Firefox Sync, crittografia end-to-end

3

Vorrei sincronizzare i miei dati di navigazione con più dispositivi, ma sono sicuro che non desidero condividere i miei dati con terze parti (qualunque cosa affermino). Ho letto in passato che i dati salvati tramite Firefox Sync sono crittografati in modo da impedire a Mozilla di decrittografarlo. Ho letto alcuni [1] articoli [2] su Firefox Sync, ma sono ancora confuso su cosa impedisca a Mozilla di decrittografare i dati.

Quando ho creato l'account su firefox.com, ho inserito la mia password (due volte). Questa password potrebbe essere stata inviata ai server di Mozilla. Ovviamente, la migliore pratica sarebbe quella di cancellarlo prima in JavaScript, ma non l'ho verificato. La pagina potrebbe fare qualsiasi cosa in modo che il laico stia dando per scontato il peggio.

Ora sto utilizzando la stessa password per accedere a Firefox Sync nel mio browser. Quindi l'unico segreto per Sync è condiviso con Mozilla. Se ci fosse un segreto aggiuntivo sul PC locale, la perdita del PC significherebbe che non sarei in grado di decifrare i miei dati, quindi la password deve essere l'unico segreto.

Quindi cosa impedisce effettivamente a Mozilla di eseguire il data mining sui miei dati privati?

[1] link

[2] link

    
posta Mark Howard 01.06.2018 - 01:43
fonte

1 risposta

4

C'è una spiegazione veramente buona di crypto / auth per FxA. Guardandolo, mostra che sia la chiave di autenticazione che la chiave di wrapping dei dati privati derivano indipendentemente dalla password in un modo in cui non è possibile derivare la chiave di wrapping dalla chiave di autenticazione. Pertanto, nulla di memorizzato sui loro server consentirebbe loro di recuperare kB , che è la chiave utilizzata per memorizzare i dati sensibili di "Classe B", inclusi tutti i dati di sincronizzazione.

    
risposta data 01.06.2018 - 02:39
fonte

Leggi altre domande sui tag