Je hebt een klacht over de onderstaande posting:
@Vandaag, 17:38 door Anoniem Het afdwingen van TLS kan inderdaad via poort 465, die spreekt alleen SSL/TLS. Dat is gunstig in theorie omdat er geen weg omheen is, en dat encryptie gegarandeerd is. Het probleem is wel dat MitM aanvallen mogelijk zijn. Dat is vooral zo omdat clients geen op certificaten gebaseerde authenticatie hebben. De encryptie blijft opportunistisch. Ook een server kan een zelf gegenereerd certificaat gebruiken, en een MitM aanvaller kan er gewoon een aanmaken, ongeacht het type certificaat de doelserver zelf zou gebruiken. Als je via DNS en DNSSEC zou kunnen opvragen welk certificaat wel geldig is voor de doelserver is dat te vermijden. Dat kan via DANE. Maar helaas, het grootste deel van de mail servers dwingen niets af, mede omdat er nogal veel slecht geconfigureerde en onderhouden mail servers zijn, en ook omdat grote partijen zoals Microsoft geen zin in DNSSEC en DANE hadden. Het beste zou zijn als er een RFC komt die geldige certificaten voorschrijft en een wijze van controle ...
Beschrijf je klacht (Optioneel):