对于敏感信息,蜗牛邮件或 HTTPS 网络邮件更安全吗?

信息安全 tls 电子邮件
2021-09-08 11:12:59

我最近对电子邮件的安全性感到好奇。据我所知,最易受攻击的通信点是您发送邮件的本地网络。那是除非你试图阻止政府的事情,这可能会使用法律、大量资源和可能的高级 SSL 欺骗技术。但是蜗牛邮件也是不安全的。

也就是说,通过蜗牛邮件或使用 HTTPS 网络邮件向机构发送敏感数据会更安全吗?我意识到将您的数据直接发送到机构的 HTTPS 站点比这两种方法都更安全,但是让我们将此问题限制在蜗牛邮件和支持 HTTPS 的常见网络邮件服务上。电子邮件必须通过互联网传输;换句话说,它不是 Hotmail 到 Hotmail 的消息。

我特别想知道您的消息被其他人拦截和阅读的可能性有多大。

4个回答

就您的邮件被拦截的可能性而言,网络邮件肯定更容易受到攻击。不一定出于任何特殊原因,只是潜在对手的数量更高。世界另一端的恶意人员很难进入您当地的邮局并提取您的信件,但如果您知道电子邮件流量的来源,则不难监视它。

然而,从绝对意义上讲,任何一条消息被截获的机会都很低。我不能代表世界其他地区,但美国邮件每天处理约 5.54 亿件邮件随机的恶意人员不太可能随机锁定您的消息。

电子邮件是相当多产的。据2010估计,全球电子邮件产量约为每年90万亿。将其中的 90% 作为垃圾邮件剔除,每年仍会留下约 9 万亿美元。即使考虑到其中很大一部分是从未看到 Internet 的内部通信,这也是要筛选的大量消息。

最后,你真的不能确定,但​​是。安全性是硬的,一旦某些东西超出你的物理控制,它就消失了。

大多数标准不认为电子邮件是一种安全的分发媒介。这就是为什么当您的银行或任何其他需要传达敏感信息的组织应该发送一封电子邮件,要求您登录他们的网站以获取消息时。那里有安全的电子邮件标准,但很难确保处理分发的邮件服务器遵循这些标准。

您可以使用 HTTPS 网络邮件或 TLS 邮件服务器连接,但这只能保护从本地计算机到邮件服务器的通信。邮件服务器必须要求加密连接,因为邮件被中继到目标服务器,并且服务器必须能够就安全性达成一致。目前还没有得到很好的支持或建立。

您最好的选择是在您通过电子邮件发送的消息上使用某种类型的客户端加密,或者将信息存储在 SSL 安全网站上并要求某人访问该网站以获取信息。

蜗牛邮件可能比标准电子邮件更安全,因为消息几乎必须在端点处被破坏(同样,除非您担心政府),并且可以在端点上使用物理安全性。如果您担心政府实体,那么电子邮件或蜗牛邮件的所有赌注都将失败。

将政府机密信息发送到另一个站点时,协议规定必须通过普通邮件(或快递 - 没有电子邮件)发送,因此美国可能有一些非常有说服力的证据表明这更“安全”。

当然,这取决于您所在国家/地区的邮政系统的可信度。

我能想到的一件事是,一旦您将任何信息放在连接到互联网的系统上,您就无法真正保证它只会到达您想要的地方。也许在您发送电子邮件的那台机器上,有一个病毒正在等待上传 BigSecretFile.txt,然后将其秘密发送给等待的攻击者。对于普通邮件,如果您的收件人从未收到包裹,或者您的封条在到达时被破坏,那么您至少可以合理确定您的信息已被泄露。

但是,如果您只是必须确保除了您的预期收件人之外没有人知道您的明文秘密,那么最安全的做法可能是在一台从未加密过的机器上生成并加密数据(使用只有您的收件人知道的足够密钥)连接到网络/非常安全。在那之后,我认为通过邮件发送或从另一台机器通过电子邮件发送它不再“安全”,因为您的数据以任何一种方式都已加密,但邮件仍然让您有更好的机会知道它是否被截获。

简单:对于蜗牛邮件与常见的支持 HTTPS 的网络邮件服务 - 只需发送加密容器。附加到电子邮件或信封中的 U 盘上的 truecrypt 卷。

如果邮件必须是明确的,那么我认为蜗牛邮件更有可能通过。

检查额外的一封蜗牛邮件的边际成本相当大而且是静态的 - 需要有人找到它,打开信封,阅读它,然后把它放回去。这意味着检查大量邮件非常昂贵(即使仅就管理成本而言)。

相比之下,检查另外一封电子邮件的边际成本非常低,可能接近于零,因为它都是自动关键字搜索。

总而言之,我认为 NSA 在拦截电子邮件方面比 CIA 在拦截信件方面做得更好 :)