devlug.de is a Fediverse instance that uses the ActivityPub protocol. In other words, users at this host can communicate with people that use software like Mastodon, Pleroma, Friendica, etc. all around the world.
This server runs the snac software and there is no automatic sign-up process.
@stefan @fasnix @Tutanota @mailbox_org @delta @lennybacon
Aber mal ganz abgesehen,... wir sprechen bei #OpenPGP ( #GnuPG ) von einem offenen Standard und Freier Software.
Ist mit GnuPG in Klammern LibrePGP gemeint? Ich wusste nicht, dass das offen für Beiträge Dritter ist 😉
Ich stelle mir beispielsweise E-Mail-Verschlüsselung mit PFS sehr unschön vor. Besonders dann, wenn auch noch mehrere Personen Zugriff auf das Postfach haben.
Wie stellt ihr euch denn die Umsetzung von einer E2EE mit PFS vor, wenn man ein E-Mail-Postfach hat, auf dem 3 Personen zugreifen können?
#XMPP kann beispielsweise mit und ohne PFS verwendet werden. Im Client #Gajim kann man auch pro Account seinen bevorzugte Verschlüsselungsmethode verwenden. Finde ich super.
Aber mal ganz abgesehen,... wir sprechen bei #OpenPGP ( #GnuPG ) von einem offenen Standard und Freier Software. Wenn man dann Dinge hört wie "muss verschwinden" oder "nicht verwenden" finde ich dies sehr unhöflich gegenüber denen Menschen, die sich versuchen dafür einzusetzen. Solche Aussagen fördern kein Stück die Verwendung von E2EE, ganz im Gegenteil!
CC: @fasnix@iceshrimp.de @Tutanota@mastodon.social @mailbox_org@social.mailbox.org @delta@chaos.social @lennybacon@infosec.exchange
@ber @fasnix @Tutanota @mailbox_org @delta @lennybacon
#OpenPGP darf nicht verschwinden. Ich werde aber zu #SequoiaPGP wechseln, sobald es von Haus aus Smartcards unterstützt.
Bei #GnuPG fühle ich mich nach LibrePGP&RFC9580 nicht mehr wohl.
Auch mag ich das Vorgehen vom GnuPGP bzgl. DANE nicht. Denn es wurde eine RFC (auch wenn es experimentell ist) nicht komplett umsetzt. Dann soll man erst garnicht mit der Implementierung von DANE in GnuPG anfangen oder zumindest die Implementierung in der Manpage als unvollständig hervorheben:
The DNS answer MUST pass DNSSEC validation; if DNSSEC validation reaches any state other than "Secure" (as specified in [RFC4035]), the DNSSEC validation MUST be treated as a failure.
Quelle: https://datatracker.ietf.org/doc/html/rfc7929#section-5
Sequoia PGP hat zumindest DANE nicht halbgar implementiert:
https://gitlab.com/sequoia-pgp/sequoia/-/blob/0b60b92482f3ea183385a9cf4751a1aca46457ea/net/src/dane.rs#L52-53
Wie kommst Du auf Dein Fazit, das *PGP und #GnuPG verschwinden sollten?
(Bitte bedenke dass einige der Kritiken aus den Nullerjahren mittlerweile obsolet sind, WKD z.B. ermöglicht eine gute Nutzungserfahrung für "Johnny".)
Messenger wie #Signal oder #Threema sind auch nicht "wirklich sicher" (absolute Sicherheit gibt es nicht.) Sie haben andere Nachteile, z.B. durch die Zentralisierung, Client-Monokultur und fehlende Standardisierung.
@mailbox_org Sehr schön, dass Ihr OpenPGP weiterhin unterstützt.
Es ist eine der wenigen dezentralen und mit OpenPGPv4 gut standardisierten Möglichkeiten, sich vertraulich auszutauschen.
Ein Hinweis: Wer Eure severseitige Lösung verwendet hat vermutlich keine Ende-zu-Ende Verschlüsselung mehr, weil er der Software auf Eurem Server vertrauen muss.
Wie steht es eigentlich mit der Unterstützung von modernem Web Key Directory?
#GnuPG's "public testing release series" has a new version 2.5.7.
https://lists.gnupg.org/pipermail/gnupg-announce/2025q2/000493.html
Remember:
* It is for you, if you want to test the new
post-quantum cryptography (PQC) features
or the 64 Bit Windows support.
* The series features Kyber (FIPS-203) as PQC encryption algorithm.
A new Gpg4win 5 Beta is forthcoming in the next days.
Technical details: https://dev.gnupg.org/T7671
Folgendes Problem,...
Meine Schlüssel ist einem anderen Nitrokey zugeordnet. Normal habe ich diese immer mit gpg --edit-card
und dann einem verify
hinbekommen. Danach war der Schlüssel der aktuellen Karte zugeordnet.
Aus irgendeinem Grund ist dies aktuell auf meinem Debian stable System nicht möglich. Das System erkennt den Nitrokey. Bei einem ssh / --sign gibt es immer die Meldung, ich soll die Karte mit Nummer XY einlegen - mit diesem Nitrokey geht es dann auch. Ich möchte aber den anderen.
If you are using the PDF viewer #Okular_from #Gpg4win, please upgrade to version 4.4.1 as this version fixes a severe vulnerability in the freetype library.
https://www.gpg4win.org/download.html
Vulnerability details:
https://euvd.enisa.europa.eu/enisa/EUVD-2025-6367 🛡️
There are other good things in Gpg4win 4.4.1, for example
* improvements in the Outlook Add-in (GpgOL)
* a better Kleopatra
* GnuPG upgraded to v2.4.8