ईमेल स्वभावतः असुरक्षित क्यों है
जानें कि ईमेल डिफ़ॉल्ट रूप से एन्क्रिप्शन के बिना कई सर्वरों से होकर कैसे गुजरता है और हमलावर क्या-क्या रोक सकते हैं।
ईमेल स्वभावतः असुरक्षित क्यों है, CoddyKit पर Cryptology Academy का एक निःशुल्क पाठ है। यह 4 में से 1वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Cryptology Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cryptology Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
SMTP को सुरक्षा के लिए डिज़ाइन नहीं किया गया था
सरल मेल स्थानांतरण प्रोटोकॉल को 1982 में एक छोटे, भरोसेमंद शैक्षणिक नेटवर्क के लिए डिज़ाइन किया गया था। सुरक्षा कभी भी आवश्यकता नहीं थी: संदेश सादे पाठ के रूप में भेजे जाते हैं और मार्ग में मौजूद कोई भी सर्वर उन्हें पढ़ सकता है। दशकों के विस्तारों ने इस मूलभूत कमजोरी को कुछ हद तक सुधारा है, लेकिन इसे कभी पूरी तरह ठीक नहीं किया।
ईमेल की बहु-चरणीय यात्रा
जब आप ईमेल भेजते हैं, तो वह बहुत कम ही सीधे प्राप्तकर्ता तक जाता है। वह कई मेल स्थानांतरण एजेंटों से होकर गुजरता है, जिनमें से प्रत्येक की पहचान DNS MX रिकॉर्ड से होती है। हर चरण एक ऐसे सर्वर का प्रतिनिधित्व करता है जो आपके संदेश को आगे भेजने से पहले उसका अभिलेख बना सकता है, उसकी प्रतिलिपि कर सकता है या उसमें बदलाव कर सकता है।
SMTP AUTH और कूटबद्धता का अभाव
SMTP AUTH किसी मेल प्रोग्राम को सर्वर पर प्रवेश करने देता है, लेकिन प्रमाणीकरण विवरण अक्सर Base64 में भेजे जाते हैं, जिन्हें आसानी से विकूटित किया जा सकता है। TLS के बिना पूरा प्रमाणीकरण आदान-प्रदान नेटवर्क पर दिखाई देता है। कई पुराने सर्वर अब भी विश्वसनीय IP श्रेणियों से बिना प्रमाणीकरण वाले रिले स्वीकार करते हैं।
STARTTLS अवसर-आधारित है, अनिवार्य नहीं
यदि दोनों सर्वर इसका समर्थन करते हों, तो STARTTLS सादे SMTP कनेक्शन को TLS में बदल देता है। समस्या यह है कि यह बदलाव सादे पाठ में तय होता है, इसलिए ट्रैफ़िक को रोक सकने वाला हमलावर STARTTLS की घोषणा को चुपचाप हटा सकता है और सादा कनेक्शन लागू कर सकता है। इसे STARTTLS डाउनग्रेड आक्रमण कहा जाता है।
ईमेल हेडर आपका मार्ग उजागर करते हैं
ईमेल को संभालने वाला प्रत्येक सर्वर एक Received हेडर जोड़ता है, जिसमें उसका IP पता, सॉफ़्टवेयर संस्करण और समय-चिह्न शामिल होते हैं। इन हेडरों को नीचे से ऊपर पढ़ने पर संदेश का पूरा मार्ग पता चलता है और अक्सर प्रेषक का मूल IP पता तथा आंतरिक मेल ढाँचा उजागर हो जाता है।
DKIM: डोमेन कुंजी पर हस्ताक्षर
DomainKeys से पहचानी गई मेल भेजे जाने वाले ईमेल में एक क्रिप्टोग्राफ़िक हस्ताक्षर जोड़ती है, जिसे भेजने वाले डोमेन की निजी कुंजी से बनाया जाता है। प्राप्तकर्ता DNS में प्रकाशित सार्वजनिक कुंजी का उपयोग करके हस्ताक्षर की जाँच करते हैं। DKIM यह प्रमाणित करता है कि संदेश पर बताए गए डोमेन ने हस्ताक्षर किए हैं, लेकिन यह मुख्य भाग को कूटबद्ध नहीं करता और बीच के सर्वरों को उसे पढ़ने से नहीं रोकता।
SPF: अधिकृत प्रेषण सर्वर
प्रेषक नीति ढाँचा DNS TXT रिकॉर्ड है, जिसमें उन IP पतों की सूची होती है जिन्हें किसी डोमेन की ओर से ईमेल भेजने की अनुमति है। जब प्राप्त करने वाला सर्वर SPF की जाँच करके अनधिकृत प्रेषक पाता है, तो वह संदेश अस्वीकार कर सकता है या उस पर चिह्न लगा सकता है। SPF अकेले उपयोगकर्ताओं को दिखाई देने वाले From हेडर का प्रतिरूपण नहीं रोक सकता।
DMARC: नीति प्रवर्तन
DMARC, SPF और DKIM पर आधारित होकर यह निर्दिष्ट करता है कि जाँच विफल होने पर प्राप्त करने वाले सर्वर को क्या करना चाहिए: कुछ नहीं (p=none), संदेश को संगरोध करके स्पैम में भेजना या उसे सीधे अस्वीकार करना। DMARC रिपोर्ट से डोमेन स्वामी देख सकते हैं कि उनकी ओर से कौन ईमेल भेज रहा है। साथ मिलकर SPF, DKIM और DMARC प्रतिरूपण-रोधी सुरक्षा की बहुस्तरीय व्यवस्था बनाते हैं।
