Willkommen im mailbox User Forum
 

OpenPGP-Signatur nach Empfang über mailbox.org ungültig User-Agent entfernt?

Martin Brose hat dies geteilt, 2 Stunden her
veröffentlicht

Hallo zusammen,

ich bin bei der Einrichtung von OpenPGP in Thunderbird auf ein reproduzierbares Problem gestoßen und würde gerne wissen, ob andere mailbox.org-Nutzer das Verhalten ebenfalls beobachten können.

Mein Setup:

  • aktueller Thunderbird unter Windows
  • Versand über ein Gmail-Konto
  • OpenPGP-Signatur mit RSA-4096
  • Empfänger ist meine eigene, bei mailbox.org gehostete Domain/E-Mail-Adresse
  • beide Konten sind im selben Thunderbird eingerichtet

Eine neue Testmail wird von Thunderbird korrekt OpenPGP-signiert und über Gmail versendet.

In Gmail → Gesendet zeigt Thunderbird für die Nachricht:

„Gültige digitale Signatur“

Nach dem Empfang derselben Nachricht im mailbox.org-Postfach zeigt Thunderbird dagegen:

„Ungültige digitale Signatur – Diese Nachricht enthält eine digitale Signatur, aber es wurde ein technischer Fehler festgestellt. Entweder wurde die Nachricht beschädigt oder von einer anderen Person verändert.“

Das Verhalten ist mit mehreren neu erstellten Testnachrichten reproduzierbar.

Ich habe daraufhin den Nachrichtenquelltext untersucht. Auffällig ist, dass in der empfangenen Nachricht der beim Versand vorhandene Header

User-Agent:

innerhalb des signierten Bereichs offenbar nicht mehr vorhanden ist.

Interessanterweise enthält die Gmail-DKIM-Signatur in ihrer h=-Liste noch user-agent. Das spricht meines Erachtens dafür, dass der Header bei Gmail zum Zeitpunkt der DKIM-Signierung noch vorhanden war und erst danach entfernt wurde.

Das könnte mit einem bereits bei Mozilla dokumentierten Problem zusammenhängen:

Mozilla Bug 1999642 – OpenPGP signatures and removed headers

Neuere Thunderbird-Versionen beziehen im Zusammenhang mit OpenPGP Protected Headers entsprechende Header in den signierten Inhalt ein. Wird anschließend beispielsweise User-Agent durch einen Mailserver entfernt, ist die Signatur beim Empfänger zwangsläufig nicht mehr gültig.

Daher meine Fragen an die Runde:

  • Kann jemand mit aktuellem Thunderbird und mailbox.org dieses Verhalten reproduzieren?
  • Ist bekannt, ob mailbox.org bzw. die dahinterliegende Mail-Infrastruktur User-Agent beim Empfang entfernt?
  • Falls ja: Geschieht dies möglicherweise auch innerhalb von multipart/signed, obwohl dadurch eine vorhandene OpenPGP-Signatur ungültig wird?

Ein entsprechendes Bug-Ticket beim mailbox.org-Support habe ich bereits eröffnet. Falls es eine Rückmeldung gibt, kann ich sie hier ergänzen.

Viele Grüße
Martin

Antworten (3)

Foto
1

Das Problem wurde hier schon mal berichtet; eine Reaktion des Support ist mir nicht bekannt:

https://userforum.mailbox.org/topic/16361-ungultige-pgp-signatur-bei-mails-in-thunderbird-von-und-nach-mailbox-org

Dieser Kommentar ist im Papierkorb! Wiederherstellen
Foto
1

Ja, mailbox.org löscht tatsächlich den User-Agent auch bei eingehenden Nachrichten. Scheint neu und ein Konfigurationsfehler zu sein. Allerdings kommt die Meldung betreffend ungültiger digitaler Signatur auch, wenn man den User-Agent in Thunderbird deaktiviert (im Config-Editor mailnews.headers.sendUserAgent = false). Scheint also ein anderes Problem zu sein. Kann es an der Formatierung des Autocrypt-Headers (Beginn) liegen?

Dieser Kommentar ist im Papierkorb! Wiederherstellen
Foto
1

Die Meldung kommt auch, wenn ich mir innerhalb des selben E-Mail Anbieters die signierte Nachricht zu sende. "Good digital signature" kommt nur, wenn ich die E-Mail verschlüssle und signiere.

Dieser Kommentar ist im Papierkorb! Wiederherstellen
Hinterlassen Sie einen Kommentar
 
Dateianlage anfügen
You can't vote. Please authorize!