>Форум Mozilla Россия http://forum.mozilla-russia.org/index.php >Thunderbird http://forum.mozilla-russia.org/viewforum.php?id=7 >Enigmail vs S/MIME http://forum.mozilla-russia.org/viewtopic.php?id=2778 |
gyn > 02-05-2005 16:10:33 |
Господа |
arab > 03-05-2005 02:49:14 |
gyn пишет
А что 4 Кб так страшно? |
gyn > 03-05-2005 11:56:13 |
arab пишет
Не страшно, но и не приятно. Особенно в рассылках. А как насчёт юзабельности обоих методов в разных почтовиках? |
arab > 03-05-2005 12:51:12 |
Я испокон веков пользовался и до сих пор пользуюсь S/MIME. А PGP только лишь при случае. Скорее всего из-за того что не у всех пользователей имеется PGP, а S/MIME имеется почти во всех почтовых программах. Хотя PGP хорош, ничего плохого о нём сказать не могу. |
gyn > 03-05-2005 13:12:57 |
2 arab А если не секрет, где брали сертификат? Я для тренировки взял шаровой на http://www.thawte.com/email/ но со временем хотелось бы получить настоящий, но чтобы не очень дорого. |
arab > 03-05-2005 13:28:23 |
Сертификат Thawte и есть самый настоящий не игрушка Просто они не могут удостовериться как Вас зовут вот и пишут "Free e-mail member" |
Vlad2000Plus > 06-05-2005 00:31:15 |
Здесь можно получить бесплатно сертификат на своё имя. |
gyn > 06-05-2005 10:38:12 |
Vlad2000Plus пишет
Спасибо, получил. Оказался один маленький подвох. Сертификат подписан "TC TrustCenter Class 1 CA" в то время как в почтовиках прописаны "TC TrustCenter Class 2 CA" и "TC TrustCenter Class 3 CA". Получается что всем кто захочет проверить мою подпись необходимо дополнительно устанавливать "TC TrustCenter Class 1 CA" |
StrangerTeam > 07-05-2005 17:41:27 |
GPG однозначно лучше, потому, что позволяет самому манипулировать сертификатом, создавать его, подписывать, отзывать. Все открытые ключи хранятся на внешних key-серверах, так что ни у кого не возникает проблем с проверкой подписи от нового/неизвестного получателя. Поддерживается всеми нормальными почтовиками. Так же, он более прозрачен, что позволяет использовать его практически везде. Более того, GPG уже является стандартом дэфакто для шифрования на уровне самой ОС, во многих оболочких, типа KDE, шифровка/дешифровка производиться одной кнопкой мыши. И наконец - ни разу в жизни не видел ни одного письма подписанного S/MIME, вряд ли его вообще кто-то пользует. |
gyn > 07-05-2005 18:57:40 |
2 StrangerTeam А не кинете ссылочку на описание где и как можно подписать GPG ключи? И как это можно сделать через Enigmail? |
Vbym > 07-05-2005 19:58:31 |
Я думаю всем искренне интересующимся будет полезно сходить сюда: http://www.pgpru.com/ |
Stas_S > 07-05-2005 21:40:44 |
Вы имеете ввиду как обеспечить подтверждение подлинности ключа? |
ksi > 07-05-2005 22:49:28 |
под виндой S/MIME поддерживается любым клиентом в базовой комплектации. |
ksi > 07-05-2005 23:13:22 |
Попробуй на www.thawte.com c ними вроде все ок |
Stas_S > 08-05-2005 08:19:31 |
ksi
Это верно при выполнении двух условий:
Стоп! А закрытые ключи для X.509 сертификатов разве генерируются центром? Если да, то, получается, что Вы оставляете копию своего закрытого ключа в удостоверяющем центре. Со всеми вытекающими... |
Stas_S > 08-05-2005 08:24:29 |
В OpenPGP используется не иерархическая (многоуровневая) модель, а распределённая (сетевая). Она более общая, и использовать её как иерархическую вполне реально. В корпоративных PKI так и делают. |
ksi > 08-05-2005 13:09:37 |
ну речь идет о бесплатных сертификатах от thawte.com или других корневых СЦ. Так что эти условая выполняются по умолчанию.
