Genellikle FTP, SSH, MySQL, Authorize.net vb. İstemcilerden şifreler almam gerekiyor.
Bana şifreleri güvenli bir şekilde göndermelerinin kolay yolu nedir? Belki bir giriş/şifre gerekmeden bile?
Şifrelenmiş IM oturumları, teknik olmayan kişilerle kurulma zorluğudur. Telefon görüşmeleri konsantrasyonumu bozuyor ve ayarlanması gerekiyor. (Yine de VOIP çağrıları güvenli mi?)
İdeal: Kolay bir yol teknoloji meraklısı değil kişi şifreli e-posta göndermek için. PGP/GPG bunu kesmiyor, Outlook’un çok kolay bir yerleşik sihirbazı yoksa. (Asla bilemezsin...?)
İyi: SSL üzerinden Ev sahipliği yapıp çalıştırabildiğim web tabanlı güvenli bir mesajlaşma sistemi (umarım PHP'de). Böyle bir şey bulamadım.
Belki yanlış şeyi ya da yanlış yolu soruyorum. Herhangi bir öneriniz takdir edilmektedir!
Bir web tabanlı mesajlaşma sistemi fikriniz, bir kaç düzine HTML satırında uygulanabilir ve SSL web sunucusu ve GPG yüklü herhangi bir sistemde PHP (çoğunlukla html) kullanılabilir. Gerçekten çok basit ama özel bir formmail tipi program. GPG'ye çağrı eklemek için varolan bir formmail CGI betiğini bile kesebilirsiniz (birinin mevcut olmadığını varsayarak, formmail + GPG için Googling'i deneyin)
BTW, Thunderbird, GPG şifrelemesini kullanmayı çok kolaylaştıran Enigmail eklentisine sahiptir. Ancak, sıradan kullanıcılar için muhtemelen hala çok fazla sorun var.
PGP popüler.
Ayrıca, bir havuzun denenmiş ve gerçek yöntemini, tercihen her ikinizin de trençkotlarla birlikte deneyebilirsiniz.
Bu bir metin dosyası ile telefon görüşmesi arasındaki bir kombinasyondur:
Müşterinizden düz metin dosyasına şifre koymasını sağlayın ve ardından metin dosyasını şifre korumalı bir Zip dosyasına bırakın. (7Zip ücretsiz ve açık kaynaklı). Şifrelenmiş .Zip/.rar/.7z dosyasını size e-posta ile gönderin ve daha sonra kendi kullanıcı adlarını ve Zip dosyası şifresini arayın.
Bu, kimsenin Zip dosyasını açmasını engeller ve onlar yapmış olsalar bile, yalnızca kullanıcı adı ve nerede kullanılacağı gibi herhangi bir bilgi olmadan hiçbir şey vermeyen bir paroladır.
Ayrıca, bu, .exe gibi bir "yasak" dosya türünü, ekleri ve içindeki fermuarları tarayan bir e-posta istemcisine e-postayla göndermenin bir yoludur. Bu durumlarda, genellikle sıkıştırılmış dosyanın şifresini sadece e-postaya ekliyorum ve genellikle "şifre" dir. Yine de, e-posta yazılımının içeriği kontrol etmesini durdurmak yeterlidir.
Meseleyi aşırı karmaşık hale getirmeyin ve müşterinizin size ne gönderdiğinin önemini fazla abartmayın.
Her iki bilgisayarda da çalışan bir anahtar kaydedici varsa, hiçbir miktar şifreleme bu değerli şifreleri korumaz.
Bahsettiğim uygulamalar için internet üzerinden (yönetici şifresi gibi) GERÇEKTEN hassas şifreler göndermem. Onları birisinin e-postalarınızı yakalayabilmesi ihtimaline karşı güvence altına alma çabalarına değmez.
Müşteriniz endişeliyse, birkaç seçeneğe sahiptir:
NoteShred'i denemek isteyebilirsiniz. Tam ihtiyacınıza göre çok yapılmış bir araçtır. Güvenli bir not oluşturabilir, birine bağlantı ve şifreyi gönderebilir ve okuduktan sonra kendi kendine "parçalama" yapabilirsiniz. Not kayboldu ve bilgilerinizin imha edildiğini bildirmek için bir bildirim e-postayla gönderilir.
Ücretsizdir ve herhangi bir kayıt gerektirmez.
bir Parola Güvenli dosyada bir Dropbox olarak ayarlayın, böylece müşteriler gerektiği gibi parola ekleyebilir.
Joel tekniğini tarif ediyor burada
Peki ya Cryptocat ? Güvenli, kullanımı kolay ve tek ihtiyacınız olan bir tarayıcı. Ayrıntılar için bakınız Hakkında sayfa .
Ian Dunn'ın belirttiği gibi, sistem bir saldırganın müşterinmiş gibi davranabileceği kusuruna sahip. Bu durumda tek güvenlik, daha sonra şifresi olacak olan sohbet odasının adı olacaktır. Sorun değişti, ancak çözülmedi.
