S/MIME
Dein Zertifikat importieren, die Zertifikate deiner Kontakte sammeln und Mails mit S/MIME signieren, verschlüsseln und prüfen.
S/MIME arbeitet mit X.509-Zertifikaten, die eine Zertifizierungsstelle ausstellt. Zum Signieren und zum Lesen verschlüsselter Mails braucht FOLD dein eigenes Zertifikat mit dem zugehörigen privaten Schlüssel. Zum Verschlüsseln braucht es ein Zertifikat für jeden Empfänger.
Was wo funktioniert
| Mac | iPhone und iPad | |
|---|---|---|
| Signaturen prüfen | Ja | Ja |
| Entschlüsseln | Ja | Ja, für RSA-Zertifikate und Inhalte mit AES-CBC |
| Signieren | Ja | Ja |
| Verschlüsseln | Ja | Ja, für Zertifikate, die aus signierten Mails gesammelt wurden |
| Empfängerzertifikate von Hand importieren | Ja | Noch nicht |
| Eigene Identitäten | Eine pro Konto | Eine, an dein erstes Konto gebunden |
Dein eigenes Zertifikat
Öffne auf dem Mac Einstellungen (⌘,) > Sicherheit > S/MIME-Zertifikat. Wähle das Konto, klicke auf Datei wählen …, wähle die PKCS#12-Datei (.p12) und gib ihr Passwort ein.
Auf iPhone und iPad tippst du auf dein Kontobild, dann auf Sicherheit & Datenschutz > S/MIME-Identität > Identität importieren (.p12).
FOLD speichert die .p12-Datei und ihr Passwort im Schlüsselbund dieses Geräts. Sie werden nicht mit iCloud synchronisiert.
Empfängerzertifikate
Lässt sich eine signierte Nachricht verifizieren, speichert FOLD das Zertifikat des Unterzeichners unter dessen E-Mail-Adresse. Von da an kannst du für diese Adresse verschlüsseln. Ein gesammeltes Zertifikat ersetzt nie eines, das du selbst importiert hast, und ein früher gesammeltes nur dann, wenn es zu einer vertrauenswürdigen Stelle führt und das alte nicht.
Auf dem Mac kannst du Zertifikate auch unter Einstellungen > Sicherheit > Empfänger-Zertifikate > Zertifikat importieren hinzufügen (.cer, .pem oder .der). Das Zertifikat muss eine E-Mail-Adresse enthalten.
Senden
Ist Signieren oder Verschlüsseln möglich, zeigt das Fenster zum Verfassen auf dem Mac eine Schloss-Schaltfläche zum Signieren und eine Schild-Schaltfläche zum Verschlüsseln. Auf iPhone und iPad liegen beide Schalter unter Mehr im Formular zum Verfassen. FOLD wählt das Verfahren selbst:
- Signieren nutzt deinen OpenPGP-Schlüssel, wenn das Konto einen hat, sonst deine S/MIME-Identität. S/MIME-Signaturen nutzen SHA-256.
- Verschlüsseln nutzt OpenPGP, wenn jeder Empfänger einen OpenPGP-Schlüssel hat, sonst S/MIME, wenn jeder Empfänger ein Zertifikat hat. Deckt keines von beiden alle Empfänger ab, sendet FOLD nicht und nennt die Empfänger ohne Schlüssel.
Eine Nachricht, die sowohl signiert als auch verschlüsselt wird, wird zuerst signiert und dann verschlüsselt.
Lesen
FOLD prüft S/MIME-Signaturen automatisch, bei Bedarf nach dem Entschlüsseln, gegen die Zertifizierungsstellen, denen dein System vertraut. Der Sicherheitsinspektor zeigt einen dieser Zustände:
- verifiziert ✓: Die Signatur ist gültig, das Zertifikat führt zu einer vertrauenswürdigen Stelle, und seine Adresse passt zum Absender.
- gültig, unbekannte CA: Die Signatur ist gültig, der Stelle wird aber nicht vertraut, zum Beispiel bei einem selbst signierten Zertifikat.
- gültig, Zertifikat abgelaufen
- Zertifikat widerrufen: wird nur gemeldet, wenn die unten beschriebene Online-Prüfung eingeschaltet ist.
- Signatur ungültig: Der Inhalt wurde verändert, oder das Zertifikat gehört zu einer anderen Adresse als der des Absenders.
Verschlüsselte Nachrichten öffnen sich mit deiner Identität. Ohne passende Identität zeigt FOLD einen Hinweis statt der verschlüsselten Daten.
Sperrprüfung
Standardmäßig prüft FOLD Zertifikate offline. S/MIME-Sperrprüfung (online) in den Sicherheitseinstellungen lässt FOLD bei jedem Öffnen einer signierten Mail den OCSP- oder CRL-Server der Zertifizierungsstelle fragen. Ein nicht erreichbarer Server gilt nicht als Widerruf.