如果我的银行发送的电子邮件包含我的邮件客户端可以验证的 S/MIME 签名,那么我可以保证邮件没有被恶意第三方篡改或发送。大多数著名的邮件客户端都支持 S/MIME(Outlook、iOS、Thunderbird、Mail.app),那么为什么 S/MIME 签名没有更普遍呢?
为什么银行不使用 S/MIME 签署他们的电子邮件?
信息安全
电子邮件
x.509
微笑
电子邮件欺骗
2021-08-22 09:14:15
2个回答
这通常是成本与收益的决定。
费用:
- 创建您自己的 CA 基础设施或为每个发件人购买公共证书
- 教员工如何使用它
- 教员工如何不使用它,尤其是如何确保密钥真正保密
- 告诉客户邮件中这些奇怪的东西是什么意思
- 妥善处理证书到期、吊销和所有这些问题
- ...
好处:
- 通常争论是这样的:没有其他人在使用它,所以不会有很多好处
因此,除非收益高于成本或某些法规要求使用签名邮件,否则不会实施。
除此之外,正确使用 S/MIME 对收件人来说也不是那么简单。虽然可能有一些指标可以显示邮件是否已签名,或者很多人了解这些指标的外观,但有哪些不同的指标,您不应该相信邮件本身包含的任何指标,并尝试让用户相信一切都是安全的:例如信任印章,“被任何防病毒软件扫描”消息等。因此,也有教导所有用户的成本。
我的银行从不发送电子邮件。相反,我可以使用我的网上银行界面中的消息服务。此外,银行网站和我通过邮件收到的印刷材料都表明,我的银行从不使用电子邮件进行通信。
我知道这个解决方案对银行有好处,因为他们通过没有安全的电子邮件基础设施来节省成本。不通过电子邮件与我联系似乎也是可访问性和安全性之间的公平折衷。如果我的银行决定通过邮件与我联系,我的第一个问题是:您如何判断我真正写的哪封电子邮件,以及哪封是出于欺诈目的以我的名义发送给您的?
如果我必须获得自己的证书并以某种方式通过银行验证它,只是为了能够在我的电子邮件客户端中获取他们的消息,我个人更愿意坚持使用现有的解决方案。
其它你可能感兴趣的问题