Zum Inhalt springen

Glossar · Aktualisiert

Public-Key-Infrastruktur (PKI)

Eine PKI (Public-Key-Infrastruktur) ist das System aus Zertifizierungsstellen, digitalen Zertifikaten und Schlüsselpaaren, das öffentliche Schlüssel an reale Identitäten bindet.

Public-Key-Infrastruktur: Was bedeutet der Begriff?

Eine PKI, Public-Key-Infrastruktur, ist das Zusammenspiel aus Zertifizierungsstellen, digitalen Zertifikaten, kryptografischen Schlüsselpaaren, Richtlinien und Software, durch das Menschen und Systeme darauf vertrauen können, dass ein bestimmter öffentlicher Schlüssel wirklich zu einer bestimmten Person, Organisation oder einem Gerät gehört. Sie ist die Technik hinter dem HTTPS-Schloss, sicherer E-Mail und zertifikatsbasierten digitalen Signaturen.

Asymmetrische Kryptografie gibt jedem Beteiligten zwei mathematisch verknüpfte Schlüssel. Der private Schlüssel bleibt geheim und dient zum Signieren; der öffentliche Schlüssel wird geteilt und dient zur Prüfung. Die Schwachstelle ist die Identität: Jeder kann ein Schlüsselpaar erzeugen und behaupten, jemand anderes zu sein. Die PKI löst das, indem eine vertrauenswürdige Zertifizierungsstelle (CA) die Identität eines Antragstellers prüft und dann ein digitales Zertifikat ausstellt, eine signierte Erklärung, die den öffentlichen Schlüssel an einen Namen bindet.

Vertrauen läuft über Ketten. Ihre Software wird mit einer Reihe vertrauenswürdiger Stammzertifikate ausgeliefert; Stammzertifikate signieren Zertifikate von Zwischen-CAs, die wiederum Endnutzerzertifikate signieren. Prüft ein PDF-Reader eine digitale Signatur, verfolgt er diese Kette bis zu einem vertrauenswürdigen Stammzertifikat zurück, prüft, dass kein Zertifikat abgelaufen ist, und fragt Sperrlisten oder Online-Statusdienste ab, um sicherzugehen, dass das Zertifikat nicht widerrufen wurde.

Ein konkretes Beispiel: Ein Klinikverbund stellt jeder Abteilungsleitung ein Signaturzertifikat aus seiner internen CA aus. Unterschreibt eine Abteilungsleiterin ein Richtliniendokument, zeigen die PDF-Reader der Kollegen, die dem Stammzertifikat der Klinik vertrauen, den Namen der Unterzeichnerin an und bestätigen, dass die Datei unverändert ist. Externe Reader, die diesem internen Stammzertifikat nicht vertrauen, zeigen die Signatur als nicht verifiziert an, obwohl die Kryptografie einwandfrei ist.

Das Beispiel zeigt einen verbreiteten Irrtum: dass eine PKI eine Signatur überall vertrauenswürdig macht. Vertrauen hängt ganz davon ab, welche Stammzertifikate der Prüfende akzeptiert. Ein weiteres Missverständnis: PKI bedeute Verschlüsselung. Eine PKI unterstützt sowohl Verschlüsselung als auch Signatur, aber eine digitale Signatur belegt Herkunft und Unversehrtheit, ohne den Inhalt zu verbergen. Und ein Hash wie SHA-256 ist ebenfalls keine Verschlüsselung, sondern ein Einweg-Fingerabdruck, auf dem Signaturen aufbauen.

In der EU bildet die PKI die Grundlage für fortgeschrittene und qualifizierte elektronische Signaturen, wobei qualifizierte Vertrauensdiensteanbieter als streng beaufsichtigte Zertifizierungsstellen arbeiten.

Unsere Meinung: Eine PKI ist leistungsfähig, bringt aber echten Betriebsaufwand mit sich, von Zertifikatserneuerungen bis zu Sperrprüfungen. Für viele kleine Unternehmen liefern ein sorgfältig geführter Audit-Trail und ein prüfbarer Dokument-Hash, wie eSignSimple sie zusammen mit dem Abschlusszertifikat und der Seite /verify bereitstellt, praktische Sicherheit, ohne selbst Zertifikate betreiben zu müssen. Zertifikatsbasiertes Signieren steht auf unserer Roadmap.

Public-Key-Infrastruktur: Wie sieht das in der Praxis aus?

Wenn Sie die Website einer Bank besuchen, prüft Ihr Browser das Zertifikat der Seite anhand einer Stammzertifizierungsstelle, der er vertraut; das ist PKI in Aktion. Dasselbe System lässt einen PDF-Reader anzeigen, dass ein Vertrag mit einem Zertifikat signiert wurde, das auf eine namentlich bekannte Person ausgestellt ist. eSignSimple stellt keine Zertifikate aus und betreibt keine PKI; wir setzen auf Audit-Trails und einen SHA-256-Hash, der auf /verify prüfbar ist.

Welche Begriffe hängen damit zusammen?

  • Digitale Signatur: Eine digitale Signatur ist ein kryptografisches Verfahren, bei dem ein privater Schlüssel ein Dokument signiert und jeder mit dem öffentlichen Schlüssel prüfen kann, ob es unverändert ist.
  • Qualifizierter Vertrauensdiensteanbieter: Ein qualifizierter Vertrauensdiensteanbieter ist ein staatlich beaufsichtigter Anbieter, der qualifizierte Zertifikate, Zeitstempel oder Siegel nach eIDAS ausstellen darf.
  • SHA-256: SHA-256 ist eine kryptografische Hashfunktion aus der SHA-2-Familie, die jede Datei in einen eindeutigen 256-Bit-Fingerabdruck umwandelt, mit dem sich Manipulationen erkennen lassen.
  • Manipulationssicheres Siegel: Ein manipulationssicheres Siegel ist ein kryptografisches Siegel auf einem PDF, das anzeigt, ob das Dokument nach der Unterschrift in irgendeiner Weise verändert wurde.

Häufige Fragen

Was ist eine Zertifizierungsstelle?

Eine Zertifizierungsstelle (CA) ist eine Organisation, der man vertraut, dass sie die Identität eines Antragstellers prüft und ein digitales Zertifikat ausstellt, das seinen öffentlichen Schlüssel an seinen Namen bindet. Browser, Betriebssysteme und PDF-Reader werden mit Listen vertrauenswürdiger Stamm-CAs ausgeliefert. In der EU sind qualifizierte Vertrauensdiensteanbieter streng beaufsichtigte CAs.

Was passiert, wenn ein Zertifikat abläuft oder widerrufen wird?

Eine Signatur, die während der Gültigkeit des Zertifikats erstellt wurde, lässt sich später noch validieren, wenn beim Signieren ein vertrauenswürdiger Zeitstempel und Sperrinformationen erfasst wurden; genau das leisten Formate für die Langzeitvalidierung. Ohne sie markieren Reader die Signatur womöglich als nicht prüfbar. Einem widerrufenen Zertifikat sollte man für Signaturen nach dem Widerruf nicht vertrauen.

Nutzt eSignSimple eine PKI für Signaturen?

Nicht zum Signieren von Dokumenten. Unsere Website nutzt wie jede HTTPS-Seite übliche TLS-Zertifikate, aber Signaturen bei eSignSimple sind einfache elektronische Signaturen ohne Unterzeichnerzertifikate. Die Unversehrtheit belegen der SHA-256-Hash auf dem Abschlusszertifikat und die Seite /verify. Zertifikatsbasiertes Signieren steht auf unserer Roadmap.

Lassen Sie Ihr nächstes Dokument noch heute unterschreiben.

Starten Sie mit 5 kostenlosen Dokumenten pro Monat. Keine Kreditkarte nötig.