neprihlásený Sobota, 9. decembra 2023, dnes má meniny Izabela
Šifrované PGP aj S/MIME emaily majú vážny problém, experti radia zastaviť ich používanie

Značky: bezpečnosťemailšifrovaniePGP

DSL.sk, 14.5.2018


Skupina európskych bezpečnostných expertov identifikovala viacero kritických bezpečnostných zraniteľností, ktoré majú dopad na používanie šifrovaných emailov oboma hlavnými štandardami PGP aj S/MIME.

Spoločne na to upozornili experti aj organizácia EFF, zatiaľ bez bližších podrobností. Tie zverejnia zajtra o 9:00 nášho času.

PGP aj S/MIME sú štandardami pre end-to-end šifrovanie emailov, pri ktorých sa email zašifruje s využitím asymetrických šifier verejným kľúčom príjemcu emailu. Odšifrovať ho tak môže len držiteľ privátneho kľúča príjemcu.

Oba štandardy kombinujú asymetrickú šifru so symetrickou, keď asymetrickou šifrujú len kľúč symetrického šifrovacieho algoritmu používaného ná šifrovanie samotného emailu.

Zraniteľnosti podľa jedného z autorov Sebastiana Schinzela môžu odhaliť originálnu podobu šifrovaných emailov vrátane emailov poslaných v minulosti.



Akej presne povahy sú tieto zraniteľnosti nie je zatiaľ jasné, podľa náznakov by mohlo ísť o implementačné ale bežne prítomné zraniteľnosti. EFF totiž v súlade s expertami užívateľom odporúča aby okamžite zakázali alebo odinštalovali softvéry na automatické dešifrovanie PGP emailov, prestali posielať ale najmä čítať šifrované PGP emaily.

Podľa Schinzela pre zraniteľnosti zatiaľ nie je k dispozícii spoľahlivá oprava.

EFF ponúka návody ako dočasne zakázať PGP pluginy Enigmail pre Thunderbird, GPGTools pre Apple Mail a Gpg4win pre Outlook.

V prípade potreby end-to-end šifrovanej komunikácie odporúča EFF používať zatiaľ dočasne do zverejnenia, pochopenia a opravy zraniteľností iné riešenia ako napríklad Signal.


      Zdieľaj na Twitteri



Najnovšie články:

Apple bude mať nový konšpiračný sci-fi seriál
NASA vyriešila problém s gyroskopom, Hubblov teleskop pokračuje s tromi
Česko aj kvôli bezpečnosti presúva weby úradov pod jednotnú doménu, zabudlo na certifikát
Medzinárodná vesmírna stanica má 25 rokov
Vydaný minimalistický Alpine Linux 3.19
Vláda chce zrušiť zníženie vysokého daňovo-odvodového zaťaženia kryptomien, ktoré schválila Hlas-SD
Pokračovanie seriálu The Last of Us podľa počítačovej hry príde až v 2025
Facebook Messenger nasadzuje štandardné end-to-end šifrovanie a pridáva ďalšie novinky
Japonci vytvorili nový rekord rýchlosti prenosu po optike, až 22.9 Pbps
Telekom prekročil 50% pokrytie 5G, má najmenšie z veľkých operátorov


Diskusia:
                               
 

off topic: ide vam gmail? email s prilohou, ktory som si tam poslal pred hodinou stale nedosiel. prazdny email prisiel po 14 minutach...
Odpovedať Známka: 3.3 Hodnotiť:
 

Z gmailu na gmail funguje. Testované s 1,5 MB prílohou. Teraz.
Odpovedať Známka: 6.0 Hodnotiť:
 

no, tak ten mail mi prisiel teraz, po cca 5 hodinach
Odpovedať Známka: 6.7 Hodnotiť:
 

To vyzerá tak, akoby správu nad gmailom prebrali odborníci zo slovensko.sk
Odpovedať Známka: 10.0 Hodnotiť:
 

Ujo je IT sekuritak, nie kuchar. A jeho meno sa cita schincel, nie schnicel.
Odpovedať Známka: 5.6 Hodnotiť:
 

Ze preco tak lahko v poslednej dobe chytaju vendorov na dark marketoch. Uz v 1998 som hovoril ze PGP je picovina ktora vam bezpecnost nezaruci. A lala preslo iba 20 rokov a uz je to oficialne.
Odpovedať Známka: -5.6 Hodnotiť:
 

mne sa paci to odporucanie prejst na Signal kde desktopova verzia je derava a androidova je ,well, na androide :D
zavislost od (((google cloud))) a zdielanie kontaktov ani neriesim
Odpovedať Známka: 5.6 Hodnotiť:
 

android nutne nevyzaduje tie google appky, dokonca pri prvom spusteni nie je potrebne prihlasenie google uctom, da sa to preskocit
Odpovedať Hodnotiť:
 

ja tvrdím že všetko šifrovanie čo je teraz, je pi**** a sa v budúcnosti ukáže moja pravda... to isté...
Odpovedať Známka: -5.6 Hodnotiť:
 

Skoda len, ze za 20 rokov si to nebol schopny preukazat (a ani teraz nie si).
Odpovedať Známka: 10.0 Hodnotiť:
 

Presne tak. Pisanie emailov uplne malym fontom na zadnu stranu je priekazne najbezpecne.
Odpovedať Známka: 3.3 Hodnotiť:
 

Uz je to von: https://efail.de/
Odpovedať Známka: 10.0 Hodnotiť:
 

Kam von to je? Ked nieco je, tak jedine vonku, nie von?

Kde? Vonku! - Kam? Von! ... jedine tak a nikdy inak
Odpovedať Známka: 0.5 Hodnotiť:
 

Áno, toto trebalo vysvetliť.
Odpovedať Známka: 10.0 Hodnotiť:
 

dik za info: TLDR;

Short term: Disable HTML rendering. - ktokolvek pouziva by default rendering html mailov je jemne retardovany..
Medium term: Patching.
Long term: Update OpenPGP and S/MIME standards.

Odpovedať Známka: 5.0 Hodnotiť:
 

Cize podla toho nie je problem PGP/GPG samotnom, ale v jeho nekoser pouziti v klientoch.
Cize odporucanie je jedonduche - siforvat a desifrovat v extra aplikacii a do emailu to len prigrcnut ako attachement.
Odpovedať Známka: 10.0 Hodnotiť:

Pridať komentár