Шифрование электронной почты стало бессмысленным: В PGP нашлась серьезная «дыра»

16 мая 2018
Шифрование электронной почты стало бессмысленным: В PGP нашлась серьезная «дыра»

Серьезная уязвимость в инструментах шифрования электронной почты PGP и S/MIME допускает расшифровку содержания электронных писем третьими лицами. Как утверждают эксперты, на данный момент не существует эффективных средств борьбы с этой проблемой.

Источник: CNews.ru "Шифрование электронной почты стало бессмысленным: В PGP нашлась серьезная «дыра»"

Тайна переписки

В стандартах шифрования электронной почты PGP и S/MIME выявлена уязвимость, позволяющая потенциальным злоумышленникам расшифровывать содержимое электронных писем, в том числе тех, что были отправлены и получены в прошлом.

Заявившие об этом независимые эксперты по безопасности обещают опубликовать все необходимые подробности, пока же рекомендуют прекратить использование и PGP, и S/MIME.

PGP (англ. Pretty Good Privacy) - это решение и библиотека функций, позволяющая шифровать цифровые подписи сообщений, файлов и другую информацию, представленную в электронном виде.

S/MIME (Secure/Multipurpose Internet Mail Extensions) — общераспространенный стандарт для шифрования и подписи в электронной почте с помощью открытого ключа.

Эксперты утверждают, что реально работающих способов нейтрализовать проблему пока не существует.

Проблема преувеличена?

Сразу после предварительной публикации сведений об уязвимостях в твиттере эксперта по безопасности, Себастиана Шинцеля (Sebastian Schinzel), профессора Университета Мюнстера, некоторые подробности о проблеме утекли в публичный доступ.

В частности, разработчики GnuPG, «открытой» альтернативы PGP, заявили, что острота проблемы преувеличена, и что по сути речь идет не об уязвимости протоколов как таковых, а о слабых местах почтовых клиентов и парсеров, которые не производят адекватной проверки ошибок при дешифровании и «переходят по ссылкам в письмах в формате HTML».

«Единственное, что сейчас можно сказать с уверенностью, это что электронные письма следует отправлять только в формате plaintext, без HTML, и что до выяснения всех обстоятельств лучше прекратить использовать PGP и, по возможности, S/MIME, - считает Олег Галушкин, эксперт по информационной безопасности компании SEC Consult Services. - К отказу от их использования призывает и Фонд электронного фронтира (EFF)».

Эксперты EFF получили доступ к исследованию раньше других, поэтому их рекомендации заслуживают того, чтобы как минимум к ним прислушаться.

Читайте также:

16 мая 2018

Проект БУТБ по переводу в электронный формат госзакупок из одного источника презентован на "ТИБО"

Пилотный проект ОАО "Белорусская универсальная товарная биржа" (БУТБ), презентация которого состоялась на XXV Международном форуме по информационно-коммуникационным технологиям "ТИБО-2018", позволит перевести в электронный формат процедуру государственных закупок из одного источника. Об этом корреспонденту БЕЛТА сообщил пресс-секретарь биржи Роман Янив.