Hvad betyder PGP-kryptering, og hvad beskytter den?
PGP-kryptering bruges til at gøre indhold i en besked eller en fil læsbart kun for den tiltænkte modtager. Det centrale er, at PGP bygger på kryptering og digitale signaturer, så du kan (1) holde indholdet fortroligt og (2) vise, at indholdet ikke er ændret undervejs.
PGP omtales ofte i sammenhæng med e-mail, men teknikken kan også bruges til filer. Det konkrete resultat afhænger af opsætningen: om afsenderen krypterer, om der tilføjes en signatur, og om modtagerens nøgler er korrekt knyttet til den rigtige identitet.
Et simpelt model: nøglepar, kryptering og signatur
Tænk på PGP som et system med to typer nøgler pr. bruger:
- Offentlig nøgle: kan deles med andre.
- Privat nøgle: må kun ligge hos dig og bruges til at dekryptere og til at signere (eller verificere, afhængigt af rollen).
En grundlæggende arbejdsgang ser typisk sådan ud:
-
Kryptering (fortrolighed)
- Afsenderen bruger modtagerens offentlige nøgle til at kryptere indholdet.
- Modtageren bruger sin private nøgle til at dekryptere.
-
Signatur (integritet og autenticitet)
- Afsenderen bruger sin private nøgle til at danne en digital signatur.
- Modtageren bruger afsenderens offentlige nøgle til at verificere signaturen.
Det betyder, at PGP kan adskille formålene: du kan kryptere uden nødvendigvis at signere, og du kan signere uden at kryptere. I praksis kombineres det ofte, så du både får fortrolighed og mulighed for at opdage ændringer.
Delene i PGP: nøgler, identitet og “tillid”
Selve sikkerheden i PGP afhænger ikke kun af algoritmerne, men også af hvordan nøglerne er knyttet til de rigtige personer. Du kan fx have en offentlig nøgle, der “tilhører” en bestemt mailadresse. Hvis den binding er forkert, kan kryptering stadig fungere teknisk—men beskeden kan ende hos den forkerte.
Derfor taler man om nøgleverifikation og “tillid” til nøgler. Nogle almindelige kontrolpunkter er:
- Du verificerer, at den offentlige nøgle virkelig kommer fra den person, du tror.
- Du bruger en proces for at udveksle nøgler og kontrollere fingeraftryk eller anden nøgleidentifikation.
- Du opdaterer og håndterer nøgleændringer over tid, hvis nøgler udløber eller kompromitteres.
Bemærk: Der findes flere måder at etablere tillid på, og ikke alle metoder har samme robusthed. En vigtig nuance er, at PGP ikke i sig selv automatisk “ved”, hvem der er hvem—den logiske sikkerhed bygger på den tillidsmodel, du vælger og efterlever.
Forskelle fra andre beskyttelser og de vigtigste begrænsninger
PGP er ikke det samme som en generel “VPN-lignende” løsning, hvor forbindelsen i et netværk beskyttes. PGP handler primært om indholdet: beskeden eller filen bliver krypteret og/eller signeret, uanset hvor den senere sendes.
Samtidig er der begrænsninger, som er værd at have med:
- Kompromitteret enhed: Hvis din computer eller din mailklient er kompromitteret, kan en angriber stadig læse det, du ser eller indtaster, selvom PGP er korrekt.
- Nøglefejl: Forkert offentlig nøgle (forkert identitet) kan føre til, at modtageren ikke kan dekryptere, eller at krypteringen ender hos en uønsket part.
- Privat nøgle beskyttes: Din private nøgle skal beskyttes med passende adgangskontrol og ofte en adgangsfrase. Hvis den private nøgle lækker, falder fortroligheden.
- Leveringsveje: PGP beskytter indholdet, men det eliminerer ikke alle metadata- eller kontroltrinsforhold omkring selve kommunikationen. Den præcise effekt afhænger af, hvordan du sender og modtager.
En praktisk konsekvens er, at PGP især giver mening, når du har en plan for nøglehåndtering og kan verificere de nøgler, du bruger.
Sådan kan du kontrollere, om PGP passer til dit behov
Start med at afklare, hvad du vil opnå:
- Vil du primært sikre fortrolighed? Så skal afsenderen kryptere med modtagerens offentlige nøgle.
- Vil du primært sikre integritet og genkendelse af afsender? Så skal der bruges en digital signatur, og modtageren skal kunne verificere den.
- Vil du begge dele? Så kombinerer du kryptering og signering.
Når du vurderer PGP, kan du lave en simpel tjekliste:
- Har du en proces for at skaffe og kontrollere modtagerens offentlige nøgle før du krypterer?
- Har du styr på, hvor din private nøgle opbevares, og hvordan den beskyttes?
- Kan din mailklient eller dit workflow verificere signaturer og rapportere eventuelle problemer?
- Er modtagerens setup kompatibelt, så dekryptering og verifikation faktisk fungerer?
Hvis disse punkter er på plads, kan PGP være et stærkt valg for at beskytte indhold i beskeder og filer. Hvis de ikke er på plads, kan udbyttet blive uforholdsmæssigt lavt, fordi nøgler og tillid er det, der i praksis afgør, om løsningen virker som forventet.
