class="anchor"></span></p>
</li>
<li>
<p class="line886">pgp.rediris.es <span class="anchor"></span></p>
</li>
<li>
<p class="line886">pgp.uk.demon.net <span class="anchor"></span></p>
</li>
<li>
<p class="line886">pgp.uni-mainz.de <span class="anchor"></span></p>
</li>
<li>
<p class="line886">pgp.nic.ad.jp <span class="anchor"></span></p>
</li>
<li>
<p class="line886">ds.carnet.hr</p>
</li>
</ul>
<p>Para exportar para um keyserver, o comando abaixo é suficiente.</p>
<blockquote><p><em>$ gpg --keyserver pgp.mit.edu --send-keys </em><em>4A2DE02C</em><br />
<em>gpg: enviando chave </em><em>4A2DE02C</em><em> para hkpervidor pgp.mit.edu</em></p></blockquote>
<p>Onde a opção <em>keyserver</em> especifica a qual servidor enviar as chaves, <em>send-keys</em> especifica qual chave enviar, seja identificando-a através do key-ID ou user-ID. Caso não seja especificado o keyserver, a chave pública é enviada para subkeys.pgp.net.</p>
<p><strong>Importar Chaves Públicas</strong></p>
<p>Outro recurso feito através do GnuPG é a importação de chaves para o nosso chaveiro de maneira que possamos utilizar as chaves importadas para o envio de mensagens criptografadas para os respectivos destinatários. Isso é feito de maneira semelhante ao processo de exportação. Vamos ao exemplo.</p>
<blockquote><p><em>$ gpg </em><em>--keyserver pgp.mit.edu </em><em>--recv-keys B3936E14<br />
gpg: requisitando chave </em><em>B3936E14 </em><em>de servidor hkp - </em><em>pgp.mit.edu</em><br />
<em>gpg: chave B3936E14: "Usuario do Computador (Apelido) &#60;usuario@computador.info&#62;"<br />
gpg: Número total processado: 1<br />
gpg:              importados: 1</em></p></blockquote>
<p>Podemos verificar o resultado da importação com o comando <em>gpg</em> com a opção <em>list-keys</em>, já utilizada anteriormente.</p>
<p><strong>Assinar Chave Pública</strong></p>
<p>Ao importar uma chave pública, é possível que utilizemos a nossa própria chave para assinarmos a chave. É como se estivermos confiando a credibilidade de minha própria chave afirmando que outra chave é válida. Para a assinatura da chave importada anteriormente, o comando abaixo é necessário. Será solicitado ao usuário apenas que o mesmo digite a frase secreta para a realização da operação.</p>
<blockquote><p><em>$ gpg --sign-key </em><em>B3936E14</em></p>
<p><em>pub  1024D/</em><em>B3936E14  criado: 2007-09-25  expira: nunca       uso: SC<br />
confiança: desconhecida  validade: desconhecida<br />
sub  2048g/F1394D9D  criado: 2007-09-25  expira: nunca       uso: E<br />
[ desconhecida] (1). </em><em>Usuario do Computador (Apelido) &#60;usuario@computador.info&#62;</em></p>
<p><em>pub  1024D/B3936E14 criado: 2007-09-25  expira: nunca       uso: SC<br />
confiança: desconhecida  validade: desconhecida<br />
Impressão digital da chave primária: 474C B70A 4455 9AF4 ADF7  8933 19BD B9EF 9E62 4869</em></p>
<p><em>Usuario do Computador (Apelido) &#60;usuario@computador.info&#62;</em></p>
<p><em>Você tem certeza de que quer assinar esta<br />
chave com sua chave "Usuario do Computador (Apelido) &#60;usuario@computador.info&#62;" (B3936E14)</em></p>
<p><em>Realmente assinar? (s/N) s</em></p>
<p><em>Você precisa de uma frase secreta para destravar a chave secreta do usuário: "Usuario do Computador (Apelido) &#60;usuario@computador.info&#62;"<br />
1024-bit DSA chave, ID </em><em>4A2DE02C, criada 2007-09-26 </em></p></blockquote>
<p>Quando assinamos outra chave pública, podemos definir que grau de confiança possuímos nesta chave. O grau de confiança é chamado de <em>ownertrust</em>. Vamos ao exemplo.</p>
<blockquote><p><em>$ gpg --update-trustdb<br />
gpg: 3 parcial(is) necessária(s), 1 completa(s) necessária(s), modelo de confiança PGP<br />
gpg: profundidade: 0 válidas:   1 assinadas:   1 confiança: 0-, 0q, 0n, 0m, 0f, 1u<br />
gpg: profundidade: 1 válidas:   1 assinadas:   0 confiança: 0-, 0q, 0n, 1m, 0f, 0u </em></p></blockquote>
