LINUX.ORG.RU
ФорумTalks

Почему вы любите эл. почту?

 


4

4

Мои претензии к почте:

  1. Это устаревшее корпоративное блоатваре

  2. Сервер собеседника может читать всю вашу переписку.

  3. Поскольку предвижу проблемы с чтением предыдущего пункта, повторяю: сервер собеседника.

  4. Сервер собеседника в 99% случаев яндекс, гугл и т.п.

  5. TLS не позволяет настоящую защиту: любой дурак, получивший доступ к ЦС, может читать вашу переписку

  6. …а телега и вотсапп, не говоря же у матрикс, позволяют полноценное EE шифрование

  7. минус нормальные уведомления, аудиовидео, +спам ну и так по-мелочи

  8. из-за пункта 4, 100500 ограничений на передачу файлов: у многих бесплатных до сих пор файлы по 12 Мб приходится нарезать, например

★★★★★

Последнее исправление: next_time (всего исправлений: 1)
Ответ на: комментарий от skiminok1986

есть темы, которые нельзя обсуждать без защиты. Но есть средства, дающие эту защиту в достаточной мере.

Какая-нибудь аппаратура военной или президентской связи - может быть такую защиту и дает. Хотя случаи перехвата военной связи противником были и не раз. Ожидать же что болтовня по телефону/почте/месенджеру как-то защищена может лишь не очень умный человек. Пересылка зашифрованного файлы и отправка пароля/ключа в смске - да, некоторую степень защиты дает, на уровне скрыть переписку с любовником(-цей).

watchcat382 ★★
()
Ответ на: комментарий от skiminok1986

Школьникам и студентам отдельно на занятиях объясняют и про приватность , и про цифровую гигиену

Что, уже стали это объяснять? Серьезный прогресс однако, и это я без всякого сарказма говорю.

но они упорно продолжают сливать всё в сеть.

Какие тайны могут быть у школьника? Ну допустим у студентов на старших курсах некоторых специальностей уже допуск к каким-то секретам быть может (непонятно правда зачем в такое стрёмное место идти учиться), но это совсем не массовое явление сейчас. А «тайны» уровня кто с кем переспал - во времена моего студенчества и без сети обычно все знали. И даже кто получает зачеты за бутылку коньяка преподу тоже знали.

watchcat382 ★★
()
Ответ на: комментарий от next_time

эталонное ненужно - так это «макс»

Если бы ему сделали открытый протокол, позволяющий написать клиентов под все платформы - то был бы вполне нормальной заменой смсок. А так он страдает той же проблемой что и большинство других закрытых решений - надо специально под него покупать совместимое железо или как минимум ставить совместимую ОС.

watchcat382 ★★
()
Ответ на: комментарий от skiminok1986

Это не повод ставить сейфовую дверь и вешать ключи на гвоздик рядом с ней снаружи.

Вас наверно сильно удивит, но в сельской местности соседи нередко знают где хозяин прячет ключи от двери своего дома. Не все про всех конечно, но например я знаю про человек пять. И они про меня знают. Смысл в том что свои могут зайти при надобности, а чужим придется дверь ломать/окна бить, а это уже существенное привлечение внимания.

У вас кстати на входе в квартиру уже стоит взрывостойкая дверь от банковского хранилища или чем-то попроще обходитесь? А почему тогда фанерную дверь не поставите как в советских «хрущевках» были когда-то? Это я к тому что безопасность не бинарна «есть/нет», она лишь должна быть соразмерна уровню угрозы. И пересылать гостайны по почте я не предлагаю.

watchcat382 ★★
()
Ответ на: комментарий от monk

там почти никогда нет опубликования неопределённому кругу лиц.

Понятно что публикуют для заинтересованных лиц. Ибо нафиг например мне письма какого-то левого чувака. И даже фотки левой чувихи не интересны ибо до профессиональных фотомоделей она точно не дотягивает.

А также замечу что в статистику попадают только те кого поймали и смогли доказать. Умные и квалифицированные хакеры - не попадаются.

watchcat382 ★★
()
Ответ на: комментарий от monk

Действующего в стране, где живёт админ.

Специфика профессии админа такова что он может жить в одной стране, а рулить при этом сервером в совсем другой. Даже тут на лоре немало народа админит серверы в Нидерландах судя по их упоминанию в дискуссиях. Так что да - нужен международный уголовный кодекс. Причем не просто декларируемый, а реально исполняющийся. Хотя и тут могут быть свои заморочки - если страны совсем не дружественны друг другу(а таких в мире хватает) то для одной стороны может быть «кража», а для другой - «трофей». Ну и так далее.

watchcat382 ★★
()
Ответ на: комментарий от monk

в одной из организаций есть специальный компьютер с Windows XP для того, чтобы можно было настраивать старый МФУ, потому что интерфейс только через https).