я ничего не говорил о закрытых ключах Просто открытые ключи в сертификате сразу же подписываются СЦ, а вот открытые ключи PGP надо еще передать в хранилище. |
FUBAr > 08-05-2005 13:14:39 |
А вот я купил сертификат платный и терь хоть снифферы лопнут но меня не склонируют |
Stas_S > 08-05-2005 14:21:32 |
ksi
Со вторым условием я бы не торопился. Как проверяется правильность имени и e-mail? |
ksi > 08-05-2005 19:19:18 |
бесплатный сертификат удостоверяет только e-mail, не имя . ибо у СЦ нет возможности проверить подленность имени. хотя если найдется поручитель - можно и имя |
Stas_S > 08-05-2005 20:06:07 |
ksi |
gyn > 08-05-2005 20:52:14 |
Кстати, обнаружил на сервере ключей несколько своих старых GPG-ключей, которые естественно у меня не сохранились. Есть какая-либо возможность их удалить оттуда? Сервер ключей penguin.de если это существенно. |
Почесал > 08-05-2005 21:08:25 |
http://weblog.infoworld.com/udell/2004/03/23.html#a952 Посмотрите, хорошая статейка на тему как подделать S/MIME подпись. |
gyn > 08-05-2005 21:52:26 |
gass512 пишет
Так ведь по картинке http://weblog.infoworld.com/udell/gems/gotchaOutlook2.jpg видно подмену Автор сам признается что обман строится на социальной инженерии. |
ksi > 08-05-2005 23:53:43 |
сертификат удостоверяет лишь то, что письмо было отправлено именно с этого адреса. в этом случае перехваченное письмо ничего не даст. только если я могу отправлять письма с этого ящика. в таком случае это не есть компрометация сертификата, ибо свою цель - удостоверения адреса он выполнит. или я тебя не понял |
Stas_S > 09-05-2005 08:32:54 |
ksi Перехватывая эти тестовые письма злоумышленник может зарегистрировать ещё один сертификат с таким-же адресом e-mail. В результате имеем два сертификата с одним адресом, подлинные с точки зрения Thawte. |
Stas_S > 09-05-2005 08:33:41 |
ksi Перехватывая эти тестовые письма злоумышленник может зарегистрировать ещё один сертификат с таким-же адресом e-mail. В результате имеем два разных сертификата с одним адресом, подлинные с точки зрения Thawte - один у тебя, другой у злоумышленника. |
ksi > 09-05-2005 09:57:59 |
конкретно на thawte заводится учетка, для управления сертификатами. через шифрованую вебу я могу заказывать и отзывать свои сертификаты, добавлять адреса электронной почты. Перехвать письма ничего не даст по одной простой причине. они нажмут на ссылку, но не смогут скачать сертификат, тк не смогут войти в этот "личный кабинет". А вот я уже увижу, что кто-то его без меня активировал и просто отзову, заказав новый. Короче структура PKI на основе сертификатов лично для меня удобней, тк поддерживается TB в базовой поставке, понимается абсолютным большинством почтовиков, не требует установки дополнительного по, сертификаты доступны из любой точки мира (через тот самый личный кабинет). |
Stas_S > 09-05-2005 11:22:21 |
ksi |
ksi > 09-05-2005 18:34:00 |
кому же доверять, кроме как корневому СЦ |
Stas_S > 10-05-2005 07:35:11 |
ksi |
StrangerTeam > 10-05-2005 18:40:33 |
2 gyn:
1) gpg --help 2 FUBAr:
Этот сертификаг генерировали не вы, так ли? Если да, то теперь и не надо его клонировать он уже всенародное достояние, тем более, если вы его через инет получали |
Вий > 15-05-2005 12:16:47 |
Добрый день. |
Вий > 15-05-2005 18:27:33 |
Все верно. Если Вы купили сертификат в серьезном сертификационном центре, то никаких копий им не оставили. Закрытая часть сертификата сгенерировалась в Вашей машине.
