Spring til hovedindhold

IT-sikkerhed

Hvad er PGP?

PGP krypterer og signerer mail og filer med nøglepar. Se hvordan standarden OpenPGP virker, og hvornår den er det rigtige valg i dag.

Kort sagt

PGP (Pretty Good Privacy) er et program og en metode til at kryptere og signere mail og filer, skabt af Phil Zimmermann i 1991 og i dag standardiseret som OpenPGP, senest i RFC 9580.

PGP kombinerer det bedste fra to verdener: indholdet krypteres hurtigt med en symmetrisk engangsnøgle, som derefter krypteres med modtagerens offentlige nøgle, og afsenderen kan samtidig signere med sin private nøgle, så modtageren kan verificere både afsender og indhold. Resultatet er ægte end-to-end-kryptering, hvor ingen undervejs, heller ikke mailudbyderen, kan læse med. Den mest udbredte implementering er open source-programmet GnuPG, som også bruges til at signere software i hele Linux-økosystemet.

PGP's svaghed har altid været brugervenligheden og nøglehåndteringen, så til almindelig sikker forretningsmail vælger de fleste virksomheder i dag S/MIME eller portalløsninger. MI Support IT rådgiver om det rigtige valg til sikker mail.

Tilbage til ordbogen

Hvad er PGP?

PGP (Pretty Good Privacy) er metoden, og oprindeligt programmet, til at kryptere og signere mail og filer med nøglepar. Phil Zimmermann udgav det i 1991 som gratis software til alle, hvilket bragte ham i årelange problemer med amerikanske eksportmyndigheder, der dengang klassificerede stærk kryptering som våbenteknologi. I dag lever teknologien som den åbne standard OpenPGP, senest opdateret i RFC 9580, med open source-programmet GnuPG (GPG) som den mest udbredte implementering.

Hvordan virker PGP?

PGP er lærebogseksemplet på hybrid kryptering: kombinationen af hurtig symmetrisk og fleksibel asymmetrisk kryptering:

  1. Indholdet krypteres med en tilfældig symmetrisk engangsnøgle (sessionsnøgle).
  2. Sessionsnøglen krypteres med modtagerens offentlige nøgle. Kun modtagerens private nøgle kan pakke den ud.
  3. Afsenderen kan desuden signere med sin private nøgle, så modtageren kan verificere afsender og indhold, en digital signatur oven i krypteringen.

Resultatet er ægte end-to-end-kryptering: Hverken mailudbyder, netværk eller en hacket server undervejs kan læse indholdet, kun modtageren.

Web of trust vs. certifikater

PGP løser tillidsspørgsmålet ("er den offentlige nøgle virkelig din?") anderledes end certifikatverdenen: I stedet for centrale certifikatudstedere (CA'er) bygger PGP på et web of trust, hvor brugere signerer hinandens nøgler. Det er decentralt og uafhængigt, men også den praktiske akilleshæl: nøgler skal udveksles, verificeres og vedligeholdes manuelt, og det skalerer dårligt i en travl virksomhed. Alternativet S/MIME bruger X.509-certifikater og en PKI og passer derfor bedre ind i central virksomhedsdrift.

Hvor bruges PGP i dag?

PGP står stadig stærkt tre steder: filkryptering ved udveksling af følsomme data med eksterne parter (fx faste integrationer, hvor filer PGP-krypteres før forsendelse), softwaresignering (hele Linux- og open source-økosystemet verificerer pakker med PGP-signaturer) og journalistik/whistleblowing, hvor uafhængigheden af centrale udstedere er selve pointen. Til almindelig sikker forretningsmail vælger de fleste virksomheder i dag S/MIME eller sikre portalløsninger, som er lettere at drifte centralt, men princippet under motorhjelmen er det samme.

Sådan hjælper MI Support IT

Vi rådgiver om det rigtige værktøj til opgaven: PGP-baseret filkryptering i integrationer, S/MIME og sikker mail i Microsoft 365 og certifikathåndtering via PKI-management, som del af jeres samlede IT-sikkerhed. Kontakt os, hvis I udveksler følsomme data med omverdenen og vil have krypteringen sat i system.

Skal vi tage en snak om din virksomhed og jeres behov?

Rigtige mennesker taler til rigtige mennesker. Vi vender tilbage samme dag.