Кстати не очень понимаю почему необходимость наличия специнструмента для обслуживания какой-нибудь экзотической техники так удивляет именно программистов. Любой например опытный механик расскажет вам что к установленному на заводе сложному оборудованию всегда прилагается такой специальный инструмент и он хранится и используется пока используется это оборудование. Даже в случае автомобилей часто есть всякие специфические съемники, необходимые для правильной разборки агрегатов именно этой (или нескольких похожих) модели. Равно как и изготовление таких приспособлений в случае их отсутствия для очень старых/редких экземпляров оборудования - это совершенно обычная часть работы механика. В документации часто есть даже их чертежи.

watchcat382 ★★
()
Ответ на: комментарий от skiminok1986

Вы в своих рассуждениях не учитываете тот факт что защита не бинарнка по принципу есть/нет, а имеет кучу возможных уровней. Тот уровень который приемлим для личной переписки - очевидно не пригоден для государственных секретов. Если пользователь этого не понимает - то виноват в этом он сам, а не программист, сделавший защиту для личной переписки. Вот если программист знает что пересылаться будет гостайна, а защиту сделает уровня «для личной переписки» - тогда да, виноват он.

Почтовые ящики для бумажной корреспонденции имеют замок, открываемый гвоздём. Однако он там есть. И всех устраивает. А для особо серьезных случаев есть «заказные письма» которые почтальон вручает лично под роспись.

watchcat382 ★★
()
Ответ на: комментарий от skiminok1986

Зачем новая пара ключей?

Затем, что например надо послать несколько файлов в течении какого-то промежутка времени, недели или месяца. За это время ключ могут и спереть если физический доступ к компу имеют больше одного человека. А вот если я буду посылать пароль к каждому следующему zip-архиву смской только тому кому надо - воровство предидущего пароля не поможет прочитать следующий файл. Да и украсть пароль посложнее потому что его можно запомнить и смску стереть. Понятно что физически в памяти телефона она останется пока эти ячейки памяти не будут чем-нибудь затёрты, но ее извлечение в этом случае - уже целая спецоперация явно не бытового уровня.

Я, как ревнивый муж, приду и буду лупить подозреваемого до кровавых соплей.

Я, многократно выступая в роли любовника(за отсутствием у меня официальной жены), не прокалывался на переписке с дамами ни разу. Хотя особо стойкое шифрование и не применял - потому что если бы я даже научил объект вожделения пользоваться серьезными криптографическими средствами то это только скорее бы вызвало подозрения. На установленный на компе zip никто вообще внимания не обращает. А вот если криптографический софт поставить - то внимание точно обратят и подозревать начнут.

watchcat382 ★★
()
Ответ на: комментарий от skiminok1986

надёжное шифрование с гарантированным MitM

Чтобы шифрование было надежным - приедтся передавать ключ на флешке при личной встрече. И то в бытовом применении не очень поможет потому что у заинтересованной стороны есть физический доступ к компу. Во всех остальных случаях оно остается слабым так как зависит от вероятности получить MitM. Для гражанского применения ее можно считать невысокой. Очень уж много всего должно совпасть - чтобы админ почтового сервера оказался не в меру любопытным, чтобы у него нашлось время и желания настроить перехват ключей, и чтобы на этот перехват попался именно этот пользователь из сотен, а то и тысяч.

watchcat382 ★★
()
Ответ на: комментарий от skiminok1986

если бы это было так, мои друзья из начала нулевых переписывались бы в ICQ до сих пор.мессенджеры мрут как мухи

Причем они не сами мрут, а их целенаправленно убивают. Например хозяева ICQ сначала несколько раз меняли протокол создавая глюки и несовместимости чтобы разогнать юзеров, а потом окончательно выключили серверы. Никто их не заставлял и не принуждал - они сами. Или вот Микрософт купил Skype чтобы убить неугодного ему конкурента так как у них свой месенджер был. На менеджерском языке это называется «развитие». Убить то что работает чтобы создать что-то другое (и хорошо если оно получится не хуже). Имитация бурной трудовой деятельности ради получения плюшек от руководства.

watchcat382 ★★
()
Ответ на: комментарий от skiminok1986

Новые не умеют уже пользоваться компьютерами.

