{"id":292806,"date":"2024-02-28T13:27:46","date_gmt":"2024-02-28T12:27:46","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=292806"},"modified":"2024-02-28T15:34:47","modified_gmt":"2024-02-28T14:34:47","slug":"thunderbird-aerger-mit-pgp","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/02\/28\/thunderbird-aerger-mit-pgp\/","title":{"rendered":"Thunderbird 115.8.0: \u00c4rger mit PGP &#8211; Mails nicht lesbar"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2012\/07\/Mozilla.jpg\" align=\"left\" \/>Noch ein Kurzpost: Seit gestern hat der Thunderbird 115.8.0 mir die Entschl\u00fcsselung von eigenen Mails, die ich an mich selbst verschickt habe, verweigert. Ich gehe davon aus, dass es ein Bug ist, denn ich konnte das Problem durch L\u00f6schen eines Altschl\u00fcssels l\u00f6sen. Ich stelle es in den Blog ein, falls jemand \u00fcber das gleiche Problem stolpert. <!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/5f3228410f584eef9e63f8152fb82236\" alt=\"\" width=\"1\" height=\"1\" \/>Vorab: Mit Verschl\u00fcsselung stehe ich pers\u00f6nlich auf Kriegsfu\u00df &#8211; das Zeugs muss f\u00fcr Otto-Normalnutzer narrensicher funktionieren, ist meine Devise. Von daher lese ich immer mit gemischten Gef\u00fchlen die Release Notes der Thunderbird-Entwickler. Oft bleibt beim Lesen dieser \u00c4nderungsmitteilungen so etwas wie \"wir haben mal wieder einen PGP-Fehler behoben, der &#8230; verhinderte\" beim Lesen h\u00e4ngen. Und es bleibt das Gef\u00fchl: Hoffentlich funktioniert das Zeugs bei dir nach dem Update noch, denn PGP ist gef\u00fchlt eine Dauerbaustelle beim Thunderbird.<\/p>\n<h2>Historie: Thunderbird hatte die Gr\u00e4tsche gemacht<\/h2>\n<p>Zuerst ein kurzer R\u00fcckblick, warum ich in das Problem gelaufen bin. 2021 hatte ich in irgend einer Version des Thunderbird auch einen PGP-Schl\u00fcssel eingerichtet, um mit einem Leser verschl\u00fcsselt kommunizieren zu k\u00f6nnen. Funktionierte auch, aber Du hast 99,999 % der Mails unverschl\u00fcsselt und drei verschl\u00fcsselte Mails. Solange Du keinen Stress mit dem Mail-Client hast und sich die verschl\u00fcsselten Mails beim Anklicken \u00f6ffnen, ist alles gut.<\/p>\n<p>Leider war es irgendwann bei einem der vielen Thunderbird-Updates so, dass nach dem Neustart keine Mails mehr angezeigt wurden. Das Fenster war leer, aber ich konnte feststellen, dass die Mails alle noch vorhanden waren.<\/p>\n<p>Da ich hier nach wie vor den Thunderbird-Portable verwende, legte ich mir einige Kopien der betreffenden Programmordner an. Nach einigen Stunden experimentieren hatte ich eine Version des Thunderbird laufen, die auch die Mails wieder anzeigen konnte.<\/p>\n<p>Leider war \u00fcber diese Aktion der vorhandene PGP-Schl\u00fcssel verloren gegangen, ich konnte die Mails des Lesers nicht mehr entschl\u00fcsseln. In einem kurzen Telefonat versuchten wir das zu l\u00f6sen. Am Ende des Tages war mein Thunderbird mit drei Schl\u00fcsseleintr\u00e4gen f\u00fcr PGP-Zertifikate best\u00fcckt. Ein \"kaputter Altschl\u00fcssel\", f\u00fcr den ich keine Sicherheitskopie angelegt hatte, sowie zwei bei den Experimenten neu generierte Schl\u00fcssel. Mit dem zuletzt angelegten PGP-Schl\u00fcssel habe ich dann meine Mails f\u00fcr die Verschl\u00fcsselung signiert. Das funktionierte auch alles seit 2022 problemlos.<\/p>\n<blockquote><p>Die Episode zeigt, dass man bei Verschl\u00fcsselung die privaten Schl\u00fcssel sichern muss. Sonst hat man das Problem, nicht mehr auf die verschl\u00fcsselten Mails zugreifen. Wenn Mails in Firmen aus rechtlichen Gr\u00fcnden einige Jahre archiviert und aufbewahrt werden m\u00fcssen, kann so etwas schon zum Problem werden.