Hvad er PGP?
PGP (Pretty Good Privacy) er metoden, og oprindeligt programmet, til at kryptere og signere mail og filer med nøglepar. Phil Zimmermann udgav det i 1991 som gratis software til alle, hvilket bragte ham i årelange problemer med amerikanske eksportmyndigheder, der dengang klassificerede stærk kryptering som våbenteknologi.
I dag lever teknologien som den åbne standard OpenPGP, senest opdateret i RFC 9580, med open source-programmet GnuPG (GPG) som den mest udbredte implementering.
Hvordan virker PGP?
PGP er lærebogseksemplet på hybrid kryptering: kombinationen af hurtig symmetrisk og fleksibel asymmetrisk kryptering:
- Indholdet krypteres med en tilfældig symmetrisk engangsnøgle (sessionsnøgle).
- Sessionsnøglen krypteres med modtagerens offentlige nøgle. Kun modtagerens private nøgle kan pakke den ud.
- Afsenderen kan desuden signere med sin private nøgle, så modtageren kan verificere afsender og indhold, en digital signatur oven i krypteringen.
Resultatet er ægte end-to-end-kryptering: Hverken mailudbyder, netværk eller en hacket server undervejs kan læse indholdet, kun modtageren.
Web of trust vs. certifikater
PGP løser tillidsspørgsmålet ("er den offentlige nøgle virkelig din?") anderledes end certifikatverdenen: I stedet for centrale certifikatudstedere (CA'er) bygger PGP på et web of trust, hvor brugere signerer hinandens nøgler.
Det er decentralt og uafhængigt, men også den praktiske akilleshæl: nøgler skal udveksles, verificeres og vedligeholdes manuelt, og det skalerer dårligt i en travl virksomhed. Alternativet S/MIME bruger X.509-certifikater og en PKI og passer derfor bedre ind i central virksomhedsdrift.
Hvor bruges PGP i dag?
PGP står stadig stærkt tre steder: filkryptering ved udveksling af følsomme data med eksterne parter (fx faste integrationer, hvor filer PGP-krypteres før forsendelse), softwaresignering (hele Linux- og open source-økosystemet verificerer pakker med PGP-signaturer) og journalistik/whistleblowing, hvor uafhængigheden af centrale udstedere er selve pointen.
Til almindelig sikker forretningsmail vælger de fleste virksomheder i dag S/MIME eller sikre portalløsninger, som er lettere at drifte centralt, men princippet under motorhjelmen er det samme.
Sådan hjælper MI Support IT
Udveksler du følsomme data med omverdenen, rådgiver MI Support IT om det rigtige værktøj til opgaven: PGP-baseret filkryptering i integrationer, S/MIME og sikker mail i Microsoft 365 og certifikathåndtering via PKI-management, som del af din samlede IT-sikkerhed. Kontakt os, hvis krypteringen skal sættes i system.