Das Label PGP wird heute auch lose für OpenPGP-kompatible Implementierungen verwendet. OpenPGP ist das von der Internet Engineering Task Force (IETF) standardisierte interoperable Nachrichten- und Schlüsselformat, zuletzt in RFC 9580.
OpenPGP nutzt üblicherweise Hybrid-Kryptographie: Ein zufällig erzeugter Sitzungsschlüssel verschlüsselt den Inhalt, dann schützen Public-Key-Verfahren diesen Sitzungsschlüssel für die Empfänger. Es kann auch digitale Signaturen und Schlüsselinformationen anhängen. OpenPGP ist eine Format- und Protokollfamilie, kein einzelner Algorithmus, keine einzelne Anwendung und kein universeller Weg zu entscheiden, ob ein Schlüssel einer Person gehört.
Wichtigste Punkte
SchutzzielVerschlüsselung, Signierung oder beides wählen, je nachdem, ob Vertraulichkeit, Ursprungsauthentifizierung, Integrität oder eine Kombination erforderlich ist.
Identität und VertrauenSchlüssel-Fingerabdrücke oder andere Bindungsnachweise über einen geeigneten Kanal verifizieren; der Besitz eines Schlüssels oder einer gültigen Signatur belegt nicht, dass eine behauptete Identität korrekt ist.
Lebenszyklus und InteroperabilitätPrivate Schlüssel schützen, Widerruf und Ersatz planen, Empfängerfähigkeiten testen sowie Legacy-Versionen, Algorithmen und optionale Features auf ein dokumentiertes Profil beschränken.
Wichtige EinschränkungOpenPGP schützt weder kompromittierte Endpunkte noch Inhalte, nachdem ein autorisierter Empfänger sie entschlüsselt hat. Nachrichtenrouting, Teilnehmer, Zeitpunkte und einige Header können sichtbar bleiben, während falsche Schlüsselverifikation oder veraltete Implementierungen die beabsichtigte Zusicherung zunichtemachen können.