У кого работа с компами связана (а я в этой среде преимущественно крутился) - те и компами пользоваться умеют и даже смартфоном как носимым компом. Вот только что соседка-дачница 33 лет вполне успешно забирала у меня файлы переписывая их с флешки через OTG-переходник на свой смартфон. То есть она не только знала о такой возможности но и имела у себя в рюкзачке необходимое «аппаратное средство» - тот самый переходник.

лабораторные работы по программированию пытаются писать на смартфонах.

Мощность нынешнего смартфона - где-то на уровне третьего пентиума, а то и больше. Причем это для однопоточных программ, не особо поддающихся распараллеливанию. Почему бы на нем не писать программы? Интерфейс не особо удобный - но удобство штука субъективная и в большой степени дело привычки. А некоторые особо продвинутые смартфоны можно вообще подключить к монитору и клавиатуре и получить десктоп. Уж это точно будет удобнее чем на 80286 программы писать. А я когда-то писал и даже неплохие по тем временам деньги этим зарабатывал. Правда смартфоны с такой возможностью не часто встречаются на руках у населения. Сомневаюсь что в лабораторных работах объемы исходников таковы чтобы каждую компиляцию приходилось десятки минут ждать при смартфонной производительности. Проц там - достаточно обычный ARM. Если попадется 32-битный ARMv7 (часто бывает у китайцев) то вообще хорошо - туда легко переносятся исходники с 32-битного интела, коих в сети навалом буквально на все случаи жизни накопилось за три десятка лет активного его использования. Найти в готовом виде можно пожалуй что реализацию любого алгоритма, даже редких всяких. Вобщем - не вижу ничего странного в желании использовать тот комп который есть под рукой, точнее - в кармане.

watchcat382 ★★
()
Ответ на: комментарий от watchcat382

Ответственность несёт по месту проживания. Если вдруг на том сервере выложить персональные данные россиян, то полиции и суду место нахождения сервера неважно будет.

С другой стороны европейцу, конечно, достать его, особенно за нарушение какого-нибудь закона ЕС гораздо сложнее. Или россиянину как-то привлечь админа GMail.

То есть проблема не с кодексом, а с правоприменением. Международный Интернет по построению беззаконен.

monk ★★★★★
()
Ответ на: комментарий от skiminok1986

Вот за домашний сервер

А что, домашний сервер это теперь что-то незаконное разве? Чего приходили-то? (в общих словах, без подробностей)

watchcat382 ★★
()
Ответ на: комментарий от watchcat382

Если бы там был спецпротокол, я бы не удивлялся. Меня удивляет встраивание механизма принудительного устаревания в стандартный протокол Интернета. Всё равно, что в механике раз в три года менять форму головок болтов, например.

monk ★★★★★
()
Ответ на: комментарий от watchcat382

Выше вроде необходимость шифрования была обоснована на примере стихов, опубликованных неопределённому кругу лиц.

monk ★★★★★
()
Ответ на: комментарий от Somebody

А криптография эта - фигня полная, без должной организации пользования ею

Вот кстати я согласен. И совет не лезть в секреты (не становиться их носителем) - тоже правильный.

Для простого человека куда более применима стеганография. То, что картинка с котиком вообще содержит скрытый текст - даже доказать невозможно не зная ключ. Нет там ничего, только котик, и всё. А медиафайлы ныне огромные, в них много чего поместится:)

Если же стоит задача скрыть какие-нибудь фривольные стишки собственного сочинения - так им зверская криптография не нужна, они компетентным органам не интересны, можно и пароль сказать. А для защиты от обычных любопытных носов даже тупой XOR поможет. Эти носы никакой MitM устраивать не будут ибо не обладают достаточной квалификацией и ресурсами.

watchcat382 ★★
()
Ответ на: комментарий от skiminok1986

Я в РФ, мой корреспондент в Финляндии. Какой провайдер подменяет сайт нам обоим?

Чисто теоретически, если у обоих почта на Яндексе, то злобные российские спецслужбы могут с ним договориться чтобы он подменил себя вам обоим. Ну или с тем провайдером через которого яндексовый почтовик подключен к интернету.

Вероятность около нуля, но ведь возможно.

watchcat382 ★★
()
Ответ на: комментарий от MirandaUser2

telegram как платформа предоставляет услуги видео и файлового хостинга.

