foodjis
DE

PGP ID auf Android

Beweisen Sie, wer Sie sind.
Wissen Sie, mit wem Sie sprechen.

foodjis macht aus Ihrem Telefon und einem kleinen NFC-Sicherheitsschlüssel eine digitale Identität, die Ihnen niemand entwenden kann: signieren, verschlüsseln, einander erkennen, ohne Konto und ohne Plattform dazwischen.

Freie Software · Ohne Konto · Ohne Werbung

Was aus dem Lot geraten ist

Ein Telefon ist kein Tresor

Von den Ingenieuren, die es entworfen haben, über die Angreifer, die seine Schwachstellen ausnutzen, bis zu den Staaten, die ihre Bürger lieber überwachen als schützen: Was Sie Ihrem Telefon anvertrauen, bleibt nicht unbedingt unter Ihnen beiden.

Jeder kann im Namen von jedem sprechen

Eine Nachricht, ein Screenshot, ein Video: Nichts verrät, wer sie wirklich erstellt hat. Fälschungen verbreiten sich schneller als Dementis, und das Vertrauen nutzt sich ab.

Ihre Identität gehört anderen

Ihre Konten gehören denen, die sie betreiben. Ändern diese ihre Bedingungen oder schließen sie die Tür, verschwindet Ihre digitale Identität gleich mit.

Ein Schlüssel. Ihre Identität. Ihre Regeln.

PGP ID ist eine dezentrale digitale Identität auf Grundlage des offenen Standards OpenPGP. Ihr geheimer Teil wohnt in einem Sicherheitsschlüssel, einem YubiKey oder einem NitroKey, den Sie bei sich tragen: Er signiert und entschlüsselt, lässt sein Geheimnis aber nicht heraus. Für Ihre Identität bürgen nicht die Nutzungsbedingungen eines Unternehmens, sondern die Menschen, die Sie kennen und sie beglaubigt haben.

Was foodjis kann

1

Eine Identität entstehen lassen

Ihre Kennung wird aus einem Ort und einem Augenblick der Geburt berechnet, nicht aus einer Nummer, die man Ihnen zuteilt. Die Geheimnisse werden in Fragmenten auf Papier gedruckt: Ihre Sicherung hängt von keinem Dienst ab.

2

In Ihren Schlüssel schreiben

Halten Sie den Schlüssel an die Rückseite des Telefons: Die Identität wird über den Funk des Schlüssels geschrieben, nicht über das Netz. Das Telefon selbst behält kein Geheimnis.

3

Ihr Zertifikat lesen und pflegen

Was Ihr Schlüssel trägt, im Klartext: Name, Porträt, Adressen, Fingerabdruck, Gültigkeit, erhaltene Beglaubigungen. Jede Änderung wird vom Schlüssel signiert, also von Ihnen, und dann veröffentlicht.

4

Menschen beglaubigen, die Sie kennen

Die Geste, aus der ein Vertrauensnetz entsteht: bestätigen, dass ein Zertifikat wirklich der Person gehört, die es nennt. Keine zentrale Stelle: Jeder signiert, jeder prüft.

5

Ein überprüfbares Adressbuch

Suchen Sie ein Zertifikat auf den Schlüsselservern, tauschen Sie eines per QR-Code aus, sortieren Sie sie nach Status: beglaubigt, nicht beglaubigt, abgelaufen, widerrufen.

6

Signierte und verschlüsselte E-Mails

Thunderbird für Android liest, signiert, verschlüsselt und entschlüsselt Ihre Nachrichten über foodjis, wobei Sie den Schlüssel im richtigen Moment an die Rückseite des Telefons halten.

7

Einen Text verschlüsseln, woher er auch kommt

Markieren Sie einen Text in einer beliebigen App oder teilen Sie ihn: foodjis entschlüsselt ihn, prüft seine Signatur oder verschlüsselt ihn für Ihre Kontakte.

8

SSH und git, ohne privaten Schlüssel auf dem Telefon

Für technisch Versierte: Ihre Fernsitzungen und Ihre git-Commits werden mit demselben Sicherheitsschlüssel authentifiziert und signiert.

Eine Identität entstehen lassen: Ort und Augenblick des Ursprungs.
Eine Identität entstehen lassen: Ort und Augenblick des Ursprungs.
Einen Schlüssel einrichten: ihn an die Rückseite des Telefons halten.
Einen Schlüssel einrichten: ihn an die Rückseite des Telefons halten.
Das Blatt des verbundenen Schlüssels, aus dem Schlüssel selbst gelesen.
Das Blatt des verbundenen Schlüssels, aus dem Schlüssel selbst gelesen.
Beglaubigen: wozu diese Geste verpflichtet, gesagt, bevor sie angeboten wird.
Beglaubigen: wozu diese Geste verpflichtet, gesagt, bevor sie angeboten wird.
Das Adressbuch und seine Suche.
Das Adressbuch und seine Suche.
Das Blatt eines Kontakts und die Glaubwürdigkeit, die Sie ihm zusprechen.
Das Blatt eines Kontakts und die Glaubwürdigkeit, die Sie ihm zusprechen.

