0Pricing
Cryptology Academy · Урок

Почему электронная почта изначально небезопасна

Узнайте, как электронная почта по умолчанию проходит через несколько серверов без шифрования и какие данные могут перехватить злоумышленники

«Почему электронная почта изначально небезопасна» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.

SMTP не был спроектирован для безопасности

Простой протокол передачи почты (SMTP) был разработан в 1982 году для небольшой академической сети, участники которой доверяли друг другу. Безопасность не входила в требования: сообщения передаются в виде открытого текста, и любой сервер на пути может их прочитать. За десятилетия расширения устранили часть проблем, но так и не исправили полностью этот фундаментальный недостаток.

Путешествие электронной почты через несколько узлов

Когда Вы отправляете электронное письмо, оно редко направляется непосредственно получателю. Оно проходит через несколько агентов передачи почты, каждый из которых определяется записями DNS MX. Каждый переход означает прохождение через сервер, который может записать Ваше сообщение в журнал, скопировать или изменить его перед дальнейшей передачей.

SMTP AUTH и отсутствие шифрования

SMTP AUTH позволяет почтовому клиенту войти на сервер, но учётные данные часто передаются в формате Base64, который элементарно декодируется. Без TLS весь процесс аутентификации виден в сети. Многие устаревшие серверы по-прежнему принимают пересылку без аутентификации из доверенных диапазонов IP.

STARTTLS является необязательным, а не обязательным

STARTTLS переводит обычное соединение SMTP на TLS, если оба сервера его поддерживают. Проблема в том, что переход согласовывается в открытом тексте, поэтому злоумышленник, способный перехватывать трафик, может незаметно удалить объявление STARTTLS и принудительно установить соединение без шифрования. Это называется атакой понижения STARTTLS.

Заголовки электронной почты раскрывают путь сообщения

Каждый сервер, обрабатывающий электронное письмо, добавляет заголовок Received, содержащий его IP-адрес, версию программного обеспечения и временную метку. Чтение этих заголовков снизу вверх позволяет проследить полный путь сообщения, часто раскрывая исходный IP-адрес отправителя и внутреннюю почтовую инфраструктуру.

DKIM: подпись ключом домена

DomainKeys для идентификации почты добавляет к исходящему электронному письму криптографическую подпись, созданную с помощью закрытого ключа домена отправителя. Получатели проверяют подпись с помощью открытого ключа, опубликованного в DNS. DKIM подтверждает, что сообщение было подписано указанным доменом, но не шифрует его содержимое и не препятствует чтению промежуточными серверами.

SPF: авторизованные серверы отправки

SPF (инфраструктура политики отправителей) — это запись DNS TXT, в которой перечислены IP-адреса, которым разрешено отправлять электронную почту от имени домена. Если принимающий сервер проверяет SPF и обнаруживает неавторизованный сервер отправки, он может отклонить сообщение или пометить его. Одного SPF недостаточно, чтобы предотвратить подделку видимого заголовка From, который видят пользователи.

DMARC: применение политики

DMARC расширяет SPF и DKIM, указывая, что должен делать принимающий сервер при сбое проверок: ничего не делать (p=none), отправить сообщение в карантин спама или сразу отклонить его. Отчёты DMARC позволяют владельцам доменов видеть, кто отправляет почту от их имени. Вместе SPF, DKIM и DMARC образуют многоуровневую защиту от подделки отправителя.

Метаданные всегда видны серверам

Даже при использовании шифрования тела письма метаданные остаются открытыми для каждого сервера на пути. Серверы должны читать заголовки To, From и Subject, чтