Henryk Plötz: OpenPGP-Signierte Postings

Beitrag lesen

Moin,

Klassisch nimmt man da OpenPGP Message Format, also die sehr technisch aussehende Version á la -----BEGIN PGP SIGNED MESSAGE-----. Der Poster schreibt seinen Text, signiert diesen, erhält den Textblock und pastiert diesen in das Texteingabefeld des Forums. Da beginnen dann die Probleme. Damit man etwas von einer Signatur hat, muss diese natürlich verifiziert werden können. Also darf die Nachricht samt Signatur nicht verändert werden. D.h. im Forum muss man sich beschränken und keine BB-Codes oder CF-Codes mehr verwenden. Und die gesamte OpenPGP-Nachricht sollte im hässlich-technischen OpenPGP-Message-Format bleiben.

Um es auf einen Punkt zu bringen: Das Problem ist die Kanonisierung des Nachrichtentextes und anschließend dafür zu sorgen dass die Nachricht nicht nachträglich geändert wird (bzw. durch erneute Kanonisierung aus einer syntaktisch aber nicht semantisch veränderten Nachricht die ursprünglich signierte Nachricht widerherzustellen). Bei Text in HTML ist das aber bekanntermaßen alles etwas komplizierter (Leerzeichen, wissenschon). XMLDSIG spezifiziert sowas zum Beispiel für XML, man könnte da also die Kanonen rausholen und diese Spatzen mit XHTML und ein bisschen Selbstbausoftware erschlagen. Oder man versucht, sich sowas für Text in HTML auszudenken und erschiesst jeden Teil der Forumssoftware die den Text ändert.

--
Henryk Plötz
Grüße aus Berlin
~~~~~~~~ Un-CDs, nein danke! http://www.heise.de/ct/cd-register/ ~~~~~~~~
~~ Help Microsoft fight software piracy: Give Linux to a friend today! ~~