<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Zertifikat on Michael’s Domain</title><link>https://jeltsch.org/de/tags/zertifikat/</link><description>Recent content in Zertifikat on Michael’s Domain</description><generator>Hugo</generator><language>de</language><copyright>Copyright © 2002 - 2026 Michael Jeltsch.</copyright><lastBuildDate>Fri, 24 Jul 2026 00:18:18 +0300</lastBuildDate><atom:link href="https://jeltsch.org/de/tags/zertifikat/index.xml" rel="self" type="application/rss+xml"/><item><title>Kostenloses digitales Signieren von Dokumenten unter Linux – eine Unmöglichkeit?</title><link>https://jeltsch.org/de/free_digital_signing_of_documents_under_linux_an_impossibility/</link><pubDate>Sun, 01 Dec 2019 00:00:00 +0000</pubDate><guid>https://jeltsch.org/de/free_digital_signing_of_documents_under_linux_an_impossibility/</guid><description>&lt;p&gt;Die ganze Geschichte begann, als ich versuchte, ein LibreOffice-Dokument zu signieren. Wenn man den Informationen im Internet Glauben schenkt, ist die Dokumentensignatur in LibreOffice integriert. Ich muss noch die Person finden, der es gelungen ist, ein LibreOffice-Dokument digital zu signieren. Diese Erfahrung zeigt, dass sich die meisten Menschen trotz 
 &lt;a href="https://en.wikipedia.org/wiki/Edward_Snowden" target="_blank" rel="noopener noreferrer nofollow"&gt;Edward Snowden&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 nicht proaktiv um Sicherheit und Datenschutz kümmern. Debian hat scdaemon aus dem gnupg2-Paket entfernt, und wie üblich muss man ein Befehlszeilen-Ninja sein, um das Problem zu beheben. Der scdaemon bietet Smartcard-Unterstützung (die ich zwar nicht habe, aber ohne den scdaemon weigert sich der Kleopatra-Schlüsselmanager zu laufen). Ich verwende die Standardinstallation von Ubuntu 18.04, und es war eine ziemliche Odyssee, ein Dokument signieren zu lassen. Tatsächlich habe ich immer noch keine zufriedenstellende Methode dafür gefunden. Wie auch immer man es macht, irgendetwas stimmt nicht. Ubuntu 19.10 hat zumindest den Aufruf des Schlüsselmanagers aus LibreOffice behoben, und ich kann SeaHorse über den Dialog zur Dokumentensignatur aufrufen, aber ich habe immer noch keine Ahnung, wie ich meine GPG-Schlüssel für LibreOffice sichtbar machen kann. Hat das jemand herausgefunden? Bis mir jemand zeigt, wie man mit LibreOffice signiert, nutze ich die sehr gute, aber proprietäre Software 
 &lt;a href="https://www.qoppa.com/pdfstudio/" target="_blank" rel="noopener noreferrer nofollow"&gt;PDFStudio&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
, um meine GPG-Schlüssel zu importieren und meine PDF-Dateien zu signieren.&lt;strong&gt;Signaturdienste (DocuSign, HelloSign)&lt;/strong&gt; Was macht man also, wenn man z. B. eine PDF-Datei signieren muss und keine Möglichkeit hat oder kein Abonnement für einen Zertifikatsdienst zur Dokumentensignatur wie 
 &lt;a href="https://www.docusign.com/products-and-pricing" target="_blank" rel="noopener noreferrer nofollow"&gt;DocuSign&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 abschließen möchte? Selbst beim Budget-Tarif von DocuSign kostet eine einzelne digitale Signatur 2 $. DocuSign bietet eine 30-tägige kostenlose Testphase an, aber ich weiß nicht, ob die Zertifikate, die man während der Testphase erstellt, nach Ablauf der Testphase weiterhin gültig sind. HelloSign (
 &lt;a href="https://www.hellosign.com" target="_blank" rel="noopener noreferrer nofollow"&gt;https://www.hellosign.com&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