Копию присылают такие центры к услугам которых лучше не прибегать. Бесплатные сертификационные центры, выдающие сертификаты на расстоянии без проверки Вашей личности, никому и ничего не гарантируют, ну может быть действительно от части сам почтовый ящик. Ну это как Вы бы паспорт получали не приходя в паспортный стол милиции, я бы например влдадельцу такого паспорта не верил. Паспорт дают не человеку, а местоположению, которое может измениться, хотя бы уже потому. Насчет доверия к ключам PGP, помимо сетевых механизмов (хотя и бесплатных, но в то же время очень эффективных) при желании они позволяют заверить ключи и с помощью сертификационного центра, это делается добавлением к ключу сертификата X.509. Ну и потом, что меня всегда не устраивало в S/MIME – сертификат можно использовать только с одним ящиком. И к тому же ограничение (хотя возможно я ошибаюсь) на длину ключа в 1024 бит, а в моей версии еще и хеш-функция md5. И еще вопрос если можно - как в thunderbird добавить сертификат X.509? Зашел в хзранилище сертификатов, а там кнопки добавить нет. Хотя в системе (панель управления - содержание - сертификаты) сертификат установлен. PS последняя версия PGP работает на уровне протоколов и как я понимаю шифрует все включая вложения одним нажатие кнопки. |
Вий > 17-05-2005 18:03:18 |
Ориентируясь на данную тему решил я вставить свой сертификат в Thunderbird. Не получается. При указании на имя файла сертификата программа просит
Ввожу пароль к сертификату, и ничего, опять просит то же самое. Подскажите кто знает, что это значит. |
Infant > 17-05-2005 19:03:40 |
Это похоже на мастер-пароль из Инструменты|Настройки...|Дополнительно группа Сохранённые пароли|Мастер-пароль, при помощи которого защищаются личные данные. В том числе пароли учётных записей и сертификатов. |
ksi > 17-05-2005 21:57:06 |
это оно и есть |
Вий > 18-05-2005 18:32:28 |
Спасибо. Получилось преодолеть этот барьер. Но далее опять загвоздка. Теперь нужно ввести пароль, использованный для шифрования резервной копии сертификата. Что за пароль? У меня один пароль на сертификат. С внедрением этого сертификата в Outlook Express или MS Outlook никаких проблем. Ввожу этот единственный пароль и все! А тут еще какой-то нужен. Не подскажете, что ему нужно, что за пароль? |
Вий > 07-06-2005 12:37:43 |
Здравствуйте! |
Lustermaf > 19-10-2005 16:29:26 |
Начало здесь. gyn пишет
Столько адресов — это уже перебор. |
gyn > 19-10-2005 23:18:16 |
Lustermaf пишет
Так получилось Есть не просят да и выкинуть жалко... |
evvua > 22-10-2005 16:09:46 |
Подскажите. А почему при прытке установки SHA256 и больше Енигмайл ругается, что длина ключа не должн превышать 160 бит? Установлен: Thunderbird 1.5 Beta2, Enigmail 0.93.0, ключ Elgamal 4096. Заранее спасибо. |
Lustermaf > 22-10-2005 17:50:26 |
evvua пишет
Elgamal — это подключ, сам ключ (скорее всего) — 1024D (DSA). evvua пишет
Если речь идёт о асимметричном, используется соответствующий типу ключа получателя (Elgamal или RSA). Если же о симметричном, это зависит от параметров самого открытого ключа. Если не указывается --cipher-algo [name], то используется тот алгоритм, что стоит по умолчанию в настройках (их можно изменять, равно как и выставлять --cipher-algo [name]). |
evvua > 23-10-2005 12:17:44 |
Спасибо за ответ. А вчера попробовал поставить PGP Desktop 9. Симпатичный, но пришлось снести его, т.к. комп в спящий режим стал уходить раза в 3 дольше, и при включении странное поведение наблюдалось. |
Вий > 23-10-2005 13:59:37 |
Данная версия пока не отточена до совершенства. Желательно подождать хотя бы до версии 9.1. А пока можно с полной отдачей использовать PGP 8.1, она полегче, "кривых" мест не замечено, за исключением какого-то одного, не слишком принципиального. |
arab > 24-10-2005 01:20:12 |
PGP позволяет выбрать алгоритм в котором генерируется ключ, но при расшифровке письма имеет проблемы с кирилицей отличной от кодировки Windows-1251. Поэтому ключики лучше генерировать в PGP, а использовать в GPG. |
sentaus > 24-10-2005 08:24:58 |
Это Вы про симметричный алгоритм? GPG тоже это позволяет, более того, можно изменить симметричный алгоритм на уже генерированном ключе. |
Lustermaf > 24-10-2005 23:14:42 |
arab пишет
Ничего подобного. У GnuPG гораздо больше возможностей в области генерации ключей, там такое можно создать, что PGP Desktop и в страшном сне не приснится. Я вообще сейчас PGP не использую — GnuPG гораздо функциональнее. sentaus пишет
Верно. А делается это так:
— выводит доступные алгоритмы
— вписать алгоритмы, перечисленные выше (шифрования, хэширования, сжатия), одной строкой, первые в строке — наиболее приоритетные
|