Zum Inhalt springen
100 % lokal · 0 KB hochgeladenPDF komprimieren

PDF-Sicherheit erklärt: Passwörter, Berechtigungen und Verschlüsselung

PDF-Sicherheit wird oft als „Passwortschutz" beschrieben, aber die Realität ist nuancierter. Eine gesicherte PDF kann ein Passwort zum Öffnen verlangen, einschränken, was Leser damit tun können, und ihren Inhalt verschlüsseln. Diese Referenz erklärt, wie jede Schicht funktioniert, was die Verschlüsselungsoptionen tatsächlich bedeuten und wo PDF-Sicherheit nützlich aufhört.

Die Grundlagen

Was ist PDF-Sicherheit?

PDF-Sicherheit ist eine Menge optionaler Steuerelemente, die durch die PDF-Spezifikation definiert sind und die ein Dokumentautor auf eine Datei anwenden kann. Es gibt drei unabhängige Mechanismen, die oft zusammen verwendet werden:

  • Passwort zum Öffnen — das Dokument ist verschlüsselt und kann ohne das richtige Passwort nicht betrachtet werden.
  • Berechtigungen — eine Menge von Flags, die Drucken, Kopieren, Modifizieren und andere Aktionen einschränken, auch nachdem das Dokument geöffnet wurde.
  • Verschlüsselung — der Algorithmus und die Schlüssellänge, die verwendet werden, um den Dokumentinhalt zu verschlüsseln, sodass er ohne den Schlüssel unlesbar ist.

Diese sind im Standard Security Handler des PDF-Standards definiert. Ein PDF, auf das keine dieser Maßnahmen angewendet wurde, ist ein gewöhnliches ungesichertes Dokument — vollständig lesbar und editierbar durch jeden, der es öffnen kann.

Zwei Passwörter

Benutzerpasswort vs Eigentümerpasswort

Eine gesicherte PDF kann zwei unterschiedliche Passwörter haben, und den Unterschied zu verstehen ist wichtig:

  • Benutzerpasswort (auch „Öffnungspasswort"). Erforderlich zum Öffnen und Betrachten des Dokuments. Ohne es kann die Datei überhaupt nicht entschlüsselt werden.
  • Eigentümerpasswort (auch „Berechtigungspasswort"). Erforderlich, um die Berechtigungs-Flags zu ändern — zum Beispiel, um die Druckeinschränkung zu entfernen oder Kopieren zu erlauben. Ein Leser, der nur das Benutzerpasswort hat, kann die Datei öffnen, ist aber an die vom Eigentümer gesetzten Berechtigungen gebunden.

Ein Dokument kann ein Benutzerpasswort, ein Eigentümerpasswort oder beide haben. Ein häufiges Muster ist, nur ein Eigentümerpasswort zu setzen: das Dokument öffnet für jedermann frei, aber Aktionen wie Drucken oder Kopieren sind eingeschränkt, es sei denn, der Leser liefert das Eigentümerpasswort. Nur ein Benutzerpasswort zu setzen bedeutet, dass jeder, der die Datei öffnen kann, auch volle Berechtigungen hat — das Passwort steuert den Zugriff, nicht das Verhalten.

Was eingeschränkt werden kann

PDF-Berechtigungen

Berechtigungen werden als 32-Bit-Ganzzahl im Security Handler gespeichert. Jedes Bit entspricht einer bestimmten Aktion. Die am häufigsten verwendeten Berechtigungs-Flags sind:

  • Drucken — ob das Dokument überhaupt gedruckt werden kann.
  • Hohe Auflösung drucken — separat vom Basisdruck; einige Dokumente erlauben Druck in niedriger Qualität, aber keine hochgetreue Ausgabe.
  • Text und Grafiken kopieren oder extrahieren — ob Inhalt in die Zwischenablage kopiert oder durch Barrierefreiheitswerkzeuge extrahiert werden kann.
  • Inhalte modifizieren — ob der Seiteninhalt bearbeitet werden kann.
  • Anmerkungen, Formulare ausfüllen und signieren — ob Kommentare, Formularfelder oder digitale Signaturen hinzugefügt werden können.
  • Zusammenstellen — ob Seiten eingefügt, entfernt oder gedreht werden können.
  • Extraktion für Barrierefreiheit — ein separates Flag, das Textextraktion speziell für Screenreader und assistive Technologie erlaubt.

Diese Flags werden vom PDF-Viewer durchgesetzt, nicht von der Datei selbst. Ein konformer Reader beachtet sie; ein nicht-konformes Werkzeug kann sie vollständig ignorieren. Dies ist eine kritische Einschränkung, die unten erörtert wird.

Algorithmen

Verschlüsselung: RC4 vs AES

Der Verschlüsselungsalgorithmus und die Schlüssellänge bestimmen, wie schwer das Dokument per Brute Force zu knacken ist. Der PDF-Standard hat im Laufe seiner Geschichte mehrere unterstützt:

  • RC4 (40-Bit und 128-Bit) — der ursprüngliche PDF-Verschlüsselungsalgorithmus. 40-Bit-RC4 ist nach modernen Maßstäben schwach und gilt als deprecated. 128-Bit-RC4 ist stärker, aber RC4 selbst hat bekannte kryptografische Schwächen und wird nicht mehr empfohlen.
  • AES-128 — eingeführt in PDF 1.6. Eine moderne Blockchiffre mit einem 128-Bit-Schlüssel. Deutlich stärker als RC4 und von aktuellen PDF-Readern breit unterstützt.
  • AES-256 — eingeführt in PDF 1.7 Extension Level 3 und in PDF 2.0 (ISO 32000-2) übernommen. Die stärkste Option im Standard. Hinweis: einige frühe AES-256-Implementierungen hatten einen Fehler, bei dem der Passwort-Hash unabhängig vom Dokument angegriffen werden konnte, was den Schutz schwächte — moderne Writer verwenden die korrigierte Revision.