, mittlerweile im Besitz von DropBox ) bietet ebenfalls eine kostenlose Stufe an (mit der man 3 Dokumente pro Monat signieren kann) und fügt beim Signieren eine unsichtbare Signatur ein (die aus irgendeinem seltsamen Grund ungültig war, als ich sie getestet habe, obwohl HelloSign auf der Liste der von Adobe zugelassenen Zertifikatsaussteller steht).&lt;strong&gt;Selbstsignierte Zertifikate, CAcert und StartSSL&lt;/strong&gt; Technisch gesehen kann man eigene Signaturen erstellen (selbstsignierte Zertifikate), doch wenn solche PDF-Dateien mit dem Acrobat Reader angezeigt werden, wird die Signatur als ungültig markiert und die Tatsache der Selbstsignierung wird angezeigt. Früher gab es 
 &lt;a href="http://www.cacert.org/" target="_blank" rel="noopener noreferrer nofollow"&gt;http://www.cacert.org/&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
, aber meines Wissens nach haben alle Browser die CAcert-Zertifikate entfernt, und dasselbe gilt wahrscheinlich auch für Acrobat. StartSSL hat früher kostenlose Zertifikate ausgegeben, aber diese gibt es nicht mehr (das Unternehmen stand wegen seiner eigenen Sicherheitsprobleme unter erheblichem Druck).&lt;strong&gt;Unterstützung durch PDF-Viewer&lt;/strong&gt;Interessanterweise ignorieren viele PDF-Viewer die Signatur ohnehin (z. B. zeigt der in Firefox integrierte PDF-Viewer gar nichts an). Andere PDF-Viewer zeigen die Signatur zwar an, weisen aber NICHT darauf hin, dass sie nicht vertrauenswürdig ist (z. B. der PDF-Viewer des Chrome-Browsers und der Standard-PDF-Viewer von Ubuntu, Evince). Da Sie keine Ahnung haben, welchen Viewer Ihr Zielpublikum zur Anzeige Ihrer signierten PDF-Datei verwenden wird, befinden Sie sich ohnehin in einer schwierigen Lage (selbst wenn Sie einen Dokumentensignaturdienst abonnieren). &lt;strong&gt;Let’s Encrypt&lt;/strong&gt;Um das Vertrauen in die Signatur zu erhöhen, kann man ein 
 &lt;a href="https://letsencrypt.org/" target="_blank" rel="noopener noreferrer nofollow"&gt;Let’s Encrypt&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
-Zertifikat zum Signieren verwenden. Diese Signatur bescheinigt, dass der Autor des Dokuments die Kontrolle über eine bestimmte Website hat (in meinem Fall jeltsch.org). Das ist mehr als ein selbstsigniertes Zertifikat (und wenn die Website als vertrauenswürdig gilt, ist dies wohl auch mehr als der Kauf eines Abonnements bei DocuSign), doch das zweckentfremdete Letsencrypt-Zertifikat wird von Adobe nicht als vertrauenswürdig eingestuft, da das Letsencrypt-Projekt offensichtlich nie für die Dokumentensignatur gedacht war („Die Identität des Unterzeichners ist unbekannt, da sie nicht in Ihrer Liste vertrauenswürdiger Zertifikate enthalten ist und keines ihrer übergeordneten Zertifikate ein vertrauenswürdiges Zertifikat ist“). Die maximale Gültigkeitsdauer eines solchen Zertifikats beträgt jedoch 3 Monate; danach wird es ungültig. Es kann zwar weiterhin verwendet werden, es wird jedoch angezeigt, dass es ungültig ist, da es abgelaufen ist (oder noch nicht gültig ist).&lt;strong&gt;So missbraucht man das Let’s Encrypt-Zertifikat&lt;/strong&gt;Zunächst benötigen Sie einen Webserver, der Let’s Encrypt-Zertifikate zur Überprüfung der Website-Identität verwendet. Dies würde den Rahmen dieses Blogbeitrags sprengen, aber es gibt mehrere gute Anleitungen (z. B. von den 
 &lt;a href="https://letsencrypt.org/getting-started/" target="_blank" rel="noopener noreferrer nofollow"&gt;Let’s Encrypt-Entwicklern selbst&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 oder von 
