Das Signieren verwendet den privaten Schlüssel des Signierers; jeder mit dem zugehörigen öffentlichen Schlüssel kann sie verifizieren. Die Signatur bindet die Identität an die exakt signierten Bytes: Ein geändertes Bit lässt die Verifikation fehlschlagen. In der Praxis authentifizieren Signaturen Software-Releases, Dokumente, E-Mail (DKIM), Code, Zertifikate und Transaktionen.
Wichtigste Punkte
Schutz des SignierschlüsselsEine Signatur ist nur so vertrauenswürdig wie die Geheimhaltung des privaten Schlüssels — für hochwertige Schlüssel HSMs oder verwaltete Signierdienste verwenden.
KettenverifikationDie Signaturvalidierung hängt vom Zertifikat des Signierers und der dahinterliegenden Vertrauenskette ab; Widerruf, Ablauf und Aussteller prüfen, nicht nur „Signatur gültig".
Wichtige EinschränkungEine gültige Signatur beweist, dass der Schlüssel die Daten signierte — nicht, dass der Signierer dies beabsichtigte, dass der Inhalt gut ist oder dass der Schlüssel vor der Nutzung nicht gestohlen wurde. Signierte Malware bleibt Malware.