<\/p><\/blockquote>\n<h2>Thunderbird streikt schon wieder<\/h2>\n<p>Die Entwickler des Thunderbird haben zum 20. Februar 2024 das Update auf die Version 115.8.0 freigegeben (siehe <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/21\/thunderbird-115-8-0\/\">Thunderbird 115.8.0<\/a>). Hatte ich installiert, und weil alles\u00a0 vermeintlich funktionierte, nicht weiter getestet. Denn 99,999 % meiner Mails kommen unverschl\u00fcsselt.<\/p>\n<p>Gestern wollte ich beim Bundesdatenschutzbeauftragten (BfDI) ein m\u00f6gliches Datenschutzproblem melden. Also auf der Seite des BfDI die Informationen zur verschl\u00fcsselten Kommunikation gelesen, das Zertifikat im Thunderbird importiert und meine Meldung verfasst. Meine E-Mail-Adresse noch auf BCC gesetzt, damit ich eine Kopie habe, und das Ganze verschl\u00fcsselt abgeschickt.<\/p>\n<p>Wenige Sekunden sp\u00e4ter erhielt ich meine BCC-Kopie, auch mit verschl\u00fcsseltem Betreff. Mal schnell schauen, ob alles passt, was Du geschrieben hast [&#8230;]. Scheibenkleister, der Thunderbird meldete ein Problem und zeigte mir pl\u00f6tzlich folgendes Dialogfeld.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.postimg.cc\/G2zN02hW\/image.png\" alt=\"Thunderbird fragt nach Passphrase\" \/><\/p>\n<p>Der Mail-Client wollte mein Passwort bzw. fragte nach der Passphrase, um den geheimen Schl\u00fcssel zu entsperren. Am Datum konnte ich schon erkennen, dass die ID zum alten (verbrannten) Schl\u00fcssel geh\u00f6rt. Ich hatte mir zwar irgendwo eine Passphrase aufgeschrieben, die passte aber nicht.<\/p>\n<p>Schon tauchte die Frage \"kann das BSI deine verschl\u00fcsselte Mail lesen\" auf? Die im Ordner \"Gesendet\" vorhandene Kopie war verschl\u00fcsselt und lie\u00df sich auch, mangels Passwort, nicht lesen. Gleichzeitig kam der Hinweis, dass es mit dem PGP-Zertifikat ein Problem gegeben habe.<\/p>\n<blockquote><p>Als erstes habe ich den Text nochmals getippt &#8211; die alte Fassung war nicht mehr lesbar, in ein PDF-Dokument konvertiert und per Web-Formular an den BfDI \u00fcbermittelt. Sicher ist sicher.<\/p><\/blockquote>\n<p>Danach probierte ich gestern Nachmittag die kurze Gegenprobe im Thunderbird: Ich schicke mir selbst eine verschl\u00fcsselte Mail, die muss ich ja lesen k\u00f6nnen. Dieser Test hatte bis jetzt immer geklappt [&#8230;], aber \"Life is a Bitch\". Ich konnte meine eigene, verschl\u00fcsselte E-Mail nicht mehr lesen, es kam das obige Dialogfeld.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.postimg.cc\/76zw1SHx\/image.png\" alt=\"Schl\u00fcsselverwaltung im Thunderbird\" \/><\/p>\n<p>Ich habe dann in der Schl\u00fcsselverwaltung des Thunderbird (unter <em>Extras<\/em> erreichbar) nachgeschaut, ob ich vielleicht den falschen Schl\u00fcssel konfiguriert hatte. Aber der obige, in Verwendung befindliche Schl\u00fcssel war zur Verwendung als \"pers\u00f6nlicher Schl\u00fcssel\" markiert. Die beiden anderen Schl\u00fcssel waren mit \"Nein, nicht als meinen pers\u00f6nlichen Schl\u00fcssel verwenden\" konfiguriert.<\/p>\n<h2>Altschl\u00fcssel gel\u00f6scht, es geht wieder<\/h2>\n<p>Mir kam bereits der Verdacht, dass der Thunderbird den alten, nicht mehr in Gebrauch befindlichen Schl\u00fcssel verwendet, und damit auf das Problem l\u00e4uft. Mein erster Versuch, den Schl\u00fcssel zu widerrufen, wurde mit obigem Dialogfeld quittiert &#8211; ohne Passwort geht nichts. Der zweite, nicht in Gebrauch befindliche Schl\u00fcssel lie\u00df sich dagegen problemlos in der Schl\u00fcsselverwaltung widerrufen.