PGP-Schlüssel bei mailbox verwalten
Um die in diesem Artikel beschriebenen Funktionen zu nutzen, müssen Sie den mailbox Guard aktiviert haben.
Der mailbox Guard bietet eine Verwaltung für Ihre eigenen PGP-Schlüssel und die öffentlichen PGP-Schlüssel Ihrer Kommunikationspartner. In Ihrer mailbox Suite finden Sie diese Verwaltung unter Alle Einstellungen > mailbox Guard.

mailbox Guard Standardeinstellungen
Mit der Aktivierung des Guards werden automatisch zwei Schlüsselpaare für Ihre Hauptadresse erzeugt. Damit ist der mailbox Guard bereits voll funktionsfähig. Wenn Sie Details interessieren, finden Sie in der Schlüsselverwaltung die automatisch erzeugten zwei Schlüsselpaare:
- Der Hauptschlüssel (der obere Schlüssel im Bereich Ihre Schlüsselliste) wird zum Signieren (Unterschreiben) von E-Mails genutzt. Er kann auch zum Beglaubigen bzw. Unterschreiben von anderen PGP-Schlüsseln genutzt werden (Web of Trust) – diese Funktion ist aber im mailbox Guard bisher nicht implementiert.
- Der Unterschlüssel wird zum Ver- und Entschlüsseln der E-Mail-Kommunikation und von Dateien im Drive verwendet.
Sie können in der Schlüsselverwaltung die auf unserem Server erzeugten Schlüssel(-paare) herunterladen und – falls vorhanden – in Ihre lokale PGP-Installation bzw. Ihren lokalen E-Mail-Client importieren. So können Sie sowohl im Webclient als auch in Ihrem lokalen E-Mail-Client auf die verschlüsselten E-Mails zugreifen.

Schlüsselliste
Der mailbox Guard ist für die Arbeit mit Ihrer Haupt-E-Mail-Adresse konzipiert. Die Verwendung in Kombination mit Aliassen ist nicht vorgesehen.
Eigene Schlüssel verwenden
Sie können die automatisch erzeugten Schlüssel auch durch ein eigenes, bereits vorhandenes Schlüsselpaar ersetzen. Dieses Schlüsselpaar muss mindestens Ihre aktive E-Mail-Adresse von mailbox als UID enthalten. Sie können dabei selbst entscheiden, ob Sie nur einen öffentlichen Schlüssel hochladen wollen (um ihn anderen Guard-Nutzern zur Verfügung zu stellen) oder auch den privaten Schlüssel auf unserem Server speichern wollen, um verschlüsselte Inhalte im Webclient lesen zu können.
Das Lesen verschlüsselter E-Mails im Webclient und das Öffnen von verschlüsselten Dateien im Drive sind nur möglich, wenn der entsprechende, gültige private Schlüssel auf dem Server vorhanden ist.
Ihr privater Schlüssel
E-Mails, die von Ihren Kommunikationspartnern mit Ihrem öffentlichen Schlüssel verschlüsselt und dann unseren Servern übermittelt wurden, können nur mit dem passenden privaten Schlüssel und dem entsprechenden Passwort wieder in Klartext verwandelt werden. Dasselbe gilt, falls Sie das verschlüsselte Postfach aktiviert haben.
Das Team von mailbox hat keinen Ersatz- oder Zweitschlüssel. Ihre verschlüsselten E-Mails können wir sogar dann nicht dechiffrieren, wenn Sie Ihren privaten Schlüssel in Guard hinterlegt haben, da auch Guard durch ein Passwort geschützt ist. Wir verfügen über keinerlei Möglichkeit, den Klartext Ihrer E-Mails wiederherzustellen. Wenn wir das könnten, dann wäre Verschlüsselung sinnlos und für Sie auch kein Gewinn an Sicherheit.
Bitte bewahren Sie daher immer ein Backup Ihres privaten Schlüssels an einem sicheren Ort auf, beispielsweise in einer verschlüsselten Container-Datei. Für die zugehörigen Passwörter empfehlen wir ein Backup in einer verschlüsselten Passwortdatenbank wie KeePass oder KeePassX.
Öffentliche Schlüssel der Kommunikationspartner
In der Schlüsselverwaltung können Sie auch den Schlüsselbund mit den öffentlichen Schlüsseln Ihrer Kommunikationspartner verwalten. Sie finden die Liste unter dem folgenden Pfad:
Alle Einstellungen > mailbox Guard > Empfänger-Schlüssel

Empfängerschlüssel
Mit einem Klick auf Empfängerschlüssel hochladen können Sie weitere öffentliche Schlüssel (z. B. als .pgp- oder .asc-Datei) hochladen.
Schlüssel hochladen – maximale Dateigröße
Sie können öffentliche Schlüssel mit einer Größe von maximal 65k hochladen. Das ist für die meisten Schlüssel ausreichend. Wenn der Schlüssel Fotos oder sehr viele Signaturen enthält und größer als 65k ist, kann es beim Upload zu Fehlermeldungen kommen.
Um zu große Schlüssel zu verkleinern, können Sie diese in Ihre lokale Schlüsselverwaltung von GnuPG importieren und dann mit der Option --export-options export-minimal zum Hochladen exportieren:
gpg2 --armor --export-options export-minimal --export Ihre-Schlüssel-ID > key4upload.asc
Wenn Sie keine lokale Installation von GnuPG besitzen oder verwenden wollen, dann bitten Sie Ihren jeweiligen Kommunikationspartner, einen solchen minimalen Schlüssel zur Verfügung zu stellen.
Curve25519-Schlüssel mit GnuPG (Linux) manuell erstellen
Wenn Sie ein besonders hohes Sicherheitsniveau wünschen, können Sie ein eigenes ECC Curve25519-PGP-Schlüsselpaar manuell mit GnuPG erstellen.
Voraussetzungen
- Installiertes
gpg2(GnuPG)
Schritt-für-Schritt-Anleitung
Öffnen Sie ein Terminal und geben Sie folgenden Befehl ein:
gpg2 --expert --full-gen-key
Daraufhin erscheint die Abfrage:
Please select what kind of key you want: ... ECC and ECC ...
Wählen Sie anschließend:
Please select which elliptic curve you want: Curve 25519 ...
Das erstellte Schlüsselpaar lässt sich dann in den mailbox Guard importieren.
Einen alten Schlüssel löschen
Wenn Sie bereits E-Mails oder Daten mit einem nun inaktiven, alten Schlüssel verschlüsselt haben, dann können Sie diese nach dem Löschen dieses Schlüssels nicht mehr entschlüsseln! Dies betrifft auch Ihre ggf. vorhandene Posteingangsverschlüsselung.
Zum Löschen eines inaktiven Schlüssels klicken Sie auf das Symbol neben dem Schlüssel und wählen anschließend im Kontextmenü die Option Löschen. Handelt es sich dabei um einen privaten Schlüssel, wird das Guard-Passwort abgefragt.
