Howto gesucht zur Erzeugung von .p7s Signaturen

Oliver Dietzel od at linternal.de
Don Mai 12 19:39:18 CEST 2005


Werner Koch schrieb:

>Ja.  Die Telesec Karte wird funktionieren. 
>
Na dann... könnte ich jetzt etwas Hilfe gebrauchen...

1. Lassen sich die Zertifikate auf der Telesec Karte verwenden, oder
muß ich eigene aufspielen?

(Hätte noch ein TC-Trustcenter C1 S/Mime Cert, dann wie nach Anleitung
auf http://www.gnupg.org/aegypten/development.en.html erst gemäß
"HowTo import externally generated keys and certificates into GpgSM"
[written by Matthias Welwarsky] mit openssl die Schlüssel vorbereiten
und danach gemäß "Preparing a pkcs15 card" aufspielen, korrekt?)

2. Wenn die mit der Karte ausgelieferten Zertifikate funktionieren,
wie bekomme ich die Pins eingestellt? Mir fehlt dann ja der Schritt
aus "Preparing a pkcs15 card"...

3. Gibt es eine noch bessere Methode, die ich bisher übersehen
habe?

4. Läßt sich auch die OpenPGP Karte für S/Mime einrichten?

5. Feature-Request: Eine --card-status Funktion für gpgsm, die
klar darüber Auskunft gibt, ob man eine kompatible Karte hat
und über deren Installationszustand analog gpg --card-status


Wenn ich hiermit durch bin, also meine erste Karten signierte
(K)Mail mit S/Mime raus hab, dann schreib ich ein Howto dazu...

Aber erst, wenn ich wieder nüchtern bin, erst mach ich eine
Flasche Sekt auf. *g*

"E-Mails einfacher verschlüsseln und signieren
BSI lässt sicheren Open-Source E-Mail-Client weiterentwickeln"
In der PM klang das einfacher... Alles wird gut!


Ist-Status:

SCR335 installiert unter Kubuntu 5.04 + Debian SID Updates
Versionen:
gnupg   1.4.1-1
gnupg2  1.9.15-6
gpgsm   1.9.15-6
gnupg-agent     1.9.15-6
opensc  0.9.6-1
openct  0.6.4-2
+ zugehörige libs

Nullpin geändert mit opensc-explorer:
change CHV0 00:00:00:00:00:00 01:02:03:04:05:06

(Analog http://www.gnupg.org/aegypten/development.en.html
Die Telesec wie auch drauf hin, daß die Änderung notwendig sei)

Die neue E4 TCOS Karte wird von Opensc nur erkannt, wenn man sie
manuell konfiguriert, ATR wird nicht automatisch erkannt:

Ergänzung in opnesc.conf:
# tcos card driver additional ATR entry:
        card_driver tcos {
                atr =
3b:ba:96:00:81:31:86:5d:00:64:05:7b:02:03:31:80:90:00:7d;
        }


Aber sie ist dann scheinbar verwendbar:

root at ubuntu:/etc/opensc # pkcs15-tool -vcCk --list-pins
Connecting to card in reader SCR 335 00 00...
Using card driver TCOS 2.0 cards.
Trying to find a PKCS#15 compatible card...
Found Netkey E4 Card!
Card has 3 certificate(s).

X.509 Certificate [Telesec Signatur Zertifikat]
        Flags    : 0
        Authority: no
        Path     : DF01C000
        ID       : 01

X.509 Certificate [Telesec Authentifizierungs Zertifikat]
        Flags    : 0
        Authority: no
        Path     : DF01C100
        ID       : 02

X.509 Certificate [Telesec Verschlsselungs Zertifikat]
        Flags    : 0
        Authority: no
        Path     : DF01C200
        ID       : 03

Card has 3 private key(s).

Private RSA Key [Signatur-Schlssel]
        Com. Flags  : 1
        Usage       : [0x200], nonRepudiation
        Access Flags: [0x1D], sensitive, alwaysSensitive, neverExtract,
local
        ModLength   : 1024
        Key ref     : 128
        Native      : yes
        Path        : DF015331
        Auth ID     : 02
        ID          : 01

Private RSA Key [Authentifizierungs-Schlssel]
        Com. Flags  : 1
        Usage       : [0xF], encrypt, decrypt, sign, signRecover
        Access Flags: [0x1D], sensitive, alwaysSensitive, neverExtract,
local
        ModLength   : 1024
        Key ref     : 130
        Native      : yes
        Path        : DF015371
        Auth ID     : 02
        ID          : 02

Private RSA Key [Verschlsselungs-Schlssel]
        Com. Flags  : 1
        Usage       : [0x3], encrypt, decrypt
        Access Flags: [0x1D], sensitive, alwaysSensitive, neverExtract,
local
        ModLength   : 1024
        Key ref     : 129
        Native      : yes
        Path        : DF0153B1
        Auth ID     : 01
        ID          : 03

Card has 2 PIN code(s).

PIN [lokale PIN0]
        Com. Flags: 0x3
        Auth ID   : 01
        Flags     : [0x11], case-sensitive, initialized
        Length    : min_len:6, max_len:16, stored_len:16
        Pad char  : 0x00
        Reference : 128
        Type      : 1
        Path      : DF015080
        Tries left: 3

PIN [lokale PIN1]
        Com. Flags: 0x3
        Auth ID   : 02
        Flags     : [0x11], case-sensitive, initialized
        Length    : min_len:6, max_len:16, stored_len:16
        Pad char  : 0x00
        Reference : 129
        Type      : 1
        Path      : DF015081
        Tries left: 3


Gpg erkennt die Karte nicht:

root at ubuntu:/etc/opensc # gpg --card-status
gpg: detected reader `SCR 335 00 00'
Legen Sie die Karte ein und drücken Sie 'Eingabe'; drücken Sie 'c' um
abzubrechen:

Aber dafür die OpenPGP Karte:

root at ubuntu:/etc/opensc # gpg --card-status
gpg: detected reader `SCR 335 00 00'
Application ID ...: D2760001240101010001000004BD0000
Version ..........: 1.1
Manufacturer .....: PPC Card Systems
Serial number ....: 000004BD
Name of cardholder: [nicht gesetzt]
Language prefs ...: de
Sex ..............: unbestimmt
URL of public key : [nicht gesetzt]
Login data .......: [nicht gesetzt]
Private DO 1 .....: [nicht gesetzt]
Private DO 2 .....: [nicht gesetzt]
Signature PIN ....: zwingend
Max. PIN lengths .: 254 254 254
PIN retry counter : 3 3 3
Signature counter : 0
Signature key ....: [none]
Encryption key....: [none]
Authentication key: [none]
General key info..: [none]

root at ubuntu:/etc/opensc # gpgsm --card-status
gpgsm: Invalid option "--card-status"



-------------- nächster Teil --------------
Ein Dateianhang mit Binärdaten wurde abgetrennt...
Dateiname   : smime.p7s
Dateityp    : application/x-pkcs7-signature
Dateigröße  : 2775 bytes
Beschreibung: S/MIME Cryptographic Signature
URL         : /pipermail/attachments/20050512/03dc4a02/smime.bin