neprihlásený Streda, 24. apríla 2024, dnes má meniny Juraj
Šifrované PGP aj S/MIME emaily majú vážny problém, experti radia zastaviť ich používanie

Značky: bezpečnosťemailšifrovaniePGP

DSL.sk, 14.5.2018


Skupina európskych bezpečnostných expertov identifikovala viacero kritických bezpečnostných zraniteľností, ktoré majú dopad na používanie šifrovaných emailov oboma hlavnými štandardami PGP aj S/MIME.

Spoločne na to upozornili experti aj organizácia EFF, zatiaľ bez bližších podrobností. Tie zverejnia zajtra o 9:00 nášho času.

PGP aj S/MIME sú štandardami pre end-to-end šifrovanie emailov, pri ktorých sa email zašifruje s využitím asymetrických šifier verejným kľúčom príjemcu emailu. Odšifrovať ho tak môže len držiteľ privátneho kľúča príjemcu.

Oba štandardy kombinujú asymetrickú šifru so symetrickou, keď asymetrickou šifrujú len kľúč symetrického šifrovacieho algoritmu používaného ná šifrovanie samotného emailu.

Zraniteľnosti podľa jedného z autorov Sebastiana Schinzela môžu odhaliť originálnu podobu šifrovaných emailov vrátane emailov poslaných v minulosti.



Akej presne povahy sú tieto zraniteľnosti nie je zatiaľ jasné, podľa náznakov by mohlo ísť o implementačné ale bežne prítomné zraniteľnosti. EFF totiž v súlade s expertami užívateľom odporúča aby okamžite zakázali alebo odinštalovali softvéry na automatické dešifrovanie PGP emailov, prestali posielať ale najmä čítať šifrované PGP emaily.

Podľa Schinzela pre zraniteľnosti zatiaľ nie je k dispozícii spoľahlivá oprava.

EFF ponúka návody ako dočasne zakázať PGP pluginy Enigmail pre Thunderbird, GPGTools pre Apple Mail a Gpg4win pre Outlook.

V prípade potreby end-to-end šifrovanej komunikácie odporúča EFF používať zatiaľ dočasne do zverejnenia, pochopenia a opravy zraniteľností iné riešenia ako napríklad Signal.


      Zdieľaj na Twitteri



Najnovšie články:

Po oprave zariadení v EÚ sa predĺži záruka a výrobcovia budú povinní opravovať aj po záruke
Japonská sonda nebola skonštruovaná aby prežila noc na Mesiaci, funguje aj po tretej
Železnice opäť aktualizujú systémy, v noci nebude fungovať internetový predaj lístkov
Vydaná Fedora 40
Samsung spustil výrobu takmer 300-vrstvovej flash pamäte
NASA opravila sondu Voyager 1, aktualizovala softvér aby nevyužíval poškodenú pamäť
Telekom má nové programy Swipe pre mladých, aj s neobmedzenými dátami
Dánsko chce vybudovať minimálne 6 GW veterných elektrární, v mori
Dnes pribudne ďalší vysielač digitálneho rádia
Skylink zvažuje sprístupnenie Live TV pre Linux s nižším rozlíšením


Diskusia:
                               
 

off topic: ide vam gmail? email s prilohou, ktory som si tam poslal pred hodinou stale nedosiel. prazdny email prisiel po 14 minutach...
Odpovedať Známka: 3.3 Hodnotiť:
 

Z gmailu na gmail funguje. Testované s 1,5 MB prílohou. Teraz.
Odpovedať Známka: 6.0 Hodnotiť:
 

no, tak ten mail mi prisiel teraz, po cca 5 hodinach
Odpovedať Známka: 6.7 Hodnotiť:
 

To vyzerá tak, akoby správu nad gmailom prebrali odborníci zo slovensko.sk
Odpovedať Známka: 10.0 Hodnotiť:
 

Ujo je IT sekuritak, nie kuchar. A jeho meno sa cita schincel, nie schnicel.
Odpovedať Známka: 5.6 Hodnotiť:
 

Ze preco tak lahko v poslednej dobe chytaju vendorov na dark marketoch. Uz v 1998 som hovoril ze PGP je picovina ktora vam bezpecnost nezaruci. A lala preslo iba 20 rokov a uz je to oficialne.
Odpovedať Známka: -5.6 Hodnotiť:
 

mne sa paci to odporucanie prejst na Signal kde desktopova verzia je derava a androidova je ,well, na androide :D
zavislost od (((google cloud))) a zdielanie kontaktov ani neriesim
Odpovedať Známka: 5.6 Hodnotiť:
 

android nutne nevyzaduje tie google appky, dokonca pri prvom spusteni nie je potrebne prihlasenie google uctom, da sa to preskocit
Odpovedať Hodnotiť:
 

ja tvrdím že všetko šifrovanie čo je teraz, je pi**** a sa v budúcnosti ukáže moja pravda... to isté...
Odpovedať Známka: -5.6 Hodnotiť:
 

Skoda len, ze za 20 rokov si to nebol schopny preukazat (a ani teraz nie si).
Odpovedať Známka: 10.0 Hodnotiť:
 

Presne tak. Pisanie emailov uplne malym fontom na zadnu stranu je priekazne najbezpecne.
Odpovedať Známka: 3.3 Hodnotiť:
 

Uz je to von: https://efail.de/
Odpovedať Známka: 10.0 Hodnotiť:
 

Kam von to je? Ked nieco je, tak jedine vonku, nie von?

Kde? Vonku! - Kam? Von! ... jedine tak a nikdy inak
Odpovedať Známka: 0.5 Hodnotiť:
 

Áno, toto trebalo vysvetliť.
Odpovedať Známka: 10.0 Hodnotiť:
 

dik za info: TLDR;

Short term: Disable HTML rendering. - ktokolvek pouziva by default rendering html mailov je jemne retardovany..
Medium term: Patching.
Long term: Update OpenPGP and S/MIME standards.

Odpovedať Známka: 5.0 Hodnotiť:
 

Cize podla toho nie je problem PGP/GPG samotnom, ale v jeho nekoser pouziti v klientoch.
Cize odporucanie je jedonduche - siforvat a desifrovat v extra aplikacii a do emailu to len prigrcnut ako attachement.
Odpovedať Známka: 10.0 Hodnotiť:

Pridať komentár