<\/p>\n<p>Normalerweise l\u00f6sche ich keine Schl\u00fcssel, weil man ja noch alte Mails lesen k\u00f6nnen will. Mit dem PGP-Schl\u00fcssel aus 2021 gab es aber das Problem, dass seit dem oben skizzierten Thunderbird-Problem die drei, vier alten, verschl\u00fcsselten Mails eh nicht mehr ge\u00f6ffnet werden konnten.<\/p>\n<p>Also habe ich an dieser Stelle beherzt die Entscheidung getroffen: \"Du l\u00f6scht jetzt den alten PGP-Schl\u00fcssel, der eh nicht mehr nutzbar ist, aus der Schl\u00fcsselverwaltung\". Gesagt getan, es kam keine Passwortnachfrage, der Schl\u00fcssel war weg.<\/p>\n<p>War dann der Heureka-Moment: Pl\u00f6tzlich konnte ich die mir selbst geschickten und verschl\u00fcsselten Nachrichten wieder entschl\u00fcsseln und lesen. Auch andere, verschl\u00fcsselte Mails von Lesern waren noch lesbar. Kurzer Test: Eine verschl\u00fcsselte Mail an mich selbst verschickt, war wieder, wie erwartet, sofort lesbar. Problem gel\u00f6st.<\/p>\n<blockquote><p>Beim Schreiben dieses Beitrags traf dann die verschl\u00fcsselte R\u00fcckmeldung des BfDI ein, in der nicht nur der Empfang meiner Meldung best\u00e4tigt wurde. Dort schrieb mir der Sachbearbeiter, dass er sowohl die verschl\u00fcsselt \u00fcbermittelte Mail als auch den per Web-Formular gemeldeten Vorgang erhalten habe. Die haben nun ein Pr\u00fcfverfahren eingeleitet.<\/p><\/blockquote>\n<p>F\u00fcr mich erkl\u00e4re ich mir das Thunderbird-Problem mit einem Bug. Durch das letzte Update d\u00fcrfte irgendwo etwas beim Zugriff auf die PGP-Schl\u00fcssel schief laufen, so dass immer das \u00e4lteste Zertifikat benutzt wird &#8211; egal, ob dies zum Signieren verwendet wird oder nicht. Durch das L\u00f6schen der beiden Alt-Schl\u00fcssel funktioniert das Lesen digital signierter und verschl\u00fcsselter Nachrichten jetzt wieder.<\/p>\n<p>Hat mich einige Stunden gekostet &#8211; unproduktive Zeit, und ein Sachverhalt, der viele Anwender \u00fcberfordern d\u00fcrfte. Das Thema verschl\u00fcsselte und digital signierte E-Mails d\u00fcrfte daher auf absehbare Zeit eher nicht zum Massenthema werden. Aber m\u00f6glicherweise habe ich mich auch nur bl\u00f6de angestellt und irgend eine Option im Thunderbird \u00fcbersehen.<\/p>\n<p>Nur ist es so, dass gestern pl\u00f6tzlich, aus heiterem Himmel, das alles nicht mehr funktionierte &#8211; und ich \"hab nix gemacht, ich schw\u00f6r\". Der \u00fcbersetzte Handlungsstrang \"haben Sie mal mit ausschalten und wieder einschalten probiert\", hat dann in der Variante \"mal probiert, den 'irgendwie kaputten' Alt-Schl\u00fcssel zu l\u00f6schen\" den Erfolg gebracht. Ist nat\u00fcrlich ein Exoten-Thema &#8211; wer hat schon die von mir beschriebene Konstellation.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Noch ein Kurzpost: Seit gestern hat der Thunderbird 115.8.0 mir die Entschl\u00fcsselung von eigenen Mails, die ich an mich selbst verschickt habe, verweigert. Ich gehe davon aus, dass es ein Bug ist, denn ich konnte das Problem durch L\u00f6schen eines &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/28\/thunderbird-aerger-mit-pgp\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[11,214],"tags":[24,4318],"class_list":["post-292806","post","type-post","status-publish","format-standard","hentry","category-problemlosung","category-thunderbird","tag-problem","tag-thunderbird"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/292806","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=292806"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/292806\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=292806"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=292806"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=292806"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}