In der digitalen Welt fehlt häufig das persönliche Gegenüber. Die PKI übernimmt hier gewissermaßen die Rolle eines „digitalen Notars“: Sie schafft überprüfbare Vertrauensbeziehungen zwischen digitalen Identitäten und kryptografischen Schlüsseln.
Doch wie entsteht aus Mathematik eigentlich digitales Vertrauen?
Das Herzstück: Asymmetrische Kryptografie
Die technische Grundlage einer PKI bildet die asymmetrische Kryptografie. Anders als bei symmetrischen Verfahren gibt es dabei keinen gemeinsamen geheimen Schlüssel, sondern ein zusammengehörendes Schlüsselpaar:
- Der Public Key (öffentlicher Schlüssel): Er darf öffentlich bekannt sein. Bildlich gesprochen funktioniert er wie ein Briefkastenschlitz: Jeder kann etwas einwerfen, aber nur der Besitzer des passenden Schlüssels kann den Briefkasten öffnen.
- Der Private Key (privater Schlüssel): Bildlich gesprochen ist er der Schlüssel zum Briefkasten. Mit ihm lassen sich die eingeworfenen Daten entschlüsseln. Darüber hinaus dient der Private Key dazu, digitale Signaturen zu erzeugen.
Das Geniale daran? Sie müssen Ihren privaten Schlüssel niemals übertragen. Er bleibt sicher bei Ihnen, während der öffentliche Schlüssel frei verteilt werden kann. So lassen sich kryptografische Verfahren nutzen, ohne das entscheidende Geheimnis preiszugeben.
Passwortloses Anmelden?
Ein hochaktuelles Beispiel für diese Prinzipien sind Passkeys. Sie nutzen die asymmetrische Kryptografie, um unsichere Passwörter durch kryptografische Schlüsselpaare zu ersetzen. Das Ergebnis? Ein radikal einfacher Login-Prozess, der gleichzeitig weitgehend resistent gegen klassische Phishing–Angriffe ist.
Digitale Zertifikate: Wie die PKI Schlüssel mit Identitäten verbindet
Ein Schlüsselpaar allein sagt noch nichts darüber aus, wem der öffentliche Schlüssel gehört. Hier kommen digitale Zertifikate ins Spiel, die von der Public Key Infrastruktur verwaltet werden. Denken Sie an einen digitalen Personalausweis: Ein Zertifikat verbindet den öffentlichen Schlüssel mit Informationen über dessen Inhaber und macht diese Zuordnung überprüfbar.
Die Public Key Infrastrukturbildet das technische und organisatorische System dahinter. Sie stellt Verfahren und Dienste bereit, um digitale Zertifikate auszustellen, zu verwalten, zu verteilen und ihre Gültigkeit zu überprüfen. Damit entsteht aus einem kryptografischen Schlüsselpaar eine überprüfbare Vertrauensbeziehung.
Die Akteure und Dienste: Wer macht was in der PKI?
Damit digitale Zertifikate zuverlässig ausgestellt und überprüft werden können, übernimmt eine Public Key Infrastruktur verschiedene Rollen und stellt Dienste zur Verwaltung der Zertifikate bereit. Bildlich gesprochen funktioniert sie ähnlich wie ein modernes Bürgeramt:
- Registration Authority (RA): die Anmeldestelle. Sie prüft die Identität beziehungsweise die Angaben eines Antragstellers, bevor ein Zertifikat ausgestellt wird.
- Certificate Authority (CA): die Druckerei. Sie stellt das digitale Zertifikat aus und signiert es mit ihrem eigenen privaten Schlüssel. Dadurch lässt sich überprüfen, von welcher CA ein Zertifikat stammt und ob die enthaltenen Daten nachträglich verändert wurden. Zur Überprüfung dient der öffentliche Schlüssel der CA.
- Certificate Revocation List (CRL): die Sperrliste. Sie enthält Zertifikate, die bereits vor Ablauf ihrer regulären Gültigkeit widerrufen wurden, beispielsweise weil ein privater Schlüssel kompromittiert wurde.