<p>A opção update-trustdb lista as relações de confiança existentes com todas as chaves do nosso chaveiro. Para editarmos esses valores, podemos recorrer ao modo interativo de edição de chaves. Reparem no exemplo.</p>
<blockquote><p><em>$ gpg --edit-key 9E624869<br />
gpg (GnuPG) 1.4.6; Copyright (C) 2006 Free Software Foundation, Inc.<br />
This program comes with ABSOLUTELY NO WARRANTY.<br />
This is free software, and you are welcome to redistribute it<br />
under certain conditions. See the file COPYING for details.</em></p>
<p><em>pub  1024D/9E624869  criado: 2007-09-25  expira: nunca       uso: SC<br />
confiança: desconhecida  validade: completo<br />
sub  2048g/F1394D9D  criado: 2007-09-25  expira: nunca       uso: E<br />
[ total ] (1). Usuario do Computador (Apelido) &#60;usuario@computador.info&#62;<br />
</em></p></blockquote>
<p>A opção <em>edit-key </em>necessita do argumento do key-ID da chave que será modificada. Depois disso, é realizado a entrada no modo interativo, onde existem um conjunto específico de comandos. Para uma listagem completa de todos os comandos existentes nesse terminal, execute <em>help</em>. Vamos modificar a confiança na chave selecionada. Para tanto, iremos utilizar o comando <em>trust</em>.</p>
<blockquote><p><em>Comando&#62; trust<br />
pub  1024D/9E624869  criado: 2007-09-25  expira: nunca       uso: SC<br />
confiança: desconhecida  validade: completo<br />
sub  2048g/F1394D9D  criado: 2007-09-25  expira: nunca       uso: E<br />
[ total ] (1). Usuario do Computador (Apelido) &#60;usuario@computador.info&#62;</em></p>
<p><em>Por favor decida quanto você confia neste usuário para<br />
verificar corretamente as chaves de outros usuários<br />
(olhando em passaportes, checando impressões digitais<br />
de outras fontes...)</em></p>
<p><em>1 = Eu não sei ou nem direi<br />
2 = Eu NÃO confio<br />
3 = Eu tenho pouca confiança<br />
4 = Eu confio totalmente<br />
5 = Eu confio ao extremo<br />
m = voltar ao menu principal</em></p>
<p><em>Sua decisão? 5<br />
Você quer realmente definir esta chave à confiança final? s</em></p>
<p><em>pub  1024D/9E624869  criado: 2007-09-25  expira: nunca       uso: SC<br />
confiança: plena         validade: completo<br />
sub  2048g/F1394D9D  criado: 2007-09-25  expira: nunca       uso: E<br />
[ total ] (1). Usuario do Computador (Apelido) &#60;usuario@computador.info&#62;<br />
Por favor não se esqueça que a validade da chave mostrada não é necessáriamente correcta<br />
a não ser que você reinicie o programa.</em></p>
<p><em>Comando&#62; quit</em></p></blockquote>
<p>Será pedido, através de um menu interativo, qual o nível de confiança que será dado a chave. Se certifique que caso seja realizado uma alta confiança na chave, haja documentos para comprovar a identidade do dono da chave. Para a finalização do modo de edição de chaves, utilize o comando <em>quit</em>.</p>
<p><strong>Criptografar Mensagem</strong></p>
<p>Utilizando o esquema de criptografia assimétrica, podemos utilizar as chaves criadas para a criptografia de dados utilizando as chaves públicas. Vamos criptografar um arquivo chamado arquivo.txt. Lembrando que apenas estamos criptografando, não evitando então não-repudiação pelo remetente.</p>
<blockquote><p><em>$ gpg -r 9E624869 --encrypt arquivo.txt<br />
$ ls<br />
arquivo.txt arquivo.txt.gpg<br />
$ file arquivo.txt.gpg<br />
arquivo.txt.gpg: GPG encrypted data</em></p></blockquote>
<p>Ao final é gerado um arquivo chamado arquivo.txt.gpg, como demonstrado anteriormente. Esse arquivo poderá ser tranqüilamente enviado através de um canal inseguro de transmissão, pois apenas quem possuir a chave privada referente a chave pública 9E624869 poderá descriptografar o arquivo. Veremos a seguir como realizar o processo inverso.</p>
<p><strong>Desencriptografar Mensagem</strong></p>
<p>Para a realização da desencriptação de um arquivo, devemos ser o portador da chave privada necessária. Do contrário, será retornado um erro como demonstrado abaixo.</p>
