我正在对基本的电子邮件安全做出一些假设,并且我想确认或澄清其中的一些要点,以确保我了解全局。请纠正我的错误:
这个问题的答案提供了一些见解,但并未涵盖我正在寻找的所有内容。
这一切都假设一个传统的电子邮件服务,使用桌面或移动客户端,通过 POP 或 IMAP 和 SMTP(忽略 webmail)访问。
假设我正在检索消息 - 我的客户端应用程序将我的用户名和密码传递给 POP 服务器,该服务器对我进行身份验证并发回消息。如果我没有使用 SSL/TLS,那么整个对话,包括消息和凭据,都是纯文本的。任何观察网络流量的人都可以拦截整个事情。如果我使用 SSL,那么整个对话都是安全的,即使在公共网络上也是如此。我有这个权利吗?
我的理解是,当我的服务器与其他人的服务器通信时,传统消息是不安全的——因此消息本身在服务器之间传输时很可能容易受到攻击,但至少使用 SSL,我的电子邮件密码是安全的。
如果我理解,PGP 或类似的意思是消息本身是加密的,所以只要我和收件人的私钥是安全的,其他人就无法阅读该消息。但这只是信息,对吧?不是 IMAP/SMTP/POP 连接?这意味着如果我对消息使用 PGP,但与 SMTP 的非 SSL 连接,我仍然会发送纯文本用户名和密码进行身份验证。
基本上,我试图理解为什么电子邮件提供商会拒绝为 POP/IMAP/SMTP 连接提供 SSL/TLS - 一个特定的提供商说他们不这样做,因为电子邮件本质上是不安全的,所以 SSL 实际上并不做任何事情来保护您,他们建议 PGP 用于真正安全的电子邮件。我想争辩说,虽然 SSL 可能不是端到端的消息保护,但它至少可以保护我的凭据并在其大部分旅程中保护我的消息(我到 SMTP 服务器,以及 POP 服务器到收件人假设他们正在使用 SSL 连接)。
我的一切都直截了当吗?