neprihlásený Utorok, 16. apríla 2024, dnes má meniny Dana, Danica
Šifrované PGP aj S/MIME emaily majú vážny problém, experti radia zastaviť ich používanie

Značky: bezpečnosťemailšifrovaniePGP

DSL.sk, 14.5.2018


Skupina európskych bezpečnostných expertov identifikovala viacero kritických bezpečnostných zraniteľností, ktoré majú dopad na používanie šifrovaných emailov oboma hlavnými štandardami PGP aj S/MIME.

Spoločne na to upozornili experti aj organizácia EFF, zatiaľ bez bližších podrobností. Tie zverejnia zajtra o 9:00 nášho času.

PGP aj S/MIME sú štandardami pre end-to-end šifrovanie emailov, pri ktorých sa email zašifruje s využitím asymetrických šifier verejným kľúčom príjemcu emailu. Odšifrovať ho tak môže len držiteľ privátneho kľúča príjemcu.

Oba štandardy kombinujú asymetrickú šifru so symetrickou, keď asymetrickou šifrujú len kľúč symetrického šifrovacieho algoritmu používaného ná šifrovanie samotného emailu.

Zraniteľnosti podľa jedného z autorov Sebastiana Schinzela môžu odhaliť originálnu podobu šifrovaných emailov vrátane emailov poslaných v minulosti.



Akej presne povahy sú tieto zraniteľnosti nie je zatiaľ jasné, podľa náznakov by mohlo ísť o implementačné ale bežne prítomné zraniteľnosti. EFF totiž v súlade s expertami užívateľom odporúča aby okamžite zakázali alebo odinštalovali softvéry na automatické dešifrovanie PGP emailov, prestali posielať ale najmä čítať šifrované PGP emaily.

Podľa Schinzela pre zraniteľnosti zatiaľ nie je k dispozícii spoľahlivá oprava.

EFF ponúka návody ako dočasne zakázať PGP pluginy Enigmail pre Thunderbird, GPGTools pre Apple Mail a Gpg4win pre Outlook.

V prípade potreby end-to-end šifrovanej komunikácie odporúča EFF používať zatiaľ dočasne do zverejnenia, pochopenia a opravy zraniteľností iné riešenia ako napríklad Signal.


      Zdieľaj na Twitteri



Najnovšie články:

Nový CPU Apple M4 majú dostať všetky Macy, s výnimkou najvyšších najneskôr do jari
Samsung sa v predaji smartfónov vrátil pred Apple
Zatiaľ posledný Star Trek seriál bude mať ďalšiu sériu, ohlásený aj nový film
Nový Android 15 je k dispozícii v beta verzii
Samsung má spustiť výrobu takmer 300-vrstvovej flash tento mesiac, budúci rok dosiahnuť 430 vrstiev
SpaceX použila prvý stupeň Falcon 9 už 20-krát
Apple čoskoro uvedie ďalší sci-fi seriál
Populárna databáza Redis má po zmene licencie ďalší klon, už bol vydaný
Apple údajne už tento rok uvedie nový procesor M4, s podporou AI
Western Digital predstavil 4 TB pamäťovú SD kartu


Diskusia:
                               
 

off topic: ide vam gmail? email s prilohou, ktory som si tam poslal pred hodinou stale nedosiel. prazdny email prisiel po 14 minutach...
Odpovedať Známka: 3.3 Hodnotiť:
 

Z gmailu na gmail funguje. Testované s 1,5 MB prílohou. Teraz.
Odpovedať Známka: 6.0 Hodnotiť:
 

no, tak ten mail mi prisiel teraz, po cca 5 hodinach
Odpovedať Známka: 6.7 Hodnotiť:
 

To vyzerá tak, akoby správu nad gmailom prebrali odborníci zo slovensko.sk
Odpovedať Známka: 10.0 Hodnotiť:
 

Ujo je IT sekuritak, nie kuchar. A jeho meno sa cita schincel, nie schnicel.
Odpovedať Známka: 5.6 Hodnotiť:
 

Ze preco tak lahko v poslednej dobe chytaju vendorov na dark marketoch. Uz v 1998 som hovoril ze PGP je picovina ktora vam bezpecnost nezaruci. A lala preslo iba 20 rokov a uz je to oficialne.
Odpovedať Známka: -5.6 Hodnotiť:
 

mne sa paci to odporucanie prejst na Signal kde desktopova verzia je derava a androidova je ,well, na androide :D
zavislost od (((google cloud))) a zdielanie kontaktov ani neriesim
Odpovedať Známka: 5.6 Hodnotiť:
 

android nutne nevyzaduje tie google appky, dokonca pri prvom spusteni nie je potrebne prihlasenie google uctom, da sa to preskocit
Odpovedať Hodnotiť:
 

ja tvrdím že všetko šifrovanie čo je teraz, je pi**** a sa v budúcnosti ukáže moja pravda... to isté...
Odpovedať Známka: -5.6 Hodnotiť:
 

Skoda len, ze za 20 rokov si to nebol schopny preukazat (a ani teraz nie si).
Odpovedať Známka: 10.0 Hodnotiť:
 

Presne tak. Pisanie emailov uplne malym fontom na zadnu stranu je priekazne najbezpecne.
Odpovedať Známka: 3.3 Hodnotiť:
 

Uz je to von: https://efail.de/
Odpovedať Známka: 10.0 Hodnotiť:
 

Kam von to je? Ked nieco je, tak jedine vonku, nie von?

Kde? Vonku! - Kam? Von! ... jedine tak a nikdy inak
Odpovedať Známka: 0.5 Hodnotiť:
 

Áno, toto trebalo vysvetliť.
Odpovedať Známka: 10.0 Hodnotiť:
 

dik za info: TLDR;

Short term: Disable HTML rendering. - ktokolvek pouziva by default rendering html mailov je jemne retardovany..
Medium term: Patching.
Long term: Update OpenPGP and S/MIME standards.

Odpovedať Známka: 5.0 Hodnotiť:
 

Cize podla toho nie je problem PGP/GPG samotnom, ale v jeho nekoser pouziti v klientoch.
Cize odporucanie je jedonduche - siforvat a desifrovat v extra aplikacii a do emailu to len prigrcnut ako attachement.
Odpovedať Známka: 10.0 Hodnotiť:

Pridať komentár