È possibile rilevare i messaggi OpenPGP nelle connessioni crittografate TLS?

3

Riguardo al secondo punto di 15 motivi per non iniziare a utilizzare PGP :

Thanks to its easily detectable OpenPGP Message Format it is an easy exercise for any manufacturer of Deep Packet Inspection hardware to offer a detection capability for PGP-encrypted messages anywhere in the flow of Internet communications, not only within SMTP. So by using PGP you are making yourself visible. Stf has been suggesting to use a non-detectable wrapping format.

Per quanto ne so, non è possibile rilevare il contenuto di una mail, anche solo se è crittografato con OpenPGP quando i modi sender - mail server - mail server - receiver sono crittografati con TLS. Ho sbagliato? Ovviamente può essere rilevato dai server di posta e se uno dei modi non è crittografato con TLS. Ma è anche possibile rilevare i messaggi OpenPGP in modalità TLS?

    
posta Klimbim 24.06.2017 - 15:26
fonte

2 risposte

2

Essere in grado di riconoscere i messaggi OpenPGP è soprattutto un problema in quanto il destinatario è incluso nei metadati del messaggio OpenPGP per impostazione predefinita (può essere nascosto, usando la funzione "hidden hidden", che consente di ridurre i metadati per maggiori sforzi su la parte del destinatario, poiché deve provare tutte le sue chiavi segrete, invece di poter selezionare quella corretta dall'inizio.

As far as I know, its not possible to detect the content of a mail, even just only if it is OpenPGP encrypted when the ways sender - mail server - mail server - receiver are TLS encrypted. Am I wrong?

Hai ragione, a patto che non ci siano difetti in TLS e che vengano scelti algoritmi / parametri appropriati, i contenuti trasmessi attraverso un canale crittografato non possono essere riconosciuti.

Potrebbero essere applicati metodi statistici sulla dimensione dei messaggi per indovinare che i contenuti potrebbero essere messaggi OpenPGP - ma poi, di nuovo, i messaggi OpenPGP sono generalmente difficilmente distinguibili dai messaggi "normali" rispetto alle loro dimensioni.

Of course it can be detected by the mail servers and if one of the ways is not TLS encrypted.

Hai anche ragione riguardo ai server di posta che sono in grado di analizzare se un messaggio è crittografato con OpenPGP, poiché terminano la crittografia di trasporto tramite TLS. Se ti fidi di tutti i server nel mezzo (e ce ne sono spesso più di due), sappi anche che non puoi assicurarti che tutti i server di posta sulla rotta del tuo messaggio comunichino sempre criptati - c'è una porzione piuttosto ampia di server di posta che non crittografano le connessioni tra Server SMTP a tutti! Ciò è particolarmente valido per la comunicazione interna alla rete, che raramente viene crittografata; ma anche un problema per le connessioni cross-server attraverso Internet. Infine, anche se i server hanno certificati, molti di loro non hanno un certificato adeguato, o non si preoccupano di verificare l'altro lato.

    
risposta data 24.06.2017 - 15:52
fonte
1

Dipende. Se questa è la tua azienda e hanno installato certificati attendibili sul tuo sistema e l'appliance di ispezione deep packet ha anche questi certificati, allora si può farlo tramite MiTM.

Vedi link

    
risposta data 24.06.2017 - 17:26
fonte

Leggi altre domande sui tag