Howto gesucht zur Erzeugung von .p7s Signaturen
Oliver Dietzel
od at linternal.de
Don Mai 12 19:39:18 CEST 2005
Werner Koch schrieb:
>Ja. Die Telesec Karte wird funktionieren.
>
Na dann... könnte ich jetzt etwas Hilfe gebrauchen...
1. Lassen sich die Zertifikate auf der Telesec Karte verwenden, oder
muß ich eigene aufspielen?
(Hätte noch ein TC-Trustcenter C1 S/Mime Cert, dann wie nach Anleitung
auf http://www.gnupg.org/aegypten/development.en.html erst gemäß
"HowTo import externally generated keys and certificates into GpgSM"
[written by Matthias Welwarsky] mit openssl die Schlüssel vorbereiten
und danach gemäß "Preparing a pkcs15 card" aufspielen, korrekt?)
2. Wenn die mit der Karte ausgelieferten Zertifikate funktionieren,
wie bekomme ich die Pins eingestellt? Mir fehlt dann ja der Schritt
aus "Preparing a pkcs15 card"...
3. Gibt es eine noch bessere Methode, die ich bisher übersehen
habe?
4. Läßt sich auch die OpenPGP Karte für S/Mime einrichten?
5. Feature-Request: Eine --card-status Funktion für gpgsm, die
klar darüber Auskunft gibt, ob man eine kompatible Karte hat
und über deren Installationszustand analog gpg --card-status
Wenn ich hiermit durch bin, also meine erste Karten signierte
(K)Mail mit S/Mime raus hab, dann schreib ich ein Howto dazu...
Aber erst, wenn ich wieder nüchtern bin, erst mach ich eine
Flasche Sekt auf. *g*
"E-Mails einfacher verschlüsseln und signieren
BSI lässt sicheren Open-Source E-Mail-Client weiterentwickeln"
In der PM klang das einfacher... Alles wird gut!
Ist-Status:
SCR335 installiert unter Kubuntu 5.04 + Debian SID Updates
Versionen:
gnupg 1.4.1-1
gnupg2 1.9.15-6
gpgsm 1.9.15-6
gnupg-agent 1.9.15-6
opensc 0.9.6-1
openct 0.6.4-2
+ zugehörige libs
Nullpin geändert mit opensc-explorer:
change CHV0 00:00:00:00:00:00 01:02:03:04:05:06
(Analog http://www.gnupg.org/aegypten/development.en.html
Die Telesec wie auch drauf hin, daß die Änderung notwendig sei)
Die neue E4 TCOS Karte wird von Opensc nur erkannt, wenn man sie
manuell konfiguriert, ATR wird nicht automatisch erkannt:
Ergänzung in opnesc.conf:
# tcos card driver additional ATR entry:
card_driver tcos {
atr =
3b:ba:96:00:81:31:86:5d:00:64:05:7b:02:03:31:80:90:00:7d;
}
Aber sie ist dann scheinbar verwendbar:
root at ubuntu:/etc/opensc # pkcs15-tool -vcCk --list-pins
Connecting to card in reader SCR 335 00 00...
Using card driver TCOS 2.0 cards.
Trying to find a PKCS#15 compatible card...
Found Netkey E4 Card!
Card has 3 certificate(s).
X.509 Certificate [Telesec Signatur Zertifikat]
Flags : 0
Authority: no
Path : DF01C000
ID : 01
X.509 Certificate [Telesec Authentifizierungs Zertifikat]
Flags : 0
Authority: no
Path : DF01C100
ID : 02
X.509 Certificate [Telesec Verschlsselungs Zertifikat]
Flags : 0
Authority: no
Path : DF01C200
ID : 03
Card has 3 private key(s).
Private RSA Key [Signatur-Schlssel]
Com. Flags : 1
Usage : [0x200], nonRepudiation
Access Flags: [0x1D], sensitive, alwaysSensitive, neverExtract,
local
ModLength : 1024
Key ref : 128
Native : yes
Path : DF015331
Auth ID : 02
ID : 01
Private RSA Key [Authentifizierungs-Schlssel]
Com. Flags : 1
Usage : [0xF], encrypt, decrypt, sign, signRecover
Access Flags: [0x1D], sensitive, alwaysSensitive, neverExtract,
local
ModLength : 1024
Key ref : 130
Native : yes
Path : DF015371
Auth ID : 02
ID : 02
Private RSA Key [Verschlsselungs-Schlssel]
Com. Flags : 1
Usage : [0x3], encrypt, decrypt
Access Flags: [0x1D], sensitive, alwaysSensitive, neverExtract,
local
ModLength : 1024
Key ref : 129
Native : yes
Path : DF0153B1
Auth ID : 01
ID : 03
Card has 2 PIN code(s).
PIN [lokale PIN0]
Com. Flags: 0x3
Auth ID : 01
Flags : [0x11], case-sensitive, initialized
Length : min_len:6, max_len:16, stored_len:16
Pad char : 0x00
Reference : 128
Type : 1
Path : DF015080
Tries left: 3
PIN [lokale PIN1]
Com. Flags: 0x3
Auth ID : 02
Flags : [0x11], case-sensitive, initialized
Length : min_len:6, max_len:16, stored_len:16
Pad char : 0x00
Reference : 129
Type : 1
Path : DF015081
Tries left: 3
Gpg erkennt die Karte nicht:
root at ubuntu:/etc/opensc # gpg --card-status
gpg: detected reader `SCR 335 00 00'
Legen Sie die Karte ein und drücken Sie 'Eingabe'; drücken Sie 'c' um
abzubrechen:
Aber dafür die OpenPGP Karte:
root at ubuntu:/etc/opensc # gpg --card-status
gpg: detected reader `SCR 335 00 00'
Application ID ...: D2760001240101010001000004BD0000
Version ..........: 1.1
Manufacturer .....: PPC Card Systems
Serial number ....: 000004BD
Name of cardholder: [nicht gesetzt]
Language prefs ...: de
Sex ..............: unbestimmt
URL of public key : [nicht gesetzt]
Login data .......: [nicht gesetzt]
Private DO 1 .....: [nicht gesetzt]
Private DO 2 .....: [nicht gesetzt]
Signature PIN ....: zwingend
Max. PIN lengths .: 254 254 254
PIN retry counter : 3 3 3
Signature counter : 0
Signature key ....: [none]
Encryption key....: [none]
Authentication key: [none]
General key info..: [none]
root at ubuntu:/etc/opensc # gpgsm --card-status
gpgsm: Invalid option "--card-status"
-------------- nächster Teil --------------
Ein Dateianhang mit Binärdaten wurde abgetrennt...
Dateiname : smime.p7s
Dateityp : application/x-pkcs7-signature
Dateigröße : 2775 bytes
Beschreibung: S/MIME Cryptographic Signature
URL : /pipermail/attachments/20050512/03dc4a02/smime.bin