Erste Schritte

  1. Ein Sicherheitsschlüssel

    Ein YubiKey 5 NFC oder ein Nitrokey 3A NFC. Der Verein foopgp stellt sie seinen Mitgliedern zur Verfügung. Zum Schlüsselangebot →

  2. foodjis auf Ihrem Telefon

    Ein Android-Telefon ab Version 7 mit NFC-Leser und die App aus Google Play.

  3. Ihre Identität, dann die der anderen

    Erstellen Sie Ihre Identität oder halten Sie einen bereits eingerichteten Schlüssel ans Telefon. Beglaubigen Sie einander dann, wenn Sie sich begegnen.

Im Video: Der Sicherheitsschlüssel öffnet eine Fernsitzung

Aus Termux heraus authentifiziert sich eine SSH-Verbindung mit dem Sicherheitsschlüssel, ganz ohne privaten Schlüssel auf dem Telefon.

Der SSH-Agent im Detail →

Für Neugierige und Skeptiker

foodjis verlangt nicht, dass man ihm aufs Wort glaubt. Hier steht, was es tut, und wie.

  • Nichts Exotisches: einfach PGP. Zertifikate, Signaturen und verschlüsselte Nachrichten folgen den gemeinsamen Spezifikationen von OpenPGP und LibrePGP. Sie lassen sich mit GnuPG lesen wie mit jedem Werkzeug, das diesen Standard umsetzt.
  • Der private Schlüssel verlässt die Karte nicht. Die Geheimnisse wohnen in einer OpenPGP-Karte (YubiKey, NitroKey). Per NFC übergibt ihr das Telefon, was zu signieren oder zu entschlüsseln ist, und erhält das Ergebnis zurück; den privaten Schlüssel bekommt es nie zu Gesicht.
  • Eine PIN, die nirgends aufgeschrieben wird. Sie bleibt so lange im Arbeitsspeicher, wie Sie es wählen, und wird nie auf dem Telefon gespeichert.
  • Ein Vertrauensnetz, berechnet bei Ihnen. Das Telefon berechnet es selbst, aus den Beglaubigungen und den Stufen der Glaubwürdigkeit, die Sie vergeben.
  • OpenPGP-Anbieter des Systems. E-Mail-Apps wenden sich an foodjis, wie sie sich an OpenKeychain wandten, ohne dass irgendein Geheimnis auf dem Telefon liegt.
  • Ein SSH-Agent, der nicht alles signiert. Er signiert nur SSH-Verbindungen und git-Commits, eine Anfrage nach der anderen, und zeigt auf dem Bildschirm an, was er gleich signieren wird.
  • Mit wem die Anwendung spricht. Sparsam mit den Zertifikatsservern, die Sie eingestellt haben. Mit OpenStreetMap, beim Erzeugen einer u5-EID. Und, sofern vorhanden, mit den WKD-Diensten Ihrer Kontakte. Kein Konto, keine Werbung, kein Tracker.
  • Freie Software unter der Lizenz GPL-3.0. foodjis baut auf PGPainless und Bouncy Castle auf; sein Quellcode wird jedem übergeben, der die App besitzt und danach fragt, und unsere Begleitwerkzeuge sind auf Codeberg veröffentlicht.
  • Überprüfbar. Jede Version, die foopgp.org verteilt, kommt mit ihrem Fingerabdruck und einer abgetrennten PGP-Signatur.

Wer steht hinter foodjis?

foopgp, ein gemeinnütziger Verein, der die Nutzung von PGP-Technologien bei Privatpersonen, Unternehmen und politisch Verantwortlichen fördert. foodjis wird für seine Mitglieder entwickelt, und für alle, die ihre digitale Identität wieder selbst in die Hand nehmen wollen.

foopgp entdecken →

foodjis installieren

Android 7 oder neuer, ein NFC-Leser, ein kontaktloser OpenPGP-Sicherheitsschlüssel.

Jetzt bei Google Play

Sie möchten die Überwachung oder andere Fehlfunktionen von Google Play lieber meiden? Laden Sie die App herunter:
foodjis_1.3.4.apk

Prüfen Sie den Fingerabdruck und die Signatur der App:
SHA-256 · PGP-Signatur