OpenPGP
Deinen OpenPGP-Schlüssel erzeugen oder importieren, die öffentlichen Schlüssel deiner Kontakte hinzufügen und sehen, welche Algorithmen FOLD akzeptiert.
FOLD liest und schreibt PGP/MIME auf Mac, iPhone und iPad. Private Schlüssel gehören zu einem Konto; die öffentlichen Schlüssel deiner Kontakte gelten für alle Konten.
Dein Schlüssel
Einen Schlüssel erzeugen. Öffne auf dem Mac Einstellungen (⌘,) > Sicherheit > Signatur-Schlüssel, wähle das Konto und nutze Oder: neuen Schlüssel erzeugen. Auf iPhone und iPad tippst du auf dein Kontobild, dann auf Sicherheit & Datenschutz > PGP-Schlüssel > Schlüssel erzeugen. FOLD erzeugt einen Ed25519-Signaturschlüssel mit einem Curve25519-Unterschlüssel zum Verschlüsseln. Die Passphrase lässt sich nicht wiederherstellen. Der Mac zeigt Dein öffentlicher Schlüssel (zum Teilen) an, zum Weitergeben an andere.
Einen Schlüssel importieren. Füge auf dem Mac einen privaten Schlüssel im ASCII-Armor-Format ein (BEGIN PGP PRIVATE KEY BLOCK), oder importiere auf iPhone und iPad die Datei. FOLD signiert mit Ed25519- oder RSA-Schlüsseln.
Der private Schlüssel bleibt in seiner passphrasengeschützten OpenPGP-Form (S2K) im Schlüsselbund dieses Geräts und wird nie synchronisiert. Schlüssel, die FOLD erzeugt, sind mit iteriertem und gesalzenem S2K (SHA-256) und AES-256 geschützt. Auf dem Mac ist Passphrase im Schlüsselbund merken optional; ohne diese Option fragt FOLD beim Senden nach der Passphrase. iPhone und iPad speichern sie immer.
Die Schlüssel deiner Kontakte
Auf dem Mac bietet Einstellungen > Sicherheit > PGP-Schlüssel die Optionen Schlüssel-Datei wählen … (.asc oder .gpg, mehrere auf einmal), Text einfügen und Aus GnuPG (pubring.kbx) an. Für die letzte wählst du ~/.gnupg/pubring.kbx (⌘⇧G öffnet das Pfadfeld) und dann die Schlüssel, die du importieren willst. Auf iPhone und iPad nutzt du Öffentlichen Schlüssel importieren mit einer .asc-Datei im ASCII-Armor-Format.
FOLD sucht keine Schlüssel auf Keyservern oder über WKD und importiert keine Schlüssel, die an Nachrichten angehängt sind.
Beim Schreiben
Sobald ein Empfänger zu einem Chip wird, prüft FOLD, ob es für diese Adresse einen OpenPGP-Schlüssel oder ein S/MIME-Zertifikat hat, und tönt den Chip ein. Mit eingeschaltetem Verschlüsseln ändert sich die Tönung und zeigt, dass die Nachricht für diesen Empfänger verschlüsselt wird. Die Schalter zum Signieren und Verschlüsseln funktionieren wie auf der Seite S/MIME beschrieben; FOLD bevorzugt OpenPGP, wenn jeder Empfänger einen Schlüssel hat.
Verschlüsselte Mails nutzen AES-256 mit verpflichtender Integritätsprüfung (MDC), das am breitesten lesbare Format. Betreff und andere Kopfzeilen bleiben unverschlüsselt.
Beim Lesen
FOLD entschlüsselt PGP/MIME- und Inline-PGP-Nachrichten automatisch, sofern die Passphrase im Schlüsselbund gespeichert ist. Sonst zeigt die Nachricht Verschlüsselte Nachricht statt ihres Inhalts; die Leseansicht fragt noch nicht nach der Passphrase.
Signaturen werden bei PGP/MIME-Nachrichten geprüft, wenn du den öffentlichen Schlüssel des Absenders hast: verifiziert ✓, gültig, fremder Absender (der Schlüssel gehört nicht zur Adresse des Absenders) oder Signatur ungültig. Inline-Signaturen (BEGIN PGP SIGNED MESSAGE) werden nicht geprüft.
Algorithmen
Akzeptiert: Ed25519- und RSA-Signaturen, Curve25519- (ECDH) und RSA-Schlüssel zum Verschlüsseln, AES-128, AES-192 und AES-256, SHA-256, SHA-384 und SHA-512, verschlüsselte Daten mit Integritätsschutz (MDC oder der OCB-Modus von GnuPG), Kompression mit ZIP und ZLIB.
Abgelehnt: CAST5, IDEA, Blowfish, 3DES, MD5, SHA-1-Signaturen über Nachrichten, verschlüsselte Daten ohne Integritätsschutz, Nachrichten, deren Integritätsprüfung scheitert, BZip2-Kompression. SHA-1 wird nur für die Eigensignaturen eines Schlüssels akzeptiert.