Классическое желание многих проприетарных продуктов превратиться в эдакий комбайн, делающий всё и всё делающий кое-как. Самый известный пример - Nero, начинавшееся как программа для записи CD.

watchcat382 ★★
()
Ответ на: комментарий от MirandaUser2

зачем переизобретать e-mail, если оно уже есть работает.

Например для того чтобы сделать его более соответствующим нынешним реалиям в виде повсеместного NAT у всех провайдеров и большого количества клиентов с нестабильными каналами (абоненты сотовых операторов). Так что пусть переизобретают, может быть со временем перепробовав разные варианты придут к чему-то удачному.

Кстати, вполне можно было бы тут обсудить недостатки e-mail, кому какие больше мешают, и как надо бы сделать чтобы этих недостатков не было. Как раз по теме будет.

watchcat382 ★★
()
Ответ на: комментарий от anc

Как минимум в capabilities сервера поддержка idle заявлена. И даже соединение устанавливается и переходит в состояние ожидания. Но при попытке клиента что-нибудь с этим соединением сделать - оно оказывается оборванным с той стороны. Впрочем, на gmail.com я это тоже пробовал и тоже безуспешно. Похоже что соединение обрывает NAT сотового оператора. Использовал sylpheed и плагин sylpheed-imap-notify. Скачивал давно, url откуда качал - не сохранился к сожалению.

Впрочем - на не идеальном канале толку от самого imap не много из-за бесячих задержек буквально на каждое действие. Вот если бы уведомления получать через imap idle, а выгребать почту по-прежнему через pop3. Но не знаю позволит ли используемый мной почтовик aol.com одновременно два разных подключения. Есть вот такая штука https://github.com/pulb/mailnag - может быть с ней получится? Когда дойдут руки надо будет поразбираться.

watchcat382 ★★
()
Ответ на: комментарий от anc

ММС ?

У них с совместимостью между разными девайсами всё весьма плохо. Может не приходить, может приходить но не читаться или читаться не всё/неправильно. Экспериментировал с этим. Всё становится еще хуже если слать между разными операторами.

Ну и отдельным квестом будет переправить эти полученные 512 байтов с телефона в комп. Особенно если комп не личный. А пароль даже и в полтора десятка символов можно просто набрать руками.

watchcat382 ★★
()
Ответ на: комментарий от anc

Бывает что и ближайший в шаговой доступности, но для тебя недоступен

Ну форсмажоры конечно всякие бывают. В сельской местности например есть такое малознакомое горожанам явление как распутица два раза в год на неделю-две.

не каждый лежащий в больнице будет себе табличку делать

В случае лежания в больнице если уж что-то очень надо купить - имеет смысл с кем-нибудь договориться чтобы купили и принесли. Не каждый же день в больницу попадают.

watchcat382 ★★
()
Ответ на: комментарий от monk

Если бы там был спецпротокол

Так наверно там именно «спец» и есть если это для настройки МФУ. У меня например есть камера видеонаблюдения, причем даже не особо старая, 2018 года. Так тоже веб-интерфейс вроде и «веб», но требует каких-то специфических фич виндового интернет-эксплорера, причем из старых виндов. Хорошо что нашел у китайцев программу которая может перенастроить эту камеру по какому-то своему протоколы. Хотя и не всё - например не может убрать огромные цифры текущего времени(еще и обычно неправильного так как оно не сохраняется в камере), закрывающие значительную часть изображения. И чип этой камеры с OpenIPC не совместим - свободную прошивку не залить как я с двумя другими сделал.

механике раз в три года менять форму головок болтов, например.

Кстати тоже бывает, хотя конечно и намного реже чем раз в три года. Например недавно попалась колодка удлинителя, закрученная на шурупы с трехгранным шлицом, а не обычным четырехгранным. Пришлось искать такую отвертку - нашлась у китайцев. Всякие разные винты «звездочки» тоже попадаются - например такие у которых в середине звездочки «шпенёк». Но такие биты под универсальную отвертку довольно легко находятся. Я так понимаю что появлению таких винтов мы обязаны автоматизации сборки. Упрощается центрирование инструмента «в руках» робота и требуется меньшее осевое давление при закручивании, что актуально при закручивании в пластик.

watchcat382 ★★
()
Последнее исправление: watchcat382 (всего исправлений: 1)
Ответ на: комментарий от monk

Как раз наоборот - стихи только для одного лица и не желательно их распространение именно в окружении написавшего.

watchcat382 ★★
()
Ответ на: комментарий от watchcat382

«нормальной заменой смсок»

для этого сгодится любой мессенджер

«большинство других закрытых решений - надо специально под него покупать совместимое железо или как минимум ставить совместимую ОС»

на самом деле нет, у закрытых решений обычно есть веб-версия, которую обернуть и опакетить проблем особых нет

next_time ★★★★★
() автор топика
Ответ на: комментарий от watchcat382

Так наверно там именно «спец» и есть если это для настройки МФУ.