Für neue Dokumente ist AES-256 die empfohlene Wahl, wo verfügbar. RC4 sollte vermieden werden. Die Verschlüsselung gilt den Strings und Streams des Dokuments (dem eigentlichen Inhalt), nicht dem strukturellen Skelett der Datei — Objektnummern und die Cross-Reference-Tabelle bleiben sichtbar, sodass Reader die Datei ohne den Schlüssel navigieren können.

Unter der Haube

Wie PDF-Sicherheit intern funktioniert

Wenn ein Writer ein PDF verschlüsselt, leitet er einen Verschlüsselungsschlüssel aus dem Benutzerpasswort mit einem Hashing-Schema ab, das durch die Security-Handler-Revision definiert ist. Dieser Schlüssel wird verwendet, um die String- und Stream-Objekte des Dokuments zu verschlüsseln. Die Berechtigungs-Flags und ein Verifikations-Hash werden im Verschlüsselungswörterbuch des Dokuments gespeichert, das selbst nicht verschlüsselt ist (sodass ein Reader erkennen kann, dass die Datei gesichert ist, und nach einem Passwort fragen kann).

Wenn ein Reader die Datei öffnet, leitet er mit dem gelieferten Passwort den Schlüssel neu ab, prüft ihn gegen den gespeicherten Hash und entschlüsselt bei Gültigkeit jedes Objekt on demand. Berechtigungen werden vom Viewer vor jeder eingeschränkten Aktion geprüft. Da die Struktur nicht verschlüsselt ist, verrät eine gesicherte PDF noch Dateigröße, Seitenzahl und das Vorhandensein von Verschlüsselung, aber nicht den Seiteninhalt.

Der ehrliche Teil

Grenzen der PDF-Sicherheit

PDF-Sicherheit ist nützlich, aber es ist wichtig zu verstehen, was sie nicht ist:

  • Es ist kein DRM. PDF-Sicherheit bindet das Dokument nicht an ein bestimmtes Gerät, Benutzerkonto oder einen Lizenzserver. Jeder mit dem Benutzerpasswort kann die Datei überall öffnen und weitergeben.
  • Berechtigungen sind advisiv, nicht durchgesetzt. Da der Viewer die Berechtigungs-Flags durchsetzt, kann ein Werkzeug, das sie ignoriert, ungeachtet kopieren, drucken oder extrahieren. Mehrere Open-Source-PDF-Bibliotheken und einige Reader tun genau das. Berechtigungen schrecken Gelegenheitsnutzer ab; sie stoppen keinen Entschlossenen.
  • Passwörter können per Brute Force geknackt werden. Ein schwaches Benutzerpasswort bei einer AES-verschlüsselten PDF kann durch Offline-Wörterbuch- oder Brute-Force-Angriffe mit Geschwindigkeiten von Millionen von Versuchen pro Sekunde auf moderner Hardware wiederhergestellt werden. Verschlüsselungsstärke kompensiert kein schwaches Passwort.
  • Ältere Verschlüsselung ist knackbar. 40-Bit-RC4 kann in Sekunden geknackt werden. 128-Bit-RC4 hat strukturelle Schwächen. Dokumente, die mit diesen Legacy-Einstellungen verschlüsselt sind, bieten heute sehr wenig realen Schutz.

Die praktische Lehre: verwenden Sie ein starkes, langes Benutzerpasswort und AES-256-Verschlüsselung, wenn echte Vertraulichkeit benötigt wird. Behandeln Sie Berechtigungs-Flags als Komfort, nicht als Sicherheitsgrenze.

Wo IXPDF steht

IXPDF und PDF-Sicherheit

IXPDF ist auf einer Local-First-, Privacy-First-Architektur aufgebaut: Ihre Dateien verlassen nie Ihr Gerät. Dieses Commitment gilt gleichermaßen für ein künftiges Schutz- oder Entsperrungs-Feature — die Verschlüsselung oder Entschlüsselung würde in Ihrem Browser erfolgen, nicht auf einem Server.

Allerdings bietet IXPDF derzeit keine Werkzeuge für Passwortschutz oder Passwortentfernung an. Beide sind als Research Required markiert. Der Grund ist technisch: unsere aktuelle PDF-Engine, pdf-lib, unterstützt weder Lesen noch Schreiben verschlüsselter PDFs. Zuverlässige PDF-Verschlüsselung erfordert eine andere Engine, die wir noch nicht auf Bundle-Größe, Performance und Browser-Kompatibilität evaluiert haben — und wir werden kein Feature ausliefern, das unsere Qualitätslatte nicht erfüllt. Wenn eine passende Engine integriert ist, werden diese Werkzeuge verfügbar, während die gesamte Verarbeitung lokal bleibt.

Bis dahin gelten die Konzepte auf dieser Seite für jedes PDF, das Sie antreffen. Um zu prüfen, was die Metadaten einer Datei ohne Upload verraten, siehe unsere Metadaten-Referenz und das lokale Metadaten bearbeiten-Werkzeug.

Weiterlesen

Verwandte Ressourcen

Weiterlesen

Verwandte Leitfäden