Mastodon Mastodon Mastodon Mastodon

Digitale Signatur

Aktualisiert: · CyberSecureFox Editorial Team

Eine digitale Signatur ist ein kryptografisches Verfahren, das belegt, wer Daten erstellt oder freigegeben hat, und dass sie seit der Signatur nicht verändert wurden.

Wie digitale Signaturen funktionieren

Digitale Signaturen nutzen Public-Key-Kryptografie. Der Signierende berechnet einen Hash des Dokuments oder der Datei und verarbeitet ihn mit seinem privaten Schlüssel; das Ergebnis ist die Signatur. Jeder kann sie mit dem passenden öffentlichen Schlüssel prüfen: Wurden die Daten auch nur um ein Bit verändert oder ein anderer Schlüssel verwendet, schlägt die Prüfung fehl. Gängige Algorithmen sind RSA, ECDSA und EdDSA; Post-Quanten-Alternativen wie ML-DSA hat das NIST 2024 standardisiert.

Um zu wissen, wem ein öffentlicher Schlüssel gehört, stützen sich Signaturen auf Zertifikate von Zertifizierungsstellen. Wichtig: Signieren ist keine Verschlüsselung – eine signierte Nachricht kann für alle lesbar bleiben.

Wo digitale Signaturen eingesetzt werden

  • Codesignierung – Betriebssysteme und App-Stores prüfen Signaturen von Software und Treibern; Updates werden signiert, damit Geräte nur echte annehmen.
  • TLS und HTTPS – Server weisen beim Verbindungsaufbau ihre Identität nach.
  • E-Mail und Dokumente – S/MIME, PGP und signierte PDFs; in der EU ist die qualifizierte elektronische Signatur nach eIDAS der handschriftlichen gleichgestellt.
  • Blockchain-Transaktionen und sichere Bootketten.

Warum das für die Sicherheit wichtig ist

Signaturen sind die Grundlage des Vertrauens in Software. Deshalb stehlen Angreifer Signaturschlüssel: Stuxnet nutzte Treiber, die mit gestohlenen Zertifikaten zweier taiwanischer Hardwarehersteller signiert waren, und signierte Malware oder kompromittierte Build-Systeme stehen im Zentrum vieler Lieferkettenangriffe. Zudem ignorieren Nutzer Warnungen vor ungültigen Signaturen oft.

Best Practices

  • Signaturschlüssel in Hardware-Sicherheitsmodulen (HSM) aufbewahren und den Zugriff beschränken.
  • Kompromittierte Zertifikate sofort widerrufen.
  • Signaturen und Prüfsummen heruntergeladener Software und Updates verifizieren.
Synonyme:
elektronische Signatur, kryptografische Signatur