Сайт там на HTTPS был. Но HTTPS такая штука, что под одним именем семейство протоколов и новые несовместимы со старыми: https://www.securitylab.ru/news/495957.php.

Так тоже веб-интерфейс вроде и «веб», но требует каких-то специфических фич виндового интернет-эксплорера, причем из старых виндов.

Так тоже, небось, просто устаревшая версия HTTPS.

monk ★★★★★
()
Ответ на: комментарий от watchcat382

Было так:

К примеру представьте что человек познакомился с некоей дамой и желает отправить ей стихи собственного сочинения. Но при этом так чтобы админ провайдерского почтовика, читающий чужую почту от скуки на дежурстве, не выложил их потом на какой-нибудь «юмористический» сайт с обидными комментариями. (Почему вы любите эл. почту? (комментарий))

Вот ни одного случая «прочитал чужую почту от скуки, выложил на сайт» не зафиксировано. Либо «получил деньги за чтение чужой почты, отдал заказчику», либо «прочитал почту известного политика, выложил на сайт ради мировой справедливости».

То, что кто-то из окружения заплатит админу, чтобы ознакомиться с перепиской, вообще маловероятно, потому что нужны общие знакомые с админом.

monk ★★★★★
()
Ответ на: комментарий от skiminok1986

По факту, это несколько отличается от заявленного выше.

Чем? В норме есть полиция. Во время анархии полиции нет, законы не работают. Единственная проблема, что без полиции статистику по убийствам приходится по косвенным данным собирать, регистрировать ведь тоже некому.

monk ★★★★★
()
Ответ на: комментарий от watchcat382

А также для бумаги существуют методы экспертизы, позволяющие определить что документу уже несколько десятков лет, а не вчера он изготовлен и «состарен». С файлом это выяснить намного сложнее.

С подписанным проще. Сервер электронной подписи даёт метку времени на подписи. А с бумажным и методы «состаревания» есть и экспертиза даёт плюс-минус год.

Недолговечность цифровых носителей информации - это вообще серьезная проблема в историческом масштабе времени. О подробностях жизни людей несколько веков назад мы знаем благодаря бумажным документам. А представьте что Пётр 1 ввел бы электронный документооборот - много ли сохранилось бы до наших дней? Хотя всего-то три сотни лет прошло. Любителей же переписывать историю всегда хватало.

Хранятся не носители, а файлы. Бумажные документы за 2006 год по моей организации давно утрачены (так как хранить обязательно пять лет, а место на полке занимали), а электронные данные по ним живые (так как 100 мегабайтов архива вообще ни о чём и копируется с компьютера на компьютер).

monk ★★★★★
()
Ответ на: комментарий от monk

ради мировой справедливости

Чаще - «ради хайпа и бабла»...

Somebody ★★★★
()
Ответ на: комментарий от CrX

Выше приводили непобедимый аргумент: это мешает провайдеру устраивать MitM. Что такого? Да ничего, но например, он не встроит тебе на страницу свою рекламу. Уже ради этого смысл есть.

На самом деле не мешает. Получить от твоего имени сертификат от Let’s Encrypt тривиально: всего-то завернуть запрос на 80 порт сайта на свой сервер. А дальше с сертификатом можно уже весь трафик подменять.

monk ★★★★★
()
Ответ на: комментарий от monk

Бумажные документы за 2006 год по моей организации давно утрачены (так как хранить обязательно пять лет, а место на полке занимали)

Ну, то есть, не «утрачены», а уничтожены...

Somebody ★★★★
()
Ответ на: комментарий от monk

Получить от твоего имени сертификат от Let’s Encrypt тривиально: всего-то завернуть запрос на 80 порт сайта на свой сервер

Сказки: не так-то это просто, на самом деле. И не каждому «возжелавшему» такие «фокусы» доступны...

Somebody ★★★★
()
Ответ на: комментарий от Somebody

Ну, то есть, не «утрачены», а уничтожены…

Два переезда равны одному пожару. Акта об уничтожении не было, может археологи потом где-то и найдут. Но по факту, если надо глянуть, а какие зарплаты были в 2006, то есть только электронная копия.

monk ★★★★★
()
Ответ на: комментарий от Somebody

Напоминаю контекст: «это мешает провайдеру устраивать MitM … он не встроит тебе на страницу свою рекламу».