- Online Certificate Status Protocol (OCSP): die Statusabfrage. Mit OCSP lässt sich der aktuelle Status eines Zertifikats online abfragen, ohne dafür eine vollständige Sperrliste herunterladen zu müssen.
Wo begegnet Ihnen eine Public Key Infrastrukur im Alltag?
- Sicheres Surfen (HTTPS): Beim Aufruf einer Website über HTTPS prüft der Browser das digitale Zertifikat des Servers und dessen Vertrauenskette. Mithilfe asymmetrischer Kryptografie wird der Server authentifiziert und ein gemeinsamer Sitzungsschlüssel vereinbart. Die eigentliche Datenübertragung wird anschließend effizient mit symmetrischer Kryptografie verschlüsselt.
- Digitale Signaturen: Zertifikatsbasierte Signaturverfahren ermöglichen es, die Herkunft einer digitalen Signatur zu überprüfen und nachträgliche Veränderungen an den signierten Daten zu erkennen. Sie kommen beispielsweise beim digitalen Unterschreiben von Verträgen zum Einsatz.
- Sichere E-Mails (S/MIME): S/MIME verwendet digitale Zertifikate und kryptografische Schlüssel, um E-Mails zu verschlüsseln oder digital zu signieren. So lassen sich Vertraulichkeit, Herkunft und Integrität einer Nachricht technisch absichern.
Wem darf man glauben? Die Vertrauensmodelle
Technik allein schafft noch kein Vertrauen. Die entscheidende Frage lautet: Warum vertraut Ihr Browser einem digitalen Zertifikat? In klassischen Public Key Infrastrukturen beantwortet diese Frage eine hierarchische Chain of Trust, also eine Vertrauenskette.
Die Hierarchie: Chain-of-Trust (CoT)
Das ist das gängige Modell im Web. Es herrscht eine klare Rangordnung: An der Spitze steht eine Wurzel-Instanz (Root-CA), der alle blind vertrauen. Deren Zertifikat bildet den sogenannten Vertrauensanker und ist beispielsweise im Vertrauensspeicher eines Betriebssystems oder Browsers hinterlegt.
- Root-CA → Intermediate CA → Endzertifikat
Bei der Prüfung eines Zertifikats lässt sich diese Kette bis zu einem bekannten Vertrauensanker zurückverfolgen. Genau darin liegt die Stärke des hierarchischen PKI-Modells: Nicht jeder Teilnehmer muss jedem anderen Teilnehmer unmittelbar vertrauen. Das Vertrauen lässt sich über die Zertifikatskette lückenlos überprüfen.
Die Gemeinschaft: Web-of-Trust (WoT)
Beim Web of Trust (WoT) gibt es keine zentrale Root-CA. Stattdessen bestätigen sich die Teilnehmer gegenseitig die Zuordnung von Identitäten und öffentlichen Schlüsseln. Signiert beispielsweise Alice den öffentlichen Schlüssel von Bob, bestätigt Alice damit, dass sie diese Zuordnung geprüft hat.
Aus vielen solcher Bestätigungen entsteht ein dezentrales Netz von Vertrauensbeziehungen. Wie stark ein Teilnehmer den Bestätigungen anderer vertraut, entscheidet er dabei selbst.
Bekannt wurde dieses Prinzip vor allem durch PGP (Pretty Good Privacy) und sogenannte Keysigning-Partys: Dabei trafen sich Teilnehmer persönlich, prüften gegenseitig ihre Identität und bestätigten anschließend die jeweiligen öffentlichen Schlüssel.
Von technischem Vertrauen zu eIDAS
Eine Public Key Infrastruktur kann technisch überprüfbare Vertrauensbeziehungen schaffen. Doch für digitale Geschäftsprozesse stellt sich eine weitere Frage: Welche rechtliche Bedeutung besitzt dieses technische Vertrauen?
Hier kommt die eIDAS-Verordnung ins Spiel. Sie schafft innerhalb der Europäischen Union einen gemeinsamen Rechtsrahmen für elektronische Identifizierung und Vertrauensdienste. PKI-basierte Verfahren bilden dabei eine wichtige technische Grundlage, beispielsweise für elektronische Signaturen, elektronische Siegel und elektronische Zeitstempel.
