image

Bijna alle uitgaande e-mail van Facebook versleuteld

woensdag 20 augustus 2014, 11:44 door Redactie, 5 reacties

Bijna alle uitgaande e-mail van Facebook is tegenwoordig via STARTTLS versleuteld, zo meldt de sociale netwerksite. 95% van de notificatiemails is nu versleuteld met zowel Perfect Forward Secrecy als "strict" certificaat validatie. Bij "strict" certificaat validatie is het certificaat niet verlopen, is het gesigneerd door een vertrouwde certificaatautoriteit en het gebruikte certificaat komt overeen met de hostnaam waarvoor het is uitgegeven en waarmee verbinding wordt gemaakt.

Bij Perfect Forward Secrecy (PFS) wordt voor elke sessie een aparte sleutel gegenereerd en na het aflopen van de sessie of het versturen van een bericht verwijderd. In het geval aanvallers de encryptiesleutel compromitteren hebben ze nog geen toegang tot de eerder opgeslagen berichten van gebruikers, aangezien die met een aparte afgeleide sleutel zijn gegenereerd.

STARTTLS zorgt voor een versleutelde gegevensuitwisseling via TLS of SSL bij onversleutelde communicatieprotocollen, zonder dat hiervoor een aparte poort voor de versleutelde informatie moet worden gebruikt. Om STARTTLS te kunnen gebruiken moeten beide partijen het ondersteunen. Als blijkt dat één van beide partijen het STARTTLS-commando niet ondersteunt, kan de sessie eventueel onbeveiligd worden voortgezet worden.

Stijging

De sterke stijging in de afgelopen maanden is te danken aan andere grote providers zoals Microsoft en Yahoo die nu ook STARTTLS-encryptie ondersteunen. In mei van dit jaar ging het nog om maar 28,6% van de berichten die op deze manier versleuteld was. In onderstaande grafiek is te zien dat opportunistische encryptie, waarbij er TLS-encryptie wordt gebruikt maar het certificaat niet aan de strict"certificaat validatie voldoet, zo goed als is verdwenen.

"Naast het bedanken van deze serviceproviders voor het implementeren van best practices en het mogelijk maken van sterkere encryptie, willen we de resterende providers aanmoedigen om STARTTLS zo snel als mogelijk uit te rollen", zegt Michael Adkins van Facebook.

Image

Reacties (5)
20-08-2014, 12:24 door Anoniem
Lekker zinvol... tijdens versturen encrypted (waarschijnlijk met een techniek STARTTLS welke door de NSA gekraakt, afgezwakt of gecompromiteerd is) en op de server een lijntje rechtstreeks naar de NSA hebben...

Ach, als je voordeur maar op slot zit voor de bezoekers dan maakt het niet uit dat de achterdeur voorzien is van een NSA sleutel.
20-08-2014, 12:40 door Anoniem
Ach, als je voordeur maar op slot zit voor de bezoekers dan maakt het niet uit dat de achterdeur voorzien is van een NSA sleutel.

Zolang je voor de achterdeur (NSA sleutel) een deel van de sleutel van de voordeur nodig bent, en deze elke X minuten veranderd, ben ik toch een stuk blijer dan geen slot

TheYOSH
20-08-2014, 13:02 door Anoniem
"Bijna alle" uitgaande e-mail van Facebook versleuteld.
...
20-08-2014, 15:46 door Anoniem
Leuk joh. Het betekent alleen een stuk minder dan het lijkt. Zowel omdat het alleen over STARTTLS en dus niet end-to-end encryptie zoals PGP gaat, en omdat het om facebook gaat, waar vooral "canned messages" vandaan komen en wat dan dus redelijk makkelijk categoriseerbaar is zelfs al zou het ding end-to-end versleuteld zijn. Oh, en er is een nogal gigantisch groot zijkanaal waar je kan uitvogelen wat er waarschijnlijk gezegd zal zijn: De website zelf. Een partij als de NSA slurpt die ook routinematig leeg en heeft de kennis en kunde om die twee te combineren. Dus dit is een aardig persbericht maar ook niet echt meer dan dat.

En dat kon per saldo wel eens negatief uitpakken, omdat mensen er het idee van krijgen dat er beveiligende dingen gebeuren maar het effect zal niet detecteerbaar zijn. Wat dan wel eens een terugslag kon veroorzaken. Ook dat is een reel risico van encryptie.
23-08-2014, 19:44 door Anoniem
Door Anoniem: Lekker zinvol... tijdens versturen encrypted (waarschijnlijk met een techniek STARTTLS welke door de NSA gekraakt, afgezwakt of gecompromiteerd is) en op de server een lijntje rechtstreeks naar de NSA hebben...

Ach, als je voordeur maar op slot zit voor de bezoekers dan maakt het niet uit dat de achterdeur voorzien is van een NSA sleutel.

Inderdaad wel degelijk lekker zinvol.
De NSA (en GCHQ) bleken bijzonder massaal verkeer af te luisteren (sleepnet). Blijkbaar was dat de moeite waard.
Dat wordt erg veel moeilijker als STARTTLS massaal gebruikt wordt, want inpriklijntjes zijn veel zichtbaarder (minimaal de ISP) waarschijnlijk ook duurder, aangezien de ISP kosten zal declareren en anderszins tegenstribbelt.

Dat wil niet zeggen dat facebook nu 'totaal veilig' zou zijn of iets dergelijks, maar het is wel degelijk een verbetering.
Net zoals dat slot op de voordeur is.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.