Провайдеру поставить на маршрутизаторе условие -d твой_IP –dport 80 -j DNAT тривиально. Я так делал, когда сервер переносил, а Let’s Encrypt почему-то по старой записи DNS по зоне рус долбился.

А каждому возжелавшему и без https поток от твоего сервера для встраивания рекламы не подменить.

monk ★★★★★
()
Ответ на: комментарий от monk

Два переезда равны одному пожару

То да, это правда жизни. :)

Акта об уничтожении не было

А вот это чей-то «косяк»... За который, возможно, придётся ответить...

Но по факту, если надо глянуть, а какие зарплаты были в 2006, то есть только электронная копия.

И это хорошо. Что хоть электронная есть. :)

Но электронные копии имеют скверную привычку портиться - вирусы там, злодеи разные, всё такое... Лично я им не очень доверяю. Их жизнеспособности, в смысле. :))

Бумага, она всяко посохраннее этих ваших файликов электронных...

Somebody ★★★★
()
Ответ на: комментарий от watchcat382

Во всех этих электронных реестрах меня смущает то что у меня не остается документа, подтверждающего что в такой-то момент такая-то запись в реестре была. И если лет через двадцать я принесу в суд эту свою нотариально заверенную выписку то у судьи как минимум появится повод разобраться как так получилось что в реестре написано другое и на каком основании права собственности перешли от меня кому-то другому.

Вопрос в том когда была совершена передача прав. Если после выписки, то она и не должна этого отражать. Если до, то тогда уже будут вопросики.

Если «цифровизаторам» очень хочется то такой документ можно сделать и не бумажным, а в виде файла, подписанного электронной подписью и поэтому защищенного от изменений. Хотя бумагу сохранить в течении десятков лет всё же проще чем файл. А также для бумаги существуют методы экспертизы, позволяющие определить что документу уже несколько десятков лет, а не вчера он изготовлен и «состарен». С файлом это выяснить намного сложнее.

В принципе, есть варианты.

Недолговечность цифровых носителей информации - это вообще серьезная проблема в историческом масштабе времени.

Файл должен жить дольше носителя. Надо всего лишь правильно озаботиться хранением информации.

О подробностях жизни людей несколько веков назад мы знаем благодаря бумажным документам. А представьте что Пётр 1 ввел бы электронный документооборот - много ли сохранилось бы до наших дней? Хотя всего-то три сотни лет прошло.

Бумажные архивы тоже требуют особых условий. Пожары, наводнения, проливные дожди при плохой крыше. Сколько бумаги было утеряно.

Любителей же переписывать историю всегда хватало.

И, как показывает практика, наличие реального документа мало им мешает.

skiminok1986 ★★★★★
()
Ответ на: комментарий от watchcat382

Лучше не иметь шифрования, чем иметь иллюзию шифрования.

Лучше иметь слабое шифрование чем не иметь никакого.

Ты предлагаешь не слабое шифрование, а сильное шифрование с гарантией MitM. Значит, для оценки рисков, пользователям, которым сложно нажать пару кнопок, придётся знать что такое MitM, как это всё работает, как происходит обмен ключами и почему это сильное шифрование на поверку не лучше его отсутствия.

В качестве аналогии - абсолютное большинство квартирных железных дверей поддается вскрытию аккумуляторной болгаркой, свободно доступной в магазине инструмента. И огнестрелом, даже охотничьим, они пробиваются. Однако люди всё равно меняют советские фанерные двери на эти железные.

Ты предлагаешь поставить такую железную дверь и повесить ключ рядом с ней снаружи. Деревянная дверь без ключа снаружи будет более надёжной защитой.

И только лишь очень некоторые ставят настоящие бронированные двери, способные выдержать даже и взрыв толовой шашки.

Это уже про секретность будет.

skiminok1986 ★★★★★
()
Ответ на: комментарий от watchcat382

Просто так важные пароли никто не публикует.

А открытый ключ можно и нужно.

В случае «гражданского» применения для получения приватности - вполне достаточно дефолтного шифрования.

Тогда почему в любой инструкции про шифрование зипов пишут «выберите AES-256 шифрование», а не предлагают оставить то, что есть по умолчанию?

А о передаче гостайны речь и не идет.