<blockquote><p><em>$ gpg -o arquivo.txt.out --decrypt arquivo.txt.gpg<br />
gpg: criptografado com 2048-bit ELG-E chave, ID F1394D9D, criado 2007-09-25<br />
</em> <em>"Usuario do Computador (Apelido) &#60;usuario@computador.info&#62;"<br />
gpg: descriptografia falhou: chave secreta não disponível</em></p></blockquote>
<p>Considerando agora que temos a chave privada necessária.</p>
<blockquote><p><em> $ gpg -o arquivo.txt.out --decrypt arquivo.txt.gpg</em></p>
<p><em>Você precisa de uma frase secreta para destravar a chave secreta do usuário: </em><em>"Usuario do Computador (Apelido) &#60;usuario@computador.info&#62;"<br />
2048-bit ELG-E chave, ID F1394D9D, criada 2007-09-25 (ID principal da chave 9E624869)</em></p>
<p><em>gpg: gpg-agent não está disponivel nesta sessão<br />
gpg: criptografado com 2048-bit ELG-E chave, ID F1394D9D, criado 2007-09-25<br />
</em><em>"Usuario do Computador (Apelido) &#60;usuario@computador.info&#62;"</em></p></blockquote>
<p>Será solicitado a frase secreta para a abertura do arquivo. Após isso, será gerado um novo arquivo, chamado arquivo.txt.out, que conterá o conteúdo claro original.</p>
<p><strong>Enviar Mensagem Assinada</strong></p>
<p>Realizar a assinatura de um arquivo tem o objetivo de garantir a integridade e não-repúdio do mesmo. Para tanto, vamos utilizar mais um exemplo, como os anteriores.</p>
<blockquote><p><em>$ gpg --sign mensagem.txt</em></p>
<p><em>Você precisa de uma frase secreta para destravar a chave secreta do usuário: "Usuario do Computador (Apelido) &#60;usuario@computador.info&#62;"<br />
1024-bit DSA chave, ID B3936E14, criada 2007-09-26</em></p>
<p><em>gpg: gpg-agent não está disponivel nesta sessão<br />
usuario@thigu-laptop:~$ ls<br />
mensagem.txt  mensagem.txt.gpg<br />
usuario@thigu-laptop:~$ file mensagem.txt.gpg<br />
mensagem.txt.gpg: data</em></p></blockquote>
<p>É necessário o uso da frase secreta, pois estaremos fazendo uso da chave privada para a geração do código que irá acompanhar a mensagem.</p>
<p><strong>Verificar Assinatura de Mensagem Recebida</strong></p>
<p>Tudo bem! Até então fizemos o trabalho do remetente, que será assinar a mensagem que irá enviar com sua chave privada. Quem receber a mensagem precisará agora realizar a verificação da integridade e da assinatura.</p>
<blockquote><p><em>$ gpg --verify mensagem.txt.gpg<br />
gpg: Assinatura feita Seg 01 Out 2007 16:43:32 WEST usando DSA chave ID B3936E14<br />
gpg: Assinatura correta de "Usuario do Computador (Apelido) &#60;usuario@computador.info&#62;"<br />
gpg: AVISO: Esta chave não está certificada com uma assinatura confiável!<br />
gpg:          Não há indicação de que a assinatura pertence ao dono.<br />
Impressão digital da chave primária: 7BEF 66DF 164B 2CCA 3DDD  20FE 049B 0541 B393 6E14</em></p></blockquote>
<p>Poderá surgir uma mensagem advertindo quando o arquivo foi assinado com uma assinatura que não possui verificação por nenhuma outra assinatura. Caso contrário, será mostrado quantas pessoas confiam na credibilidade dessa chave.</p>
<p><strong>Concluindo</strong></p>
<p>Para finalizar, podemos associar o uso do método de assinatura ao de criptografia, de maneira a prover uma maior segurança aos usuários, sejam eles os remetentes ou destinatários. O GnuPG é fundamentado no bom uso das chaves e relações de confiança, de maneira que ele só vem a ter sentido caso tenha uma boa difusão entre os usuários. Para facilitar seu uso, um plugin bem interessante desenvolvido para o Firefox foi desenvolvido, chamado <a href="http://firegpg.tuxfamily.org/">FireGPG</a>. Recomendo seu uso, já que ele integra de maneira simples tarefas como assinatura, criptografia, verificação e desencriptação, além de ser personalizado para uso integrado ao <a href="http://www.gmail.com">GMail</a>.</p>
<p>Qualquer dúvida que possuir a respeito do texto, sintam-se a vontade para enviá-las como comentários para cá.</p>
<p>Até mais! :)</p>
]]></content:encoded>
</item>

</channel>
</rss>
