Geheime Post: unknackbare Nachrichten
Genug zugeschaut. Jetzt machst du es wirklich: du baust eine Schlüsselkarte, du tauschst sie mit einem Freund, und ab dann schickt ihr euch Nachrichten, die sonst niemand lesen kann. Nicht deine Eltern, nicht deine Lehrerin, nicht WhatsApp selbst. Die Nachricht geht ganz normal über WhatsApp — aber was drinsteht, entschlüsselst du nur hier, mit deiner Karte.
Wörter, die du gleich brauchst
- Schlüsselkarte
- Dein Schlüsselpaar aus Kapitel 6, aber zum Anfassen. Der öffentliche Schlüssel steht darauf, um ihn zu verschenken; der geheime Schlüssel ist eine Reihe aus 64 Zeichen, die du auf Papier aufbewahrst. Ist dein Browser weg, tippst du diese 64 Zeichen wieder ein und alles ist zurück.
- Freund hinzufügen
- Den öffentlichen Schlüssel von jemand anderem aufbewahren, mit einem Namen dazu. Ab dann kannst du „an Sam“ schreiben, statt jedes Mal einen Schlüssel einzufügen.
- Der Link mit einem #
- Die verschlüsselte Nachricht steckt in einem Link, hinter dem Rautezeichen.
Was hinter einem
#steht, schickt ein Browser nie an einen Server. Wer auf den Link klickt, landet hier mit der Nachricht schon im Feld — und das Entschlüsseln passiert in seinem eigenen Browser. - Stufe 1 und Stufe 2
- Stufe 1: ihr vereinbart ein Passwort (Kapitel 4). Stufe 2: ihr tauscht Schlüsselkarten, und ein Passwort braucht ihr nicht mehr (Kapitel 6 und 6.2). Stufe 2 ist das echte Ding.
Schritt 1 — Bau deine Schlüsselkarte
Deine Karte
Deine Schlüssel werden in deinem Browser gemacht und nur dort aufbewahrt. Es geht nichts an einen Server. Löschst du die Daten dieser Seite, ist deine Karte weg — außer du hast sie auf Papier.
- Tipp deinen Vornamen ein. Den sehen deine Freunde bei deinen Nachrichten.
- Klick auf Meine Schlüsselkarte bauen. Dein Browser wählt eine zufällige Zahl mit 78 Ziffern (deinen geheimen Schlüssel) und rechnet den dazugehörigen Punkt auf der Kurve aus (deinen öffentlichen Schlüssel). Das dauert den Bruchteil einer Sekunde.
Ich habe schon eine Karte auf Papier — stell sie wieder her
Schlüsselkarte von
Meine Karte über WhatsApp schicken
Deinen geheimen Schlüssel gibst du niemandem. Auch nicht deinem besten Freund, auch nicht jemandem, der sagt, er sei von dieser Seite. Wer ihn hat, kann all deine Nachrichten lesen und sich als du ausgeben.
Schlüsselkarte · Geheime Post
Öffentlicher Schlüssel — darf jeder haben
Geheimer Schlüssel — niemandem geben
Lesen und schreiben: www.enigmalab.be/de/geheime-post
Schritt 2 — Füg deine Freunde hinzu
Freunde
- Bitte deinen Freund, seine Schlüsselkarte zu bauen und sie dir über WhatsApp zu schicken (die Schaltfläche oben, bei ihm).
- Füg unten ein, was du bekommen hast — du darfst die ganze Nachricht einfügen, die Seite fischt sich den Schlüssel schon heraus.
- Gib einen Namen ein und klick auf Hinzufügen.
Noch keine Freunde. Solange das so ist, kannst du Nachrichten mit einem vereinbarten Passwort schicken (Stufe 1).
Schritt 3 — Schreib eine geheime Nachricht
Schreiben
- Wähl aus, an wen. Ein Freund mit Schlüsselkarte, oder jemand ohne — dann vereinbart ihr ein Passwort (nicht über WhatsApp: flüster es, oder schreib es auf einen Zettel).
- Schreib deine Nachricht und klick auf Verschlüsseln.
- Klick auf Über WhatsApp teilen, oder kopier den Link und füg ihn ein, wo du willst.
Um einem Freund mit Schlüsselkarte zu schreiben, brauchst du selbst auch eine Karte — sonst kann er nicht zurückschreiben. Bau sie in Schritt 1.
Lies eine geheime Nachricht
Lesen
Hast du auf einen geteilten Link geklickt, dann steht die Nachricht hier schon und das Entschlüsseln ist schon passiert.
Was wirklich passiert
- Dein Browser nimmt deinen geheimen Schlüssel und den öffentlichen Schlüssel deines Freundes und mischt sie — der Farbtrick aus Kapitel 5, auf der Kurve aus Kapitel 6.2. Heraus kommt ein gemeinsames Geheimnis, das nur ihr zwei herstellen könnt.
- Aus diesem Geheimnis macht er einen AES-Schlüssel und verschlüsselt deine Nachricht (Kapitel 4), mit einem Siegel gegen Pfuschen.
- Dein öffentlicher Schlüssel reist in der Nachricht mit, damit dein Freund weiß, mit wem er mischen muss. Das ist in Ordnung: er ist öffentlich.
- Dein Freund mischt seinen geheimen Schlüssel mit deinem öffentlichen. Dieselbe braune Farbe. Derselbe AES-Schlüssel. Nachricht offen.
WhatsApp sieht einen Link mit einem langen Schwanz. Der Server dieser Seite sieht
überhaupt nichts: der Schwanz steht hinter einem #. Wer die Nachricht
abfängt, hat ein Päckchen AES-Geheimtext und einen öffentlichen Schlüssel —
und ohne einen der beiden geheimen Schlüssel ist das wertlos. Sogar wir
können es nicht lesen, und genau so gehört es sich.
Ehrlich über die Grenzen. Das ist echte Kryptografie, dieselben Bausteine wie bei Signal und TLS. Aber es ist ein Lernprojekt, kein Produkt. Es gibt keine Kontrolle, dass die Karte, die du von „Noor“ bekommen hast, wirklich von Noor ist — wenn dir jemand anders eine Karte mit ihrem Namen darauf schickt, schreibst du an diesen jemand anders. (Dafür gibt es Zertifikate, Kapitel 7.1.) Nutz das, um zu lernen und zu spielen, nicht für Dinge, von denen dein Leben abhängt.
Das ist Mathematik: warum das Mischen in beide Richtungen passt
Dein geheimer Schlüssel ist eine Zahl a, dein öffentlicher Schlüssel der Punkt a·G. Die deines Freundes: b und b·G. Du rechnest a·(b·G). Er rechnet b·(a·G). Das ist beides (a·b)·G — weil das Multiplizieren von Zahlen kommutativ ist und das Punkteaddieren assoziativ. Zwei Wörter aus der ersten Algebrastunde, und zusammen sind sie der Grund, dass dein Freund und du auf demselben Geheimnis landen, während jemand, der mithört und nur a·G und b·G sieht, das nie kann. Das heißt Diffie–Hellman auf einer elliptischen Kurve, und es ist buchstäblich, was dein Browser gemacht hat, als er diese Seite geöffnet hat.