А мир не чёрно-белый. Между открытой информацией и государственной тайной есть большой спектр как секретности, так и приватности.

Ибо слабое звено - это человек и его [не]заинтересованность в сохранении тайны.

Опять тайны какие-то. Мы тут в шпионов играем или просто хотим сохранить приватность?

skiminok1986 ★★★★★
()
Ответ на: комментарий от Somebody

Но электронные копии имеют скверную привычку портиться - вирусы там, злодеи разные, всё такое…

Так я их раскидываю по разным устройствам и разным географическим координатам. Это бумажную копию сложно сделать и отвезти, а электронную — scp и готово. А объём реально важного такой, что его даже на DNS-сервере можно в углу приткнуть.

Бумага, она всяко посохраннее этих ваших файликов электронных…

Вот была Александрийская библиотека, сгорела, вся. А документы из WTC сохранились, потому что были электронные.

monk ★★★★★
()
Ответ на: комментарий от watchcat382

Безусловно согласен.

Но напомню с чего началась эта часть дискуссии - с того что я сказал что для гражданского применения достаточно будет послать запароленный зип-архив.

Не достаточно.

Мне возразили что архив это плохо и надо обязательно использовать GPG.

Я говорил о PGP в целом. Плюс, им ассиметричное шифрование не ограничивается. Но это однозначно удобнее и надёжнее зипа, который не везде можно распаковать с шифрованием AES-256, а ZipCrypto Вы сами назвали ненадёжным.

После выяснения подробностей оказалось что ключ для GPG также надо передавать по другому каналу как и пароль к зипу. То есть в этом разницы нет.

Есть. Потому что утечка пароля и подмена ключа это разные угрозы с разными последствиями.

Но есть дополнительное неудобство - если я хочу кому-то послать зашифрованный GPG файл то я сначала должне уговорить его создать пару ключей и открытый ключ прислать мне.

Безопасность не бывает удобной. Удобнее, прибегая к вашей аналогии с дверьми, не иметь дверей в принципе. Не придётся ключи носить, не надо запоминать запер или не запер дверь. Безопаснее же иметь дверь и замок.

Что уже предполагает квалификацию юзера выше среднеобычной.

Если нажатие пары кнопок по бумажке это квалификация выше среднеобычной, то тогда пользователь и с зипом не справится.

А зип я просто пакую с паролем, отправляю по почте, и посылаю пароль смской.

Пользователь должен установить софт, поддерживающий выбранный вами алгоритм шифрования, должен уметь работать с почтой, должен не удалить СМС с паролем (я тоже могу доводить ситуацию до абсурда).

Получатель может вообще GUI-версией распаковщика пользоваться если в командную строку не умеет - тот его попросит ввести пароль сам.

Когда я знакомился с PGP, я как раз GUI-окошечки и тыкал. GPG не единственная реализация, плюс и для него есть GUI-обёртки.

skiminok1986 ★★★★★
()
Ответ на: комментарий от watchcat382

Его криптография вполне справляется с задачей сокрытия от мужа переписки с любовником. Для таких задач и делалась. А не для передачи серьезных секретов.

Хочу повториться, а то никак не укладывается эта мысль почему-то, что я говорю не о секретности, а для приватности. Муж не будет взламывать переписку, он просто возьмёт телефон жены и почитает. Все эти переписки беспарольно читаются на конечных устройствах. Максимум, есть пароль на блокировку клиента, но можно просто снять копию локального профиля телеграма и на бытовой машине вскрыть профиль, получив доступ не только к старым сообщениям, но и к новым. Особых знаний для этого не требуется: достаточно уметь писать в гугл и копипастить.

Мне в домашнем применении они ни разу не требовались.

Такое применение, получается. Это позиция ненужниста, которому ни разу в жизни не понадобилось что-либо. Мне ни разу в жизни не понадобился штроборез. Получается, это бесполезный инструмент?

А для всяких индивидуальных предпринимателей, кому они нужны для взаимодействия с гос.органами - есть специальная версия яндекс-брауезра(не та что для «просто котиков смотреть»). Внутри тот же хром, но с всеми нужными сертификатами. Правда только под винды.

Почему вдруг только для винды?

skiminok1986 ★★★★★
()
Ответ на: комментарий от watchcat382

Правонарушитель, если не в состоянии аффекта, оценивает вероятность поимки, а не тяжесть наказания.

А тут говорили, что закон предотвращает.

Именно поэтому строгость российских законов компенсируется необязательностью их исполнения.