 &lt;a href="https://www.digitalocean.com/community/tutorials/how-to-secure-apache-with-let-s-encrypt-on-ubuntu-18-04" target="_blank" rel="noopener noreferrer nofollow"&gt;Digital Ocean&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
). Sobald du deine Let’s Encrypt-Zertifikate hast, gehst du wie folgt vor, um sie zum Signieren von Dokumenten zu „missbrauchen“: Da Let’s Encrypt alle drei Monate eine Zertifikatserneuerung erfordert, befinden sich im selben Verzeichnis zahlreiche „fullchain.pem“- und „privkey.pem“-Dateien, die nummeriert sind. Sie möchten natürlich das neueste (das einzig gültige) Zertifikat verwenden und vielleicht das Let’s Encrypt-Zertifikat unmittelbar vor dem Export zum Signieren von Dokumenten erneuern:&lt;code&gt;certbot --apache --force-renewal -n -d jeltsch.org&lt;/code&gt; oder, falls Sie alle Zertifikate erneuern möchten: &lt;code&gt;certbot --apache --force-renewal&lt;/code&gt; Wenn Sie sich dafür entscheiden, alle Zertifikate zu erneuern, versucht Certbot, ein einziges Zertifikat für alle auf Ihrem Server vorhandenen Domains auszustellen (diese Möglichkeit gab es zu Beginn des Let’s Encrypt-Ökosystems noch nicht, wurde aber später eingeführt). Wenn Ihr Server mehr als eine Domain bedient, müssen Sie den Domainnamen, für den Sie das Zertifikat wünschen, manuell angeben. Weitere Details zur Verwendung des Certbot-Skripts finden Sie unter 
 &lt;a href="https://certbot.eff.org/docs/using.html#certbot-Befehle" target="_blank" rel="noopener noreferrer nofollow"&gt;https://certbot.eff.org/docs/using.html#certbot-Befehle&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 Dies ist der Befehl, der die Zertifikate in eine PKCS#12-Datei konvertiert:&lt;code&gt;openssl pkcs12 -export -out signing_certificat.p12 -in /etc/letsencrypt/archive/website-name/fullchain1.pem -inkey /etc/letsencrypt/archive/website-name/privkey1.pem&lt;/code&gt;Die PKCS#12-Datei speichert das Zertifikat und den privaten Schlüssel in einer verschlüsselten Datei (mit der Dateiendung .p12). Daher fordert der Befehl Sie zur Eingabe einer Passphrase auf, die Sie sich unbedingt merken müssen, um das Zertifikat nutzen zu können. Anschließend können Sie die p12-Datei auf Ihren Desktop-Computer übertragen und damit PDF-Dateien signieren.&lt;strong&gt;Zeitstempel-Server&lt;/strong&gt;Wenn Ihre PDF-Anwendung nach einem Zeitstempel-Server fragt, können Sie einen der kostenlosen Dienste nutzen, z. B. ca.signFiles.com/TSAServer.aspx oder 
 &lt;a href="http://zeitstempel.dfn.de" target="_blank" rel="noopener noreferrer nofollow"&gt;http://zeitstempel.dfn.de&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
. Allerdings werden auch diese Zeitstempel-Dienste von Adobe Acrobat nicht als vertrauenswürdig eingestuft.Hier die Befehle zum Erstellen eines selbstsignierten Zertifikats (es wird nach einer (vorläufigen) Passphrase gefragt; denken Sie sich einfach etwas aus und merken Sie es sich, Sie benötigen es im zweiten Schritt):&lt;code&gt;openssl req -x509 -newkey rsa:4096 -keyout key.pem -out cert.pem -days 3650&lt;/code&gt;Umwandlung in ein Signaturzertifikat (Sie werden zunächst nach der temporären Passphrase von oben und anschließend nach der endgültigen Passphrase gefragt, die Sie sich merken müssen, um das Zertifikat nutzen zu können):&lt;code&gt;openssl pkcs12 -export -out signing_certificat.p12 -in cert.pem -inkey key.pem&lt;/code&gt;&lt;/p&gt;</description></item></channel></rss>