15.02.2013 Aufrufe

Teil I Aufbau und Betrieb einer Zertifizierungsinstanz - DFN-CERT

Teil I Aufbau und Betrieb einer Zertifizierungsinstanz - DFN-CERT

Teil I Aufbau und Betrieb einer Zertifizierungsinstanz - DFN-CERT

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

292 Anhang L. Standard-CA-Mails<br />

Du hast die Re-Zertifizierung dieses Schlüssels durch die UNI-CA beantragt]<br />

Die Re-Zertifizierung kann nach einfacherer Überprüfung als bei der<br />

Erst-Zertifizierung <strong>und</strong> diesmal *ohne* persönlichen Kontakt zwischen Dir<br />

<strong>und</strong> der UNI-CA erfolgen.<br />

Diese Mail dient dazu, zweierlei zu prüfen:<br />

1. Bist Du nach wie vor im Besitz des Private Keys, der zum o.g.<br />

Public-Key gehört?<br />

2. Bist Du noch immer unter der oben in D<strong>einer</strong> Key-UserID<br />

genannten Mailadresse erreichbar?<br />

Wenn Du diese Nachricht erhalten hast <strong>und</strong> sie entschlüsseln kannst,<br />

dann sind die beiden Bedingungen oben erfüllt. Und nur dann ist eine<br />

Re-Zertifizierung Deines PGP-Keys möglich.<br />

Bitte sende als Nachweis, daß Du diese Mail erhalten <strong>und</strong> entschlüsselt<br />

hast <strong>und</strong> daß Du eine Re-Zertifizierung Deines o.g. PGP-Schlüssels durch<br />

die UNI-CA wünschst, die folgende ’Challenge’ (eine "Herausforderung",<br />

die ein potentieller Angreifer nicht durch Raten herausbekommen kann)<br />

in <strong>einer</strong> MIT DEINEM o.g. SCHLÜSSEL PGP-SIGNIERTEN <strong>und</strong> an die UNI-CA<br />

VERSCHLÜSSELTEN Mail an die Mailadresse ’ca@UNI.DE’.<br />

(Der UNI-CA Verschlüsselungs-Key ist unten angefügt.)<br />

[.........] {Zufallszahl}<br />

Mit D<strong>einer</strong> entsprechenden Antwort-Mail erhält die UNI-CA einen<br />

Beleg dafür, daß Du offenbar unter der betreffenden Mailadresse erreichbar<br />

bist. (Adernfalls könntest Du die "Challenge" nicht kennen,<br />

da diese zufällig gewählt wurde <strong>und</strong> somit nach menschlichem Ermessen<br />

nicht erraten werden oder aus der verschlüsselten Mail von einem<br />

Angreifer ersehen werden kann.)<br />

Wenn Deine Antwort-Mail außerdem wie verlangt von Dir PGP-signiert ist,<br />

dann kann die UNI-CA daran sehen, daß Du wirklich im Besitz des<br />

privaten Schlüssels zum obigen öffentlichen Schlüssel bist. (Nur<br />

dann kannst Du nämlich eine PGP-Signatur erzeugt haben, die sich mit<br />

Deinem öffentlichen Schlüssel erfolgreich verifizieren läßt!)<br />

Diese Challenge dient zugleich auch als sog. "gemeinsames Geheimnis"<br />

("shared secret"), das nur Dir <strong>und</strong> der UNI-CA bekannt ist. Es ist<br />

Dein "Berechtigungsnachweis", falls Du per E-Mail den WIDERRUF der<br />

UNI-CA-Signatur unter diesem Key bzw. dieser Benutzerkennung Deines Keys<br />

beantragen möchtest <strong>und</strong> z.B. wegen des Verlustes Deines Secret Keys oder<br />

wegen <strong>einer</strong> vergessenen Passphrase für diesen Key nicht mehr in der<br />

Lage bist, selber eine Key Revocation oder zumindest eine PGP-signierte<br />

Widerrufs-Anforderung zu erzeugen <strong>und</strong> an die UNI-CA zu senden.<br />

Du solltest die o.g. Challenge also unbedingt vor unbefugtem Zugriff<br />

sicher verwahren - wer sie kennt, kann veranlassen, daß die UNI-CA

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!