PGP-Schlüssel auslesen
PGP-Schlüssel auslesen im Browser: OpenPGP Public Key einfügen und Key-ID, Fingerprint, Algorithmus, User-IDs, Unterschlüssel und Ablaufdatum sehen, ohne Import in GnuPG.
Alles läuft in Ihrem Browser. Eingaben verlassen Ihr Gerät nicht.
Was in einem OpenPGP-Schlüssel steht
Mit diesem Werkzeug können Sie einen PGP-Schlüssel auslesen, ohne ihn in Ihren Schlüsselbund zu importieren. Es zerlegt den OpenPGP Public Key nach RFC 4880 und RFC 9580 in seine Pakete: Hauptschlüssel, User-IDs, Unterschlüssel und die Signaturen dazwischen. Daraus berechnet es den PGP Fingerprint (bei Version-4-Schlüsseln SHA-1 über das Schlüsselpaket, bei Version 6 SHA-256) und die PGP Key ID, also die letzten 16 Hex-Zeichen des Fingerprints. Die CRC24-Prüfsumme am Ende des Blocks wird nachgerechnet; stimmt sie nicht, wurde der Text beim Kopieren verändert.
In der Tabelle sehen Sie für jeden Teil den Algorithmus (RSA mit Bitlänge, Ed25519, Curve25519, NIST- oder Brainpool-Kurven), das Erstelldatum, das Ablaufdatum und die Verwendung: Zertifizieren, Signieren, Verschlüsseln oder Authentisieren. Das Ablaufdatum stammt aus der neuesten Eigensignatur. Ein häufiger Fehler im Alltag: Der Hauptschlüssel ist noch gültig, aber der Unterschlüssel zum Verschlüsseln ist abgelaufen. Dann können andere Ihnen keine verschlüsselten Nachrichten mehr schicken.
Wenn Sie einen GPG Schlüssel prüfen wollen, den Sie von einer Webseite oder einem Schlüsselserver geladen haben, vergleichen Sie den vollständigen Fingerprint mit einer zweiten, unabhängigen Quelle, etwa einer Visitenkarte oder einem Telefonat. Das Werkzeug prüft die Signaturen nicht kryptografisch und kennt kein Web of Trust; es zeigt, was im Schlüssel steht. Auf der Kommandozeile liefert gpg --show-keys --with-fingerprint datei.asc dieselben Angaben. Für SSH-Schlüssel gibt es das Werkzeug SSH-Schlüssel erklärt.
Anleitung: PGP-Schlüssel auslesen in 4 Schritten
- Den öffentlichen Schlüssel als Block mit
-----BEGIN PGP PUBLIC KEY BLOCK-----in das Feld einfügen oder die Datei (.asc, .gpg) wählen. - Oben im Ergebnis die Key-ID und den Hinweis zur CRC24-Prüfsumme lesen.
- In der Tabelle Fingerprint, Algorithmus, Erstell- und Ablaufdatum von Hauptschlüssel und Unterschlüsseln prüfen.
- Den Fingerprint mit dem Wert vergleichen, den Ihnen die Person auf einem zweiten Weg genannt hat.
Typische Anwendungsfälle
- Vor dem Import mit
gpg --importprüfen, ob ein heruntergeladener Schlüssel wirklich zum erwarteten Fingerprint gehört. - Herausfinden, warum verschlüsselte E-Mails nicht mehr funktionieren: Oft ist der Verschlüsselungs-Unterschlüssel abgelaufen.
- Den Schlüssel eines Softwareprojekts kontrollieren, bevor Sie damit signierte Downloads prüfen.
- Veraltete Schlüssel (DSA, kurze RSA-Schlüssel, Version 3) in einer Sammlung erkennen.
Häufige Fragen
Wo finde ich den Fingerprint meines eigenen Schlüssels?
Mit gpg --fingerprint name@example.com auf der Kommandozeile oder in Kleopatra und GPG Keychain in den Schlüsseldetails. Geben Sie anderen den vollständigen Fingerprint, nicht nur die Key-ID.
Warum hat mein Schlüssel mehrere Fingerprints?
Jeder Unterschlüssel hat einen eigenen Fingerprint. Üblich ist ein Hauptschlüssel zum Zertifizieren und Signieren und ein Unterschlüssel zum Verschlüsseln. Identifiziert wird der Schlüssel über den Fingerprint des Hauptschlüssels.
Was bedeutet EdDSA (Legacy)?
So kennzeichnet der neue Standard RFC 9580 Ed25519-Schlüssel im älteren Format, das GnuPG bis heute standardmäßig erzeugt. Sie sind sicher und weit verbreitet; neuere Programme können Ed25519 auch im neuen Format schreiben.
Darf ich einen privaten Schlüssel einfügen?
Nein. Fügen Sie nur öffentliche Schlüssel ein. Erkennt das Werkzeug einen privaten Schlüssel, zeigt es eine deutliche Warnung; betrachten Sie einen so offengelegten Schlüssel als kompromittiert.
Was ist der Unterschied zwischen kurzer und langer Key-ID?
Die lange Key-ID besteht aus den letzten 16 Hex-Zeichen des Fingerprints, die kurze aus den letzten 8. Kurze IDs lassen sich mit wenig Aufwand fälschen; verlassen Sie sich nur auf den vollständigen Fingerprint.
Kann ein abgelaufener PGP-Schlüssel wieder gültig werden?
Ja. Der Besitzer kann das Ablaufdatum mit gpg --quick-set-expire verlängern und den Schlüssel neu verteilen. Wer den aktualisierten Schlüssel importiert, sieht danach das neue Datum.
Das könnte auch helfen
Hash-Generator
MD5, SHA-1, SHA-256, SHA-384 und SHA-512 für Text oder Datei berechnen und vergleichen.
ÖffnenHMAC-Generator
HMAC mit SHA-256, SHA-512, SHA-1 oder MD5 berechnen und Webhook-Signaturen prüfen.
ÖffnenPasswort-Generator
Sichere Zufallspasswörter mit wählbarer Länge und Zeichengruppen, inklusive Entropie in Bit.
ÖffnenPasswort-Stärke prüfen
Passwort testen: Entropie, typische Muster, häufige Passwörter und grobe Knackzeit.
ÖffnenPassphrase-Generator
Merkbare Passphrasen aus einer deutschen Wortliste mit über 2.000 Wörtern, nach Diceware-Art.
ÖffnenToken-Generator
Zufalls-Token als Hex, Base64URL oder alphanumerisch erzeugen, etwa für API-Keys und Secrets.
Öffnen