Hvad er PGP?
PGP (Pretty Good Privacy) er metoden, og oprindeligt programmet, til at kryptere og signere mail og filer med nøglepar. Phil Zimmermann udgav det i 1991 som gratis software til alle, hvilket bragte ham i årelange problemer med amerikanske eksportmyndigheder, der dengang klassificerede stærk kryptering som våbenteknologi. I dag lever teknologien som den åbne standard OpenPGP, senest opdateret i RFC 9580, med open source-programmet GnuPG (GPG) som den mest udbredte implementering.
Hvordan virker PGP?
PGP er lærebogseksemplet på hybrid kryptering: kombinationen af hurtig symmetrisk og fleksibel asymmetrisk kryptering:
- Indholdet krypteres med en tilfældig symmetrisk engangsnøgle (sessionsnøgle).
- Sessionsnøglen krypteres med modtagerens offentlige nøgle. Kun modtagerens private nøgle kan pakke den ud.
- Afsenderen kan desuden signere med sin private nøgle, så modtageren kan verificere afsender og indhold, en digital signatur oven i krypteringen.
Resultatet er ægte end-to-end-kryptering: Hverken mailudbyder, netværk eller en hacket server undervejs kan læse indholdet, kun modtageren.
Web of trust vs. certifikater
PGP løser tillidsspørgsmålet ("er den offentlige nøgle virkelig din?") anderledes end certifikatverdenen: I stedet for centrale certifikatudstedere (CA'er) bygger PGP på et web of trust, hvor brugere signerer hinandens nøgler. Det er decentralt og uafhængigt, men også den praktiske akilleshæl: nøgler skal udveksles, verificeres og vedligeholdes manuelt, og det skalerer dårligt i en travl virksomhed. Alternativet S/MIME bruger X.509-certifikater og en PKI og passer derfor bedre ind i central virksomhedsdrift.
Hvor bruges PGP i dag?
PGP står stadig stærkt tre steder: filkryptering ved udveksling af følsomme data med eksterne parter (fx faste integrationer, hvor filer PGP-krypteres før forsendelse), softwaresignering (hele Linux- og open source-økosystemet verificerer pakker med PGP-signaturer) og journalistik/whistleblowing, hvor uafhængigheden af centrale udstedere er selve pointen. Til almindelig sikker forretningsmail vælger de fleste virksomheder i dag S/MIME eller sikre portalløsninger, som er lettere at drifte centralt, men princippet under motorhjelmen er det samme.
Sådan hjælper MI Support IT
Vi rådgiver om det rigtige værktøj til opgaven: PGP-baseret filkryptering i integrationer, S/MIME og sikker mail i Microsoft 365 og certifikathåndtering via PKI-management, som del af jeres samlede IT-sikkerhed. Kontakt os, hvis I udveksler følsomme data med omverdenen og vil have krypteringen sat i system.