Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Безопасность личной и корпоративной почты В Yahoo Mail наконец появился SSL, но и тот кривой


С 8 января 2014 года почтовый хостинг Yahoo Mail будет, наконец, использовать протокол шифрования соединения SSL. До этого дня все соединения с этим хостингом почты производились в открытом, незашифрованном виде и, следовательно, были уязвимы для перехвата данных.

Как сообщает сама компания устами Джеффа Бонфорте (Jeff Bonforte), старшего вице-президента по коммуникационным продуктам, в официальном блоге: "Теперь всегда во время использования вами Yahoo Mail происходит 100-процентное шифрование по умолчанию с применением сертификата длиной 2048 бит. Производится шифрование электронной почты, вложений, контактов, а также календаря и службы мгновенных сообщений в почте."

Под шифрование подпадают как почтовые протоколы, применяемые в специализированных почтовых клиентах — POP3, IMAP4 и SMTP, так и подключения, осуществляемые к почтовому веб-интерфейсу через браузер — HTTP.

Версии протокола SSL 2 и 3 были выпущены в 1995-1996 годах, его видоизменённая версия TLS 1 – в 1999 году и успешно используется до сих порт. Однако, только запустив с многолетним опозданием сервис, уже долгое время являющимся стандартом де-факто для профессиональных провайдеров почтового хостинга, Yahoo подверглась критике экспертного сообщества. Так, специалист-криптограф Тод Бердсли (Tod Beardsley) из ИТ-компании Rapid7, проанализировав используемую Yahoo схему шифрования, сообщает, что она имеет значительные бреши, потенциально позволяющие злоумышленникам декодировать защищённые сообщения и получать доступ к данным пользователей. В частности, SSL-шифрование от Yahoo реализовано без функции PFS (Perfect Forward Secrecy - исключительной прямой секретности), что позволяет производить процедуру обратной дешифрации и получить в своё распоряжение временные сессионные ключи шифрование. Они в свою очередь могут быть использованы при атаке на почтовые серверы Yahoo для получения закрытых ключей. Имея и закрытые и временные ключи кибер-преступники получают полный доступ к почтовым ящикам пользователей и могут без ограничений использовать их в своих неблаговидных целях.

Компания Yahoo была основана Джерри Янгом (Jerry Yang) и Дэвидом Фило (David Filo) в январе 1994 года. Штаб-квартира компании расположена в Саннивейл (Калифорния), США. Запуск хостинга почты Yahoo Mail состоялся 8 октября 1997 года. По состоянию на декабрь 2012 года служба электронной почты Yahoo насчитывала 281 миллион пользователей.


В избранное