Это совершенно не связано с предыдущим предложением логически.

skiminok1986 ★★★★★
()
Ответ на: комментарий от watchcat382

Предложить ему поставить запятую в фразе «казнить нельзя помиловать» в тексте про серийного маньяка. Человеку это вполне очевидно.

Человеку очевидно, что там нужно ставить не запятую, а двоеточие или тире.

skiminok1986 ★★★★★
()
Ответ на: комментарий от watchcat382

Для гражданских целей применения симметричность шифрования не критична.

Если бы это было так, этого диалога не состоялось бы.

Так и так надо посылать пароль/ключ по другому каналу. И полтора десятка символов пароля к архиву послать смской существенно проще чем найти способ передать 512 байт ключа для GPG.

При утечке открытого моего открытого ключа злоумышленник может написать мне шифрованное сообщение или проверить мою подпись. При утечке пароля при симметричном шифровании злоумышленник получает полный доступ к содержимому архива.

Симметричное шифрование не для этих целей предназначено.

А уж алгоритм тем более не критичен. Для гражданских целей он в зипе вполне достаточно надёжный.

Выше Вы писали, что ZipCrypto ненадёжен. Сейчас вы пишете, что он вполне достаточно надёжный. Я, как простой пользователь, имею встроенные в Microsoft Windows средства работы с zip-архивами. Как следствие я не имею поддержки AES-256.

skiminok1986 ★★★★★
()
Ответ на: комментарий от watchcat382

В чём именно Вы видите сложность?

В взаимодействии обычных граждан с этой минцифрой. На удобства граждан у нас традиционно принято плевать.

Обычным гражданам это всё до лампочки будет. Хоть минцифры, хоть Вася Пупкин. Подпись есть и ладно. Не вижу примерно ни одного варианта проблемы. К тому же, открытый ключ без подписи работает так же, как и открытый ключ с подписью. Подпись просто в некоторой степени удостоверяет, что это тот же самый ключ.

В сети доверия есть практика подписи ключей участниками. RMS подписывает ключи желающим после выступлений. Вы и, скажем, monk хотите переписываться друг с другом, используя PGP. Вы знаете меня, я получил тем или иным способом ваши ключи и уверен, что они ваши. Я их подписал и любой желающий может проверить эту подпись, имея мой ключ.

Тут минцифры не особо то и нужны, если честно. И, тем не менее, не вижу оснований для проблем даже если они возьмутся. Ну будет в МФЦ услуга подписи ключа, например. Пришёл, получил подпись, ушёл.

skiminok1986 ★★★★★
()
Ответ на: комментарий от watchcat382

Если бы это обеспечивало безопасность, не понадобилось бы

В самой совершенной системе безопасности слабое звено это человек. Вот поэтому и понадобилось бы.

Но эта система не столько про безопасность. Там даже человек не сильно нужен, чтобы получить данные карты.

skiminok1986 ★★★★★
()
Ответ на: комментарий от watchcat382

Не надо подменять понятия. Никто не говорит о секретности.

Пересылка зашифрованного файлы и отправка пароля/ключа в смске - да, некоторую степень защиты дает, на уровне скрыть переписку с любовником(-цей).

Вижу, тема любовницы Вам близка, но это как раз про секретность, а не про приватность.

skiminok1986 ★★★★★
()
Ответ на: комментарий от watchcat382

Школьникам и студентам отдельно на занятиях объясняют и про приватность , и про цифровую гигиену

Что, уже стали это объяснять? Серьезный прогресс однако, и это я без всякого сарказма говорю.

Преподаватели просто делают свою работу. Когда-то устают, когда-то нет.

Какие тайны могут быть у школьника?

А причём тут тайны? Откуда у Вас взялось представление, что есть «смотрите все», «государственная тайна» и ничего между ними? Речь о цифровой гигиене и минимальной приватности. Опять таки, за распространение персональных данных можно отхватить иск; это тоже про цифровую гигиену.

Повторюсь, я не скрываю, что у меня есть секс с женой. Но это не означает, что я хочу, чтобы любой желающий мог понаблюдать этот процесс. Почему-то у вас именно отсутствие приватности возведено в идею. Если не государственная тайна, то надо стараться сделать информацию как можно доступнее. Может, из спальни трансляцию 24/7 вести за одно? (да, я тоже могу доводить до абсурда, впрочем, я это уже писал).

skiminok1986 ★★★★★
()
Закрыто добавление комментариев для недавно зарегистрированных пользователей (со score < 50)