OPENPGPKEY Resource Record

Der OPENPGPKEY Resource Record stellt im Domain Name System den OpenPGP Public Key für eine E-Mail-Adresse bereit. Er ist eine Erweiterung des DANE-Protokolls. Abgesichert wird der Record durch DNSSEC. Die Validierung muss bestanden werden, um akzeptiert zu werden. Der Record-Type ist definiert im Standard RFC 7929,[1] der sich jedoch im experimentellen Stadium befindet, und ist bei der IANA registriert unter der Nummer 61.[2]

Bietet eine Alternative zu den Schlüsselservern, die in der Kritik stehen wegen Datenschutz und gefälschten Schlüsseln. Eine weitere Alternative ist Web Key Directory (WKD), die ein ähnliches Sicherheitsniveau versprechen wie OPENPGPKEY-Records. Allerdings ist WKD nicht standardisiert; es existiert nur ein RFC-Entwurf[3] dafür.

Der Record wird in die DNS-Zone des Domain Parts der E-Mail-Adresse eingetragen. Dadurch hängt das Vertrauen des Schlüssels an dem Zoneninhaber und nicht an Usern. Als User hat man nicht die Möglichkeit, den Schlüssel in die Zone einzutragen, und kann nur den E-Mail-Provider bitten, den bereitgestellten Schlüssel einzutragen.

Um den Datenschutz zu erhöhen, wird der Local Part, im Standard auch „left-hand side“ genannt, der E-Mail-Adresse nicht im Klartext in der Zone abgelegt, sondern in SHA2-256-gehashter Form. Damit muss auf dem Client der exakte Local Part gehasht werden, um den passenden Record abzufragen.

Es können nur E-Mail-Adressen im Record abgebildet werden, bei denen der Domain Part der Adresse zur Zone der Domain passt. Der Local Part der Adresse wird gehasht.

Der Record darf nur einen Schlüssel enthalten. Wenn man mehrere Schlüssel angeben will, zum Beispiel während eines Schlüsselaustauschs, kann man einen zweiten Record anlegen. Enthalten sein müssen der Primärschlüssel inklusive Selbstsignierung und ein Verschlüsselungsschlüssel, falls der Primärschlüssel selbst nicht verschlüsseln kann. Der UID sollte auf die durch den Record referenzierte E-Mail-Adresse zeigen. Der Schlüssel sollte möglichst kleingehalten werden, aber falls vom Schlüsselinhaber erwünscht, können weitere Unterschlüssel, UIDs und Fremdsignierungen enthalten sein. Fremdsignierungen sind für das Web of Trust hilfreich oder notwendig.

Aufbau

Name
Der Name bzw. die Subdomain beginnt mit den ersten 56 Zeichen des SHA2-256-gehashten Local Part in hexadezimaler Darstellung. Anschließend kommt mit einem Punkt abgetrennt die Zeichenfolge _openpgpkey[4]. Mit dem Unterstrich fällt die Domain unter den RFC 8552.[5]
TTL
Die Zeit in Sekunden, wie lange der Record im Cache gültig bleibt.
Klasse
Der Record-Typ ist klassenagnostisch. Es wird heutzutage hauptsächlich die Internet-Klasse "IN" verwendet. Eine theoretische Alternative wäre Hesiod, das als Verzeichnisdienst entwickelt wurde.
Type
Der Wert OPENPGPKEY. Siehe auch RR-Typen
Daten/Wert
Der eigentliche Schlüssel in ASCII-kodierter Form. Der Standard verweist auf RFC 4880,[6] der durch RFC 9580[7] ersetzt wurde.

Der Record, zusammengesetzt für [email protected], sollte so aussehen:
5d2d3ceb7abe552344276d47d36a8175b7aeb250a9bf0bf00e850cd2._openpgpkey.example.com. IN OPENPGPKEY <base64 public key>

Einzelnachweise

  1. Paul Wouters: RFC: 7929 – DNS-Based Authentication of Named Entities (DANE) Bindings for OpenPGP. August 2016 (englisch).
  2. Resource Record (RR) TYPEs. In: Domain Name System (DNS) Parameters. Internet Assigned Numbers Authority, abgerufen am 28. Juni 2026 (englisch).
  3. Werner Koch: OpenPGP Web Key Directory. Hrsg.: Internet Engineering Task Force. 24. November 2025 (ietf.org).
  4. Underscored and Globally Scoped DNS Node Names. In: Domain Name System (DNS) Parameters. Internet Assigned Numbers Authority (IANA), abgerufen am 29. Juni 2026.
  5. Dave Crocker: RFC: 8552 – Scoped Interpretation of DNS Resource Records through “Underscored” Naming of Attribute Leaves. März 2019 (englisch).
  6. Hal Finney, Lutz Donnerhacke, Jon Callas, Rodney L. Thayer, Daphne Shaw: RFC: 4880 – OpenPGP Message Format. November 2007 (englisch).
  7. Paul Wouters, Daniel Huigens, Justus Winter, Niibe Yutaka: RFC: 9580 – OpenPGP. Juli 2024 (englisch).

Content Disclaimer

Informasi ini disarikan dari Wikipedia dan disajikan kembali untuk tujuan edukasi. Konten tersedia di bawah lisensi CC BY-SA 3.0. Kami tidak bertanggung jawab atas ketidakakuratan data yang bersumber dari kontribusi publik tersebut.

  1. The information displayed on this website is sourced in part or in whole from Wikipedia and has been adapted for the purpose of restating it. We strive to provide accurate and relevant information, however:
  2. There is no guarantee of absolute accuracy. Wikipedia is an open, collaborative project that can be edited by anyone, so information is subject to change.
  3. It is not intended to constitute professional advice. The content displayed is for informational and educational purposes only. For important decisions (e.g., medical, legal, or financial), please consult a professional.
  4. Content copyright. Wikipedia is licensed under the Creative Commons Attribution-ShareAlike License (CC BY-SA). This means that content may be reused with appropriate attribution and shared under a similar license.
  5. Responsible use. Any risk arising from the use of information from this website is entirely the responsibility of the user.