Nehmen wir mal an, ich benutze für meinen S/MIME (Thawte) Privaten Schlüssel eine simple oder garkeine Passphrase.
Solange nur ich zu meinem Laptop zugriff habe ist das ja auch "sicher".
Wenn nun aber genau dieser Laptop abhanden in böse Hände kommt, was kann ich dann tun ?
Ich kann:
1. Mein Zertifikat bei Thawte "revoken".
Und dann ? Ich habs ausprobiert. Vom gleichen Laptop mit dem "revoctem" Zertifikat kann man immer noch hübsch signierte E-Mails versenden, d.h. ein Fremdling, der im Besitz meines Laptops ist, kann hübsch Digital signierte E-Mails in meinem namen schreiben, bis das Zertifikat (nach etwa 1 Jahr) seine Gültigkeit verliert... TOLLE AUSSICHT !
Gibts da ne Lösung ?
Was bringt das Revoken bei Thawte denn überhaupt ? Ich hatte wenigstens die Hoffnung, daß der E-Mail Client des Empfängers einer signierten Mail die SIgnatur automatisch mit den Thawte Servern gegenprüft (anhand einer Certificate Revocation List oder so ähnlich)... aber das scheint wohl nicht der Fall zu sein !