2008/05/30

PDFs signieren, zertifizieren

Leser meines Blogs wissen, dass ich schon eine Weile im Besitz einer qualifizierten digitalen Signatur bin. Doch ausser für Mails ist diese ziemlich unhandlich anzuwenden - in der Kanzlei haben wir zwar Aloaha, aber auf meinem eigenen PC ist keine Software, mit der ich PDFs unterzeichnen könnte. Und - mal ehrlich - wer will für die wenigen Funktionen, die die frei verfügbaren Tools nicht bieten, Adobe Acrobat kaufen? Schon der Reader ist mittlerweile zu einem über 100 MiB grossen Monster verkommen.

Jedenfalls wurde ich letzthin von den freundlichen Leuten bei Privasphere darauf hingewiesen, dass der Bund bzw. das EJPD ein Gratis-Programm zur Verfügung stellt, welches PDFs signiert. Es heisst Open eGov LocalSigner.

Mit diesem Programm lassen sich beliebige PDFs öffnen und graphische oder unsichtbare Unterschriften hinzufügen - Bedingung: Der Adobe Reader muss installiert sein.

Auch wenn es "Open" heisst - nicht vom Namen täuschen lassen, es ist (nur) Freeware. Ursprünglich hiess es auf der Open eGov Plattform dass alle Software unter GPL v2 (mit Classpath Ausnahme) angeboten werden - bis ich nach der Source anfragte, weil die Applikation zur Zeit leider nur mit der lokalen Rechnerzeit arbeitet und kein Timestamping bietet.

Immerhin: Für die nächste Version (ca. in einem Monat) wurde mir die Timestamping-Funktion angekündigt. Vielleicht wird die Funktion grad noch fertig bevor die kostenlose Beta-Phase des SwissSign-Zeitstempeldiensts endet, Hoffnung bleibt :-)

Was gibt's sonst noch? Ah ja, die Schrauben sind mittlerweile angekommen, gleich doppelt innerhalb einer Woche (habe jetzt 32 Stück, mehr als genug, wer braucht noch welche?)

Labels: , , , , , , ,

2007/04/19

PostZertifikat - Antwort auf mein Mail

Heute Mittag kam die Antwort auf mein Mail (siehe unten)

Sehr geehrter Herr Mauchle

Vielen Dank für Ihre Mitteilung.

Gerne haben wir Ihr Mail als Verbesserungsvorschlag an die zuständige Stelle weitergeleitet. Bei weiteren Versänden werden wir dies gerne berücksichtigen.
Wir sind jederzeit froh über Feedback und danken Ihnen für die erwähnten Punkte.

Wir hoffen Ihnen momentan mit diesen Angaben weitergeholfen zu haben und wünschen Ihnen einen schönen Tag.

Freundliche Grüsse


EDIT: Name der Absenderin entfernt

Labels: , , ,

2007/04/18

PostZertifikat - der Sicherheitswitz

Gestern nachmittag bekam ich folgende Nachricht von ccc.postzertifikat@dcl.ch

Geschätzte/r Postzertifikatsbesitzer/in
Der Lieferant der Chip-Karten für das PostZertifikat hat vor kurzem eine neue Version der Treiber-Software für Windows hergestellt. Für Mac und Linux wird dies demnächst der Fall sein. Konsultieren Sie dazu bitte den Download-Bereich auf unserer Webseite.

In der neuen Version ist der Einsatz der Postzertifikate in verschiedenen Anwendungen optimiert. Bitte führen Sie das neue Update gemäss beigelegter Anleitung durch. Beachten Sie dabei, dass Sie das Update erst nach der vollständigen Installation der Zertifikate ausführen.
Link auf die Anleitung für die Installation des Updates
Link auf die neue Treiber-Software für Windows
Wir wünschen Ihnen viele nützliche Anwendungen Ihres PostZertifikats.
Freundliche Grüsse
Die Schweizerische Post
PostMail
Team PostZertifikat
Wichtig für Nutzer von Outlook
Outlook verwendet für die Verschlüsselung zurzeit das falsche Zertifikat. Dieser Umstand kann seitens PostZertifikat nicht automatisch korrigiert werden. Sie müssen daher eine manuelle Einstellung vornehmen. Eine Anleitung dazu finden Sie im Download-Bereich unserer Webseite. Ohne diese manuelle Einstellung können verschlüsselte E-Mails bei Verlust oder Defekt des Chips nicht mehr dargestellt werden.


Darauf habe ich wie folgt geantwortet:

Sehr geehrte Damen und Herren des Teams PostZertifikat
Dieses E-Mail kann wohl nicht ihr Ernst sein.

  • Sie verschicken eine Nachricht von einer anderen Domain als postzertifikat.ch

  • Sie signieren diese Nachricht nicht

  • Sie erwarten, dass die Empfänger eine nicht-signierte Datei von einem Server im Internet herunterladen

  • die heruntergeladene Programmbibliothek soll anschliessend eine bisherige im System-Ordner überschreiben.

Als einzige Sicherheitsmassnahme ist zu werten, dass die Datei auf dem Server postzertifikat.ch liegt und der (aufmerksame) Benutzer überprüfen kann, ob die Verbindung zu diesem Server gesichert ist.
Diese Nachricht könnte jeder geschrieben haben, und die Programmbibliothek könnte genausogut ein trojanisches Pferd sein!
Sie widersprechen mit dieser Vorgehensweise allen bis anhin geschaffenen Sicherheitsmassnahmen zum PostZertifikat. Auch wenn es damit nicht direkt möglich ist, dem Empfänger das Zertifikat "abzuluchsen" kann trotzdem enormer Schaden entstehen.
Ich möchte Sie bitten, dies für künftige Informationen an die Kunden zu beachten. Besten Dank im Voraus
Florian Mauchle
PS: Ich habe für Interessierte eine Installationsanleitung für das PostZertifikat unter Windows Vista unter www.mauchle.name/blog veröffentlicht.


Bin gespannt auf die Antwort, die werde ich hier posten.

Labels: , , ,