Definition: hvad PGP krypterer (og hvad det ikke gør)
PGP (ofte skrevet som “Pretty Good Privacy”) er en metode til at beskytte information ved at kryptere indhold og/eller vedhæfte en digital signatur. Når du bruger PGP rigtigt, kan modtageren læse beskeden eller filen, mens andre ikke kan det—forudsat at de relevante nøgler og opsætningen er korrekte.
Det vigtige afgrænsningspunkt er, at PGP typisk beskytter indholdet (beskeder og filer). Det betyder ikke automatisk, at din internetforbindelse som helhed bliver “anonym” eller at al din webtrafik bliver krypteret på samme måde. Hvis din opgave er at beskytte selve forbindelsen mod aflytning under transport, er det som regel noget andet end PGP (fx transportkryptering eller en VPN-afhængig løsning).
Enkelt model: nøglepar, kryptering og signatur
PGP bygger på kryptografiske nøglepar. Et nøglepar består typisk af en offentlig nøgle og en privat nøgle. Den konkrete sikkerhed afhænger af, hvordan dine nøgler er genereret, hvor sikkert den private nøgle opbevares, og hvordan andre får den rigtige offentlige nøgle.
I praksis fungerer to hovedideer ofte sådan:
-
Kryptering af indhold: Når du krypterer en besked til en modtager, bruger du modtagerens offentlige nøgle. Modtageren kan derefter dekryptere med sin private nøgle.
-
Digital signatur: Når du signerer en besked, kan modtageren bruge din offentlige nøgle til at kontrollere, at beskeden sandsynligvis kommer fra dig, og at indholdet ikke er ændret efter signering.
PGP kan altså både bruges til at skjule indhold (kryptering) og til at styrke integritet og afsenderautenticitet (signatur). Hvis dit mål er “privat”, handler det især om krypteringen—men kryptering er kun så god som nøglehåndteringen.
Kernekomponenter: nøgler, opsætning og validering
Selvom selve kryptografien kan være solid, er brugerens opsætning ofte det, der afgør den reelle sikkerhed. De mest centrale kontrolpunkter er:
- Privat nøglebeskyttelse: Hvis din private nøgle kompromitteres, mister krypteringen sin værdi.
- Adgang til nøgle: Hvis du mister adgang (fx enheder, adgangskoder eller backup), kan du risikere ikke at kunne dekryptere fremadrettet.
- Korrekte modtager-nøgler: PGP kræver, at du bruger den rigtige offentlige nøgle til den person/organisation, du vil kommunikere med.
- Nøgleverifikation: At “have en offentlig nøgle” er ikke det samme som at have den rigtige. Derfor er verifikationsmetoder og rutiner vigtige.
Da der ikke foreligger konkrete, leverandør- eller produktoplysninger her, er det vigtigt at betragte disse punkter som generelle kontrolområder. Hvordan man konkret gør verifikation og opsætning, afhænger af den PGP-klient eller arbejdsgang, du vælger.
Forskelle og grænser: PGP vs. transportbeskyttelse
Hvis du sammenligner PGP med en løsning, der sigter mod “sikker internetforbindelse”, bliver forskellen tydelig:
- PGP beskytter indholdet i den besked eller fil, du krypterer/signér.
- Transportbeskyttelse (fx gennem TLS eller via en VPN-tilgang) sigter typisk på at beskytte trafikken mellem din enhed og netværket/udbyderen—ikke nødvendigvis at beskeder i sig selv er krypteret på end-to-end-niveau.
Derfor kan en kombination være relevant i nogle scenarier: PGP kan kryptere selve indholdet, mens transportlaget kan reducere risikoen for aflytning eller manipulation undervejs. Men det er ikke automatisk “enten-eller”; det afhænger af, hvad du faktisk vil beskytte: indholdet, metadata, eller selve transportvejen.
En anden begrænsning er, at PGP ikke i sig selv ændrer, hvordan websider registrerer din aktivitet. Hvis du besøger almindelige websites, kan der stadig være synlige spor afhængigt af dine browser- og netværksforhold. PGP handler primært om kryptering af de data, du vælger at sende som PGP-krypterede beskeder eller filer.
Undtagelser og typiske faldgruber
For at vurdere sikkerhed i praksis er det nyttigt at kende til almindelige “hvor går det galt?”-punkter:
- At sende ukrypteret indhold ved siden af: Hvis du fx vedhæfter noget uden PGP eller sender dele i klartekst, kan disse dele stadig være læsbare.
- Forkert nøgle: Hvis du krypterer til en forkert offentlig nøgle, ender indholdet hos en anden, eller modtageren kan ikke dekryptere.
- Social engineering og nøgleforveksling: Selv korrekt kryptografi kan omgås, hvis du får en falsk offentlig nøgle og tror, den er ægte.
- Indstillinger og klientadfærd: Visse opsætninger kan give dig en “følelse af sikkerhed”, men i virkeligheden er dele af informationen ikke beskyttet som forventet.
Da der ikke er stillet specifikke værktøjer eller scenarier i kildematerialet til rådighed, bør du behandle disse faldgruber som generelle usikkerhedsområder og verificere din egen arbejdsgang.
Praktisk anvendelse: sådan kan du selv kontrollere effekten
Du kan bruge følgende kontrolpunkter til at vurdere, om PGP faktisk matcher dit behov:
-
Hvad vil du beskytte? Hvis det er selve beskeden eller filen, er PGP centralt. Hvis det er hele netværksforbindelsen og webtrafik, skal du vurdere transportbeskyttelse separat.
-
Er indholdet krypteret? Kig efter tegn på, at din besked/fil rent faktisk er PGP-krypteret, før den sendes.
-
Har modtageren mulighed for at dekryptere? Det kræver den rigtige private nøgle og korrekt PGP-opsætning.
-
Er nøglen verificeret? Vurder, hvordan du får modtagerens offentlige nøgle, og om du har en metode til at undgå nøgleforveksling.
-
Hvilke metadata kan stadig være synlige? Selv med krypteret indhold kan der være oplysninger om afsender, modtager eller tidspunkt afhængigt af systemet, du bruger.
Med denne tilgang får du et konkret grundlag for at placere PGP korrekt: som en mekanisme til at beskytte indhold (og yde signatur-baseret integritet), ikke som en universal løsning for al privat adfærd på internettet.
