Definition og formål

PGP-kryptering (Pretty Good Privacy) er en måde at sikre digitale meddelelser og filer ved at bruge kryptografi, der bygger på et nøglepar: en offentlig nøgle og en privat nøgle. Formålet er at give to centrale egenskaber: fortrolighed (kun den rigtige modtager kan læse) og/eller integritet og afsenderbevis (modtageren kan kontrollere, at indholdet ikke er ændret, og at det kommer fra den forventede afsender).

PGP forbindes ofte med e-mail-kryptering og dokumentudveksling, fordi idéen er, at du kan kryptere en besked til en bestemt modtager og (valgfrit) signere den, så modtageren kan verificere oprindelsen.

Et simpelt modelbillede af hvordan PGP virker

Tænk på PGP som en proces med tre grundtrin:

  1. Nøglepar: Du har en privat nøgle, som du skal holde hemmelig, og en offentlig nøgle, som andre kan bruge til at sende dig krypterede beskeder.

  2. Kryptering til modtager: Når en afsender vil sende dig noget fortroligt, bruges din offentlige nøgle typisk til at gøre indholdet ulæseligt for andre.

  3. Dekryptering og verifikation: Når du modtager beskeden, dekrypterer du den med din private nøgle. Hvis afsenderen har signeret, kan du bruge afsenderens offentlige nøgle til at kontrollere signaturen.

Det vigtige kontrolpunkt er altså ikke kun “kryptering findes”, men også hvordan nøglerne er tilvejebragt og bekræftet. Hvis din private nøgle er kompromitteret, eller hvis du ikke kan stole på at den offentlige nøgle faktisk tilhører den rigtige person, kan systemet bruges forkert.

Centrale dele: kryptering, signaturer og nøgler

PGP handler typisk om to forskellige mekanismer, som ofte bruges sammen:

  • Kryptering (fortrolighed): Sørger for, at indholdet ikke kan læses af uvedkommende.
  • Digitale signaturer (integritet/afsenderbevis): Hjælper med at opdage ændringer undervejs og gør det muligt at knytte indholdet til en bestemt afsender, forudsat at signaturen kan verificeres med den rigtige offentlige nøgle.

Nøglehåndtering er derfor en del af “løsningen”. Det omfatter blandt andet, hvordan du får fat i offentlige nøgler, hvordan du sikrer dig, at de er de rigtige, og hvordan du beskytter din private nøgle mod at blive stjålet, lækket eller utilsigtet misbrugt.

Forskelle og grænser: hvor PGP giver mest mening

PGP er ikke det samme som de krypterede forbindelser, du får ved almindelig web- eller mail-transport. TLS/HTTPS beskytter typisk trafikken mellem din enhed og en server undervejs, mens PGP er designet til at beskytte selve indholdet i beskeden eller filen, uanset hvor det bliver håndteret.

Det betyder, at PGP ofte kan være relevant, når:

  • Du vil have ende-til-ende beskyttelse af indholdet mellem konkrete parter.
  • Du udveksler filer eller beskeder med en kendt modtager, hvor nøgleudveksling og verifikation er mulig.
  • Du har behov for både fortrolighed og mulighed for at verificere afsender gennem signaturer.

Omvendt kan PGP være mindre praktisk, hvis:

  • Du har mange modtagere, og nøgleverifikation bliver tung.
  • Du ikke har en realistisk proces for at håndtere tab af adgang, nøgleskift og verifikation.
  • Brugsscenariet kræver en “automatisk” løsning, hvor folk sjældent verificerer nøgler.

En vigtig nuance er også, at PGP-kryptering ikke automatisk fjerner alle risici. Der kan være andre angrebslinjer, for eksempel omkring selve enheden, identitetssvindel (hvis nøgler udveksles uden verifikation), eller menneskelige fejl i opsætningen.

Undtagelser i praksis: det ændrer ofte resultatet

Selv når kryptografien i princippet er stærk, afgøres den reelle sikkerhed ofte af praktiske valg:

  • Nøgleverifikation: Hvis du bruger en offentlig nøgle, der ikke tilhører den rigtige person, kan en tredjepart i værste fald få dig til at sende krypteret indhold til den forkerte.
  • Privat nøglebeskyttelse: Din private nøgle er et kritisk aktiv. Hvis den kompromitteres, falder fortrolighedens værdi.
  • Fejlagtig nøglebrug: Forveksling af nøgler, forældede nøgler eller manglende opdatering kan skabe problemer.
  • Mangel på kontekst: Hvis modtageren ikke kan verificere signaturen, eller hvis der ikke er en aftalt måde at kontrollere nøgler på, bliver “beviset” svagere.

Det er derfor mere præcist at se PGP som en stærk mekanisme, der kræver disciplin og korrekt nøglehåndtering, frem for en magisk “ultimate løsning”.

Praktisk kontrol: sådan kan du selv vurdere om PGP passer

Du kan bruge følgende kontrolpunkter, når du skal placere PGP i din egen online sikkerhed:

  1. Har jeg en klar måde at få fat i og verificere offentlige nøgler? Hvis svaret er nej, er det et tegn på, at du skal starte med nøgleprocessen.

  2. Kan jeg beskytte den private nøgle i praksis? Overvej, hvor nøglen ligger, hvordan den sikkerhedskopieres, og hvad der sker ved tab.

  3. Er mit behov primært indholdsbeskyttelse eller transportbeskyttelse? Hvis du primært vil have beskyttelse af indholdet mellem konkrete parter, peger PGP ofte i den retning.

  4. Er der en brugbarhedsforskel i forhold til mine nuværende vaner? Hvis løsningen kræver flere trin end du kan holde konsekvent, kan sikkerheden i praksis blive lavere.

  5. Vil jeg bruge signaturer, og kan modtageren verificere? Hvis du vil have afsenderbevis, skal verifikationen fungere for modtageren.

Hvis du kan svare gennemgående “ja” på nøgleprocesserne og på, at både dig og modtageren kan bruge dem korrekt, kan PGP give et stærkt sikkerhedslag for specifikke udvekslinger.