Was ein PDF-Passwort wirklich schützt
Was schützt ein PDF-Passwort eigentlich?
Speicher deine Lieblings-Tools
Leg ein kostenloses iBuildPDF-Konto an, um deine Lieblings-Tools zu behalten und jederzeit schnell wiederzufinden.
Kostenloses Konto. Die PDF-Tools selbst brauchen nie eins.
Kurze Antwort
Das hängt ganz davon ab, welches der beiden Passwörter du setzt. Ein Benutzerpasswort verschlüsselt die Datei: Ohne es lässt sich der Inhalt überhaupt nicht lesen. Ein Besitzerpasswort verschlüsselt gar nichts — es setzt Berechtigungs-Flags, die Betrachter bitten, Drucken oder Kopieren zu unterbinden, und ein Betrachter darf sie ignorieren. Die meisten Leute, die glauben, ein Dokument geschützt zu haben, haben das zweite gesetzt.
Die beiden Passwörter sind nicht zwei Stärken derselben Sache
Das Benutzerpasswort — echte Verschlüsselung
Auch Öffnen-Passwort genannt. Setzt du eines, werden die Ströme des Dokuments verschlüsselt; die Bytes auf der Platte sind Geheimtext. Kein Betrachter kann den Inhalt ohne das Passwort zeigen, weil der Inhalt nicht da ist, um gezeigt zu werden. Das ist echter Schutz, und seine Stärke ist die Stärke des Passworts und des Verschlüsselungsverfahrens.
Zwei Passwörter mit unterschiedlichen Aufgaben
- Das Öffnen-Passwort. Ohne es lässt sich die Datei gar nicht lesen — der Inhalt ist verschlüsselt.
- Das Berechtigungspasswort. Die Datei öffnet sich für jeden; nur Drucken, Kopieren und Bearbeiten sind als nicht erlaubt markiert.
- Beide können auf einem Dokument liegen, und es ist nicht derselbe Schutz. Nur das erste hält irgendjemanden aus.
Das Besitzerpasswort — eine Bitte, kein Schloss
Auch Berechtigungspasswort genannt. Die Datei ist für jeden lesbar. In ihr steckt ein Satz Flags, die sagen, was ein Betrachter erlauben sollte: drucken, Text kopieren, für Barrierefreiheit extrahieren, ändern, kommentieren. Konforme Betrachter halten sich daran. Erzwungen wird das von nichts. Die Flags sind ein Hinweis, der Inhalt ist gegenüber dem Betrachter nicht verschlüsselt, und ein Tool, das sich entscheidet, die Flags nicht abzufragen, fragt sie schlicht nicht ab.
Das ist kein Mangel, den jemand beheben sollte — es ist das, was das Format sagt. Ein Berechtigungs-Flag ist eine Notiz an wohlerzogene Software, und genau so viel Schutz sollte man darin sehen.
Wofür Berechtigungen taugen und wofür nicht
Berechtigungs-Flags lohnen sich für das, was sie wirklich leisten: Sie halten deine Absicht fest, und sie verhindern den versehentlichen Fall. Eine Kollegin, die deinen Text ohnehin nicht kopiert hätte, wird jetzt zusätzlich daran gehindert, es unbemerkt zu tun. Eine Druckerei bekommt ein klares Signal, was du gemeint hast.
Gegen jemanden, der sich nicht daran halten will, sind sie wertlos, und darüber sollte man deutlich sein: Sie zu entfernen erfordert kein Knacken, kein Raten und kein Sonderwissen. Sie sind ein Schild, kein Schloss.
Also: Nutze sie, um etwas mitzuteilen. Nutze sie nicht, um etwas zu schützen, dessen Offenlegung tatsächlich Folgen hätte.
Verschlüsselungsstärke und was sie nicht abdeckt
Moderne PDFs verwenden AES, meist mit einem 256-Bit-Schlüssel, und das ist nicht die Schwachstelle. Die Schwachstelle ist das Passwort, denn aus ihm wird der Schlüssel abgeleitet. Ein kurzes oder gängiges Passwort lässt sich offline angreifen, so schnell es die Hardware des Angreifers erlaubt, und die Datei setzt dem nichts entgegen — ein Angreifer hat das ganze Dokument und kann endlos Versuche durchprobieren, ohne dass es jemand merkt. Ältere Dateien mit 40-Bit- oder RC4-Verschlüsselung sollte man als ungeschützt behandeln.
Zwei Grenzen der PDF-Verschlüsselung gehören ausdrücklich benannt, weil sie gern stillschweigend wegangenommen werden:
- Verschlüsselung ist kein Schwärzen. Ein Dokument zu verschlüsseln, in dem ein schwarzer Kasten über einem Absatz liegt, schützt die ganze Datei vor Leuten ohne das Passwort — und gibt den Absatz allen, die es haben, vollständig preis, denn ein gezeichnetes Rechteck löscht den Text darunter nicht. Das ist eine andere Aufgabe: siehe wie man ein PDF dauerhaft schwärzt und PDF schwärzen.
- Verschlüsselung entfernt keine Metadaten. Autorennamen, die erzeugende Software, Zeitstempel und der Bearbeitungsverlauf stecken in der Datei und sind nur so geschützt wie alles andere darin — und sobald jemand das Passwort hat, hat er alles davon. PDF-Metadaten entfernen ist das Tool dafür, und was PDF-Metadaten enthalten erklärt, was drinsteht.
Das richtige Mittel für das tatsächliche Problem wählen
- Niemand Unbefugtes darf das lesen. Setze mit PDF mit Passwort schützen ein Benutzerpasswort, mach es lang, und schicke es über einen anderen Kanal als die Datei. Ein Passwort, das per Mail neben dem Dokument liegt, das es schützt, hat nichts geschützt.
- Das darf eine bestimmte Information nicht enthalten. Das ist Schwärzen, kein Passwort. Entferne den Inhalt.
- Ich will, dass Leute es lesen, aber nicht weiterverwenden. Berechtigungs-Flags halten die Absicht fest; aufhalten werden sie niemanden. Wenn die Weiterverwendung wirklich zählt, gib das Dokument nicht heraus.
- Ich habe das Passwort und will es nicht mehr eintippen. PDF entsperren nimmt den Schutz von einer Datei, die du bereits öffnen kannst. Es ist kein Wiederherstellungswerkzeug: Es braucht das Passwort, und ein Passwort, das du nicht hast, lässt sich nicht entfernen.
Eine praktische Anmerkung dazu, wie diese Seite das handhabt. Schützen und Entsperren laufen auf dem Server, weil die beteiligte Kryptografie nichts ist, was man in einem Browser-Tab ausführen sollte — die Datei wird über eine verschlüsselte Verbindung gesendet, nur für die Dauer der Verarbeitung gehalten und danach gelöscht. Das Passwort, das du eintippst, wird für die Operation weitergereicht und niemals protokolliert, gespeichert oder in irgendeiner Fehlermeldung angezeigt.
Tools, um die es in diesem Artikel geht
Quellen
Primärdokumentation zu den Aussagen oben.