Ancak, genellikle müşterilere 30+ karakter göndermem gerekiyor salata (biz onlara şifre diyoruz) ve çoğunlukla ben konuşurken kimlik bilgilerini değiştirmek için crypto.cat kullanıyorum onlara telefonda. Bu benim için çok güvenli görünüyor ve müşteri CTRL+C
dosyasını kullanabilir.
Bu konudaki bazı insanlar bunu yapmak için bir web uygulaması oluşturmayı öneriyorlardı. Aslında bazıları bile kendi yarattı. Açıkçası, böyle bir hizmet için yabancılara güvenmenin iyi bir fikir olduğunu sanmıyorum. Kullanıcıların basit bir web arayüzü üzerinden şifrelerini değiştirmelerini sağlayan basit bir web uygulaması kullandım ve MIT lisansı altında özgürce kullanabildim.
Burada kontrol edin: https://github.com/MichaelThessel/pwx
Kendi altyapınız içinde ayarlamak dakikalar alır ve kaynak kodunu inceleyebilirsiniz. Müşterilerimle kendi kurulumumu aylardır kullanıyorum ve teknik olmayan kişiler bile hiç zaman kaybetmeden aldım.
Uygulamayı ilk yüklemeden test etmek istiyorsanız, buraya bir göz atabilirsiniz:
Bu işlem her durumda işe yaramaz, ancak çok kullanıcılı sistemler için iyi olduğunu düşünüyorum (bir CMS veya barındırma kontrol paneli gibi):
Bu yaklaşımın avantajları:
İlk parola, zincirdeki göreceli olarak düşük entropi ve telefon üzerinden güvensiz iletimi nedeniyle en zayıf halkadır. Yine de ~ 100 bit entropiye sahiptir ve yalnızca 15-90 saniye yaşar. Bence çok hassas bir şey üzerinde çalışmadığınız sürece bu yeterince iyi, ya da şu anda kişisel olarak iyi bir bilgisayar korsanı tarafından hedef alındığınızı biliyorsunuz.
Skype'ın Anında Mesajlaşma şifreli .
Şimdi, gerekli uyarılar geliyor: Skype açık kaynak değil, bu yüzden korkunç bir iş yapıp yapmadıklarını veya bir hükümet arka kapısı kurduğunu veya tüm mesajlarını BT’de kopyalayıp kopyalamadıklarını bilmiyorsunuz, ancak mevcut en iyi kanıtlar bunun olduğunu gösteriyor güvenli.
Salyangoz posta yoluyla gönderilen bir şifreli bir USB anahtarındaki bir metin dosyasında
Şifreleri iyi eski SMS ile göndermeye ne dersiniz? Çok basit ve metinde başka hiçbir bilgi vermediğiniz sürece, nereye gittiğini anlamak çok zor olacak.
Bu biraz daha fazla çaba gerektirir ancak müşteri zamanından da tasarruf sağlar:
Onları Roboform gibi bir şeyle ayarlayın, ancak verileri web’de depolayın, böylece erişebilirsiniz. Bir yere giriş yaptıklarında RF parolayı kaydeder ve bu size açıktır.
Downsides:
* Roboform'un çevrimiçi olarak ne kadar güvenli şekilde depolandığından emin değilsiniz * O zaman müşterinin tüm şifrelerine erişebilirsiniz ve onlar bu fikri beğenmeyebilirler.
Bir arkadaşım bu web sitesini bu nedenle özel olarak oluşturdu: https://pwshare.com
Barındırıcı dünyadaki ben ve arkadaşlarım için, müşterilere hızlı bir şekilde şifreleri göndermek için harika bir araç.
Yaklaşık sayfadan: https://pwshare.com/about PWShare, RSA olarak bilinen bir genel/özel anahtar şifreleme özelliği kullanır. İstemci bir şifre göndermek istediğinde, sunucudan bir genel anahtar istenir.
İstemci daha sonra şifreyi sunucuya göndermeden önce şifreyi şifreler. Bu nedenle, sunucu şifresi çözülmüş şifreyi bilmiyor veya kaydetmiyor.
Yalnızca Özel anahtar tanımlayıcı ve şifreyi içeren bağlantıyı kullanarak şifrenin şifresini çözebilirsiniz.
Kullanım çok geçiciyse, bir kerelik sorun giderme veya dosya aktarımı gibi, bu güvenlik düzeyi gerekli olmayabilir. Müşteriye şifreyi geçici olarak bildiğiniz bir şeyle değiştirmesini, işinizi yapmasını ve ardından müşteriyi tekrar değiştirmesini isteyin. Geçici parola keşfedilse bile, zor amaçlar için kullanılmadan önce eski olacak.
Outlook veya Thunderbird'ü S/MIME ile kullanmak kolaydır, ancak daha da iyisi, sizi aramalarını ve şifrelerini okumalarını sağlamaktır - süper olmak istiyorsanız, bunun bir kısmını size okumalarını isteyin, sonra sizin bir parçasını yazıp e-posta ile gönderin. başka bir parçası.