मेटाडेटा सर्वरों को हमेशा दिखाई देता है
ईमेल के मुख्य भाग की कूटबद्धता का उपयोग करने पर भी मार्ग में मौजूद प्रत्येक सर्वर के सामने मेटाडेटा उजागर रहता है। संदेश का मार्ग निर्धारित करने और उसे पहुँचाने के लिए सर्वरों को To, From और Subject हेडर पढ़ने पड़ते हैं। केवल मेटाडेटा का ट्रैफ़िक विश्लेषण ही सामग्री को छुए बिना संबंधों, संगठनों और संचार के तरीकों को उजागर कर सकता है।
मानक ईमेल में पूर्व-सत्र गोपनीयता असंभव है
पूर्व-सत्र गोपनीयता का अर्थ है कि आज की कुंजियों के उजागर होने से पिछले सत्र उजागर न हों। मानक ईमेल इसे प्राप्त नहीं कर सकता, क्योंकि संदेश लंबे समय तक चलने वाली कुंजियों का उपयोग करने वाले सर्वरों पर संग्रहीत रहते हैं। यदि किसी मेल सर्वर की निजी कुंजी कभी किसी के हाथ लग जाए, तो उस सर्वर के लिए कूटबद्ध किए गए सभी पिछले ईमेल विकूटित किए जा सकते हैं। ईमेल में किसी भी प्रकार की पूर्व-सत्र गोपनीयता के लिए PGP जैसे एंड-टू-एंड कूटबद्धता उपकरण आवश्यक हैं।
ईमेल सुरक्षा कठिन क्यों बनी रहती है
ईमेल की खुली और संघबद्ध संरचना का अर्थ है कि इसमें शामिल सभी सर्वरों पर किसी एक संगठन का नियंत्रण नहीं होता। DMARC और MTA-STS जैसे सुरक्षा विस्तारों को अपनाना स्वैच्छिक और असमान है। पुराने सर्वर, गलत तरीके से विन्यस्त रिले और संगठनात्मक जड़ता के कारण पूरी तरह सुरक्षित ईमेल के लिए भेजने और प्राप्त करने, दोनों पक्षों पर जानबूझकर प्रयास आवश्यक होता है।
ईमेल सुरक्षा की सीमा
SMTP के लिए STARTTLS की मूलभूत सीमा का सबसे अच्छा वर्णन कौन-सा कथन करता है?
ईमेल सुरक्षा: मुख्य बातें
SMTP को सुरक्षा के बजाय सुविधा के लिए बनाया गया था और डिफ़ॉल्ट रूप से ईमेल कई सर्वरों से होकर सादे पाठ में गुजरते हैं। STARTTLS को डाउनग्रेड किया जा सकता है, DKIM हस्ताक्षर करता है लेकिन कूटबद्ध नहीं करता, और मेटाडेटा हमेशा दिखाई देता है। DMARC नीति लागू करता है, लेकिन संदेश की सामग्री की सुरक्षा नहीं करता। ईमेल की वास्तविक गोपनीयता के लिए PGP या S/MIME जैसे एंड-टू-एंड कूटबद्धता उपकरण आवश्यक हैं।
एआई शिक्षक के साथ Cryptology Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 67
- पाठ
- 261
अक्सर पूछे जाने वाले प्रश्न
क्या “ईमेल स्वभावतः असुरक्षित क्यों है” पाठ निःशुल्क है?
हाँ—“ईमेल स्वभावतः असुरक्षित क्यों है” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Cryptology Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Cryptology Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“ईमेल स्वभावतः असुरक्षित क्यों है” में मैं क्या सीखूँगा?
जानें कि ईमेल डिफ़ॉल्ट रूप से एन्क्रिप्शन के बिना कई सर्वरों से होकर कैसे गुजरता है और हमलावर क्या-क्या रोक सकते हैं। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cryptology Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Cryptology Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cryptology Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 1वाँ पाठ है।
“ईमेल स्वभावतः असुरक्षित क्यों है” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Cryptology Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Cryptology Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- ईमेल स्वभावतः असुरक्षित क्यों है
- ईमेल के लिए PGP और GPG एन्क्रिप्शन
- एंटरप्राइज़ ईमेल में S/MIME
- आधुनिक मैसेजिंग में एंड-टू-एंड एन्क्रिप्शन