Howto gesucht zur Erzeugung von .p7s Signaturen
Werner Koch
wk at gnupg.org
Fre Mai 13 10:51:17 CEST 2005
On Thu, 12 May 2005 19:39:18 +0200, Oliver Dietzel said:
> 1. Lassen sich die Zertifikate auf der Telesec Karte verwenden, oder
> muß ich eigene aufspielen?
Ja. Jedenfalls hatte ich das Ende letzen Jahres noch getestet.
> (Hätte noch ein TC-Trustcenter C1 S/Mime Cert, dann wie nach Anleitung
> auf http://www.gnupg.org/aegypten/development.en.html erst gemäß
> "HowTo import externally generated keys and certificates into GpgSM"
> [written by Matthias Welwarsky] mit openssl die Schlüssel
Das kenne ich nicht. Sollte aber noch funktionieren, wenn man eine
OpenSC Version aus dieser Zeit nimmt.
> 2. Wenn die mit der Karte ausgelieferten Zertifikate funktionieren,
> wie bekomme ich die Pins eingestellt? Mir fehlt dann ja der Schritt
> aus "Preparing a pkcs15 card"...
Das ist leider noch nicht möglich. Man kann sich hier mit anderen
Tools behelfen: opensc-explorer oder gsc-investigate.
> 4. Läßt sich auch die OpenPGP Karte für S/Mime einrichten?
Nein. Wir haben eine Plan dies zu ermöglichen, es ist aber nch nicht
implementiert.
> 5. Feature-Request: Eine --card-status Funktion für gpgsm, die
> klar darüber Auskunft gibt, ob man eine kompatible Karte hat
> und über deren Installationszustand analog gpg --card-status
Notiert.
> "E-Mails einfacher verschlüsseln und signieren
> BSI lässt sicheren Open-Source E-Mail-Client weiterentwickeln"
> In der PM klang das einfacher... Alles wird gut!
Die Unetrstüztung von Karten war dabei allerdings nur eine kleiner
Teil, wesentlich wichtiger war die Integration in KMail.
> Die neue E4 TCOS Karte wird von Opensc nur erkannt, wenn man sie
> manuell konfiguriert, ATR wird nicht automatisch erkannt:
Womit wir zum Problem OpenSC kommen: OpenSC macht einige
Schwierigkeiten bei der Integration in gnupg. Insbesondere die
zwangsweise Benutzung von pthreads verträgt sich nicht mit unserer
Nutzung von Pth. Auch ist OpenSC für unsere Zwecke überhaupt nicht
angebracht, da wir lediglich pkcs#15 Karten lesen aber nicht erstellen
wollen. Im CVS ist der Support für OpenSC deswegen inzwischen
entfernt und durch eine native pkcs#15 Implementation ersetzt. Diese
ist leider noch nicht ganz vollständig
> Gpg erkennt die Karte nicht:
gpg kann nur mit OpenPGP Karten arbeiten.
gpgsm unterstüzt aber schon seit langem Telesec Karten direkt
(Anwendung NKS) sowie DINSIG Karten (DIN V 66291-1). pkcs#15 ist hier
nicht notwendig. Es ist deswegen sinnvoll ohne OpenSC Unterstüzung zu
bauen.
Salam-Shalom,
Werner