| Typ | Konzept |
|---|---|
| Quellen | Quelle - Informationssicherheit Zusammenfassung Quelle - Recherche - Schweizer Datenschutz und E-Signatur 2026 |
| Erstellt | 2026-09-24 |
| Aktualisiert | 2026-09-25 |
| Tags | kryptographie, signatur, zertifikat, verbindlichkeit |
Asymmetrisches Verfahren, bei dem der Absender den Hashwert eines Dokuments mit seinem privaten Schlüssel signiert. Es sichert Integrität, Authentizität und Verbindlichkeit. Ein Zertifikat bindet den öffentlichen Schlüssel an eine reale Person.
Prinzip
„Eine digitale Signatur ist ein Fingerabdruck eines digitalen Dokuments, das mit dem privaten Schlüssel des Absenders verschlüsselt wurde“ (Quelle - Informationssicherheit Zusammenfassung, S. 34). Der Ablauf hat drei Schritte:
- Signieren: Der Absender berechnet mit SHA den Fingerabdruck H(M) der Nachricht M (Hashfunktion) und verschlüsselt ihn mit seinem privaten Schlüssel: Signatur = E_K_A,private(H(M)).
- Übermitteln: Nachricht M, öffentlicher Schlüssel des Absenders und Signatur gehen an den Empfänger.
- Prüfen: Der Empfänger entschlüsselt die Signatur mit dem öffentlichen Schlüssel (Fingerabdruck 1) und berechnet selbst SHA(M) (Fingerabdruck 2). Sind beide gleich, wurde die Nachricht unterwegs nicht verändert (Integrität, Verbindlichkeit).
- Anders als ein MAC lässt sich eine Signatur nicht leugnen (non-repudiation), weil nur der Inhaber den privaten Schlüssel kennt.
- Das ist die Umkehrung der Verschlüsselung aus Verschlüsselung: Dort verschlüsselt der öffentliche Schlüssel, hier „signiert“ der private.
In Schritt 2 schickt der Absender seinen öffentlichen Schlüssel gleich mit. Genau hier liegt die Lücke: Ein Angreifer könnte Nachricht, Signatur und Schlüssel austauschen. Deshalb braucht es das Zertifikat (nächster Abschnitt), das den Schlüssel unabhängig beglaubigt.
Digitale Zertifikate
- Die Prüfung der Signatur zeigt nur, dass das Dokument unverändert ist und zum verwendeten Schlüssel passt. Sie zeigt nicht, ob der Absender wirklich die Person ist, für die er sich ausgibt, oder ob sie überhaupt existiert.
- Das leistet erst die eindeutige Zuordnung des öffentlichen Schlüssels zu einer real existierenden natürlichen Person: das digitale Zertifikat, ausgestellt von einer Certificate Authority (Public-Key-Infrastruktur).
- Beispiel X.509-v3-Zertifikat (Screenshot in der Quelle): „Entrust.net Secure Server Certification Authority“, selbst ausgestellt (Root-CA), Signaturalgorithmus sha1RSA, öffentlicher Schlüssel RSA 1024 Bit, gültig vom 25.05.1999 bis 25.05.2019. Weitere Felder sind Seriennummer, CRL-Verteilungspunkte, Schlüsselverwendung, Basiseinschränkungen und der Fingerabdruck (sha1). Zwecke: „Schützt E-Mail-Nachrichten“ und „Garantiert die Identität eines Remotecomputers“.
- Code-Signatur: Wird ausführbarer Code (Java Applets, ActiveX Controls) aus dem Internet geladen, kann eine Signatur (z.B. Authenticode) zeigen, dass er aus einer verlässlichen Quelle stammt.
Rechtliche Seite
In der Schweiz regelt das Signaturgesetz, wann eine elektronische Signatur der eigenhändigen Unterschrift gleichgestellt ist (fortgeschrittene und qualifizierte E-Signatur) → Datenschutz Schweiz.
In der Schweiz regelt das ZertES (totalrevidiert, in Kraft seit 2017) die elektronische Signatur. Nur die qualifizierte elektronische Signatur ist der Unterschrift gleichgestellt (Art. 14 Abs. 2bis OR). Ab Dezember 2026 kommt die staatliche E-ID dazu. Details in Datenschutz Schweiz (Quelle - Recherche - Schweizer Datenschutz und E-Signatur 2026).
Verwandt
- Hashfunktion – liefert den Fingerabdruck, der signiert wird; MAC als symmetrisches Gegenstück ohne Verbindlichkeit
- Public-Key-Infrastruktur – stellt Zertifikate aus und verwaltet sie
- Verschlüsselung – asymmetrische Grundlagen (RSA)
- Datenschutz Schweiz – elektronische Signatur im Recht
