Die beiden Platzhirsche sind PGP und S/MIME, die haben ein Quasiduopol. PGP wird meist im privaten und technikaffinen Umfeld eingesetzt, S/MIME dagegen bei Behörden und Unternehmen. Beide nutzen das Verfahren der asymmetrischen Verschlüsselung, sind zueinander aber nicht kompatibel, das heißt, mit einer PGP-verschlüsselten Mail kann ein S/MIME-Anwender nichts anfangen. Andersrum ebenso. Mit Enigmail läßt sich übrigens hübsch auswählen, was man gerade nutzen möchte:
Was das ganze so schwierig umzusetzen macht, ist das Prinzip der asymmetrischen Verschlüsselung. Zwei Parteien müssen erst jeweils ihren öffentlichen Schlüssel miteinander tauschen, bevor sie einander verschlüsselt schreiben können. Der private Schlüssel muß immer in eigener Hand bleiben. Wenn jemand noch nicht einmal das Prinzip Ordner oder Datei versteht, wird es schwierig, ihm so etwas beizubringen und daß er Kopien von beiden auf Geräten installieren muß, um von ihnen aus verschlüsselt mailen zu können.
Ein erster Schritt, dieses Dilemma zu lösen, sind Schlüsselserver. Grob gesagt sind sie ein öffentliches Verzeichnis, in das man unter Angabe seines Namens und/oder einer E-Mail-Adresse seinen öffentlichen Schlüssel lädt. Mailprogramme können beim ersten Schreiben an eine Person diese Schlüsselserver kontaktieren und nachschlagen, welcher Schlüssel zu Adresse x hinterlegt ist und diesen nutzen. Das Problem an der Geschichte ist leider, daß man nicht sicher sein kann, daß nun wirklich die Person, der man mailen möchte, ihren Schlüssel dort hochgeladen hat, oder ob sich nicht doch ein böser Bube für die Person ausgegeben hat. Diesem Problem wiederum versucht
Web of Trust zu begegnen. Wenn ich fünf Freunde habe, mit denen ich offline Schlüssel getauscht habe, kann ich mich dazu entschließen, Freunden dieser Freunde zu vertrauen, mit denen sie in persona Schlüssel getauscht haben. Eine andere Möglichkeit ist etwas wie die
Krypto-Kampagne der c’t, die gegen Vorlage eines Personalsweises vor Ort bestimmte Schlüssel beglaubigt und damit als höhere Stelle dient, der man sein Vertrauen schenken
kann.
Eine Idee zumindest für den nationalen Mailverkehr wäre es, Bürger gegen Vorlage ihres Personalausweises bei der Post oder staatlichen Stellen genau diese Beglaubigung ihres Schlüssels durchführen zu lassen und diese Schlüssel gesammelt auf einem deutschen Schlüsselserver zu hosten. Der Nachteil dabei ist, daß man dann wieder dem Staat trauen müßte, keinen Unfug damit zu treiben. Und wer hat spätestens seit Snowden noch Vertrauen in irgendeinen Staat?
Man sieht: Die Bedienbarkeit ist viel weniger das Problem als das Prinzip.