image

Microsoft, Google en Yahoo werken aan veilige e-mail

maandag 21 maart 2016, 13:40 door Redactie, 4 reacties

Technologiebedrijven Microsoft, Google, Yahoo, Comcast en LinkedIn, alsmede verschillende experts, werken aan een mechanisme dat man-in-the-middle-aanvallen op e-mail moet voorkomen en ervoor moet zorgen dat zo goed als alle e-mail via een met tls beveiligde verbinding wordt verstuurd.

Het mechanisme heet SMTP Strict Transport Security (STS) en zorgt ervoor dat mailproviders laten weten dat ze met tls-beveiligde verbindingen kunnen accepteren en hoe ze certificaten valideren. Op dit moment wordt e-mail via smtp onversleuteld verstuurd. Als oplossing werd er een uitbreiding voor smtp bedacht, genaamd starttls. Hiermee kan er een smtp-sessie over tls worden opgezet. Volgens de technologiebedrijven en experts biedt starttls in de huidige vorm geen vertrouwelijkheid, omdat het kwetsbaar is voor downgrade-aanvallen op de versleutelde verbinding en de authenticiteit van de server niet goed gecontroleerd wordt. Een aanvaller zou zodoende berichten kunnen onderscheppen.

Het nu gepresenteerde voorstel zorgt ervoor dat voor het versturen van een e-mail naar een domein dat SMTP STS ondersteunt er eerst wordt gekeken of de ontvangende e-mailserver tls-encryptie ondersteunt en wordt de geldigheid van het certificaat van de server gecontroleerd. Pas daarna vindt het verzenden plaats. Op het voorstel, dat bij de Internet Engineering Task Force (IETF) is ingediend, kan de komende maanden worden gereageerd. Of het ook een standaard zal worden en zo ja wanneer, is onduidelijk.

Reacties (4)
21-03-2016, 15:13 door Anoniem
Als die beveiliging voor een MiM slaagt, is dat een pluspunt. Nu nog versleutelde opslag, zoals Tutanota en Protonmail.
De "veiligheids"diensten kunnen nog steeds meeloeren.
21-03-2016, 16:06 door Spion
Hopelijk kunnen ze gebruik maken van DIME van Dark Mail Alliance
https://en.wikipedia.org/wiki/Dark_Mail_Alliance
21-03-2016, 18:07 door Anoniem
Ben niet verbaast dat Comcast mee doet. Een van de grootste spamverspreiders van de USA met lekke modems en mailservers.
21-03-2016, 21:02 door Anoniem
"Volgens de technologiebedrijven en experts biedt starttls in de huidige vorm geen vertrouwelijkheid, omdat het kwetsbaar is voor downgrade-aanvallen op de versleutelde verbinding en de authenticiteit van de server niet goed gecontroleerd wordt."

Dit heb je toch zelf als client ook in de hand? Accepteer alleen veilige protocollen. Neemt natuurlijk niet weg dat ze gelukkig een stap in de goede richting zetten :)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.