Hvad betyder PGP-kryptering, og hvad beskytter den?

PGP står for “Pretty Good Privacy”, og bruges typisk som fælles betegnelse for metoder i OpenPGP-familien. I praksis handler PGP-kryptering om at beskytte information ved hjælp af kryptografi og nøgler, så uvedkommende ikke kan læse indholdet, og så man kan opdage uautoriserede ændringer.

Det vigtigste er, at PGP ikke kun er “kryptering”. Det kan også omhandle digitale signaturer. Dermed kan du både:

  • beskytte fortrolighed (så kun den rigtige modtager kan læse), og
  • beskytte integritet og autenticitet (så modtageren kan se, om indholdet er ændret, og hvem det menes at komme fra).

Et simpelt modelbillede: offentlige og private nøgler

Forestil dig to typer nøgler, der hænger sammen:

  • En offentlig nøgle kan deles med andre.
  • En privat nøgle skal kun være hos dig (og beskyttes mod misbrug).

Når du bruger PGP, arbejder du ofte sådan her i kommunikationen:

  1. Afsender indhenter modtagerens offentlige nøgle.
  2. Afsender krypterer med den offentlige nøgle, så indholdet bliver ulæseligt for andre.
  3. Modtager kan derefter dekryptere med sin private nøgle.

For digitale signaturer er mønsteret spejlvendt i den forstand, at signaturen knytter en “bevisværdi” til afsenderens nøgler, så modtageren kan kontrollere, at data ikke er blevet ændret efter afsendelse.

Hvilke dele af “cybertrusler” kan PGP hjælpe imod?

PGP kan især bidrage mod angreb, der handler om at få læst information eller om at ændre indhold i transit.

Fortrolighed (mod aflytning): Hvis en angriber kan opsnappe e-mails eller filer, hjælper kryptering med at holde indholdet skjult.

Integritet (mod manipulation): Hvis data ændres undervejs, vil en korrekt verificering af signatur eller kryptografisk beskyttelse typisk afsløre det.

Uautoriseret udgivelse (mod falsk afsender): Når signaturer verificeres med en kendt offentlig nøgle, kan modtageren bedre vurdere, om beskeden faktisk kommer fra den påståede afsender.

Vigtigt: PGP kan ikke alene stoppe alt. Hvis nogen får din private nøgle, eller hvis du bliver snydt til at bruge en forkert offentlig nøgle (fx via en manipuleret nøgle), kan beskyttelsen blive markant svækket. Derudover beskytter PGP ikke automatisk mod malware på din computer eller mod at du deler følsomme oplysninger i klartekst.

Centrale dele og “hvad du skal kigge efter” i praksis

For at forstå om PGP virker efter hensigten, kan du kontrollere følgende, uden at gå i tekniske detaljer:

  1. Nøglegyldighed og nøgleejerskab

    • Har du fået modtagerens (eller afsenderens) offentlige nøgle fra en kilde, du stoler på?
    • Er du sikker på, at nøglen faktisk tilhører den person/organisation, du tror?
  2. Private nøgle er din nøgle til dekryptering

    • Beskytter du din private nøgle mod adgang udefra?
    • Bliver den håndteret på en måde, der minimerer risikoen for læk?
  3. Korrekt opsætning af kryptering og signatur

    • Bruges de rigtige funktioner (kryptering vs. signering) i den rigtige sammenhæng?
    • Vær opmærksom på, om du verificerer signaturer, i stedet for bare at læse indholdet.
  4. Indholdets kontekst

    • PGP beskytter selve beskeden/filen, men resten af din kommunikation kan stadig indeholde spor (fx metadata, emnefelter, eller webindhold uden kryptering).

Usikkerhed og faldgruber: Selv om PGP-kryptering er robust i princippet, afhænger den praktiske sikkerhed af korrekt brug. Derfor er det en god idé at være bevidst om, at “teknologien” og “implementeringen i din proces” er lige vigtige.

Forskelle og begrænsninger: PGP vs. andre beskyttelser

Det er nyttigt at placere PGP i forhold til andre sikkerhedsformer:

  • PGP er typisk beskedspecifikt: Det beskytter den fil eller besked, der er krypteret/signeret. Det betyder, at du ikke automatisk får en generel sikker tunnel for alt, du gør.
  • Enheder og konti kræver stadig deres eget sikkerhedsniveau: Hvis din enhed er kompromitteret, kan angriberen stadig få adgang til indholdet, mens du dekrypterer eller i øjeblikket det vises.
  • Nøglehåndtering er ofte den kritiske svage led: Mange problemer i praksis handler ikke om kryptografien, men om forkert nøgleopslag, manglende verificering eller at nøgler behandles på en usikker måde.

En vigtig nuance er også dette: Hvis du sammenligner “sikkerhed” på tværs af løsninger, kan resultater variere afhængigt af opsætning, trusselsbillede og brugeradfærd. Derfor bør du betragte PGP som et stærkt værktøj til bestemte mål (fortrolighed og integritet), ikke som en total løsning.

Hvad kan du gøre for at vurdere din egen beskyttelse?

Du kan bruge en simpel tjekliste, der matcher din søgeintention: kan PGP hjælpe mod den konkrete cybertrussel, du bekymrer dig om?

  • Hvis du primært vil beskytte indhold mod læsning, skal du fokusere på korrekt kryptering og at modtagerens offentlige nøgle er den rigtige.
  • Hvis du vil beskytte mod ændringer, skal du fokusere på at bruge og kontrollere signaturer/integritetskontrol.
  • Hvis du bekymrer dig om falsk afsender, skal du fokusere på at verificere nøgler og acceptere beskeder, kun når signaturen kan verificeres.
  • Hvis du er bekymret for tyveri af adgang eller kompromitteret enhed, skal du supplere med generelle sikkerhedspraksisser—PGP alene løser ikke alt.

Ved at knytte dine handlinger til formålet (fortrolighed, integritet eller autenticitet) kan du bedre vurdere, hvor PGP faktisk passer ind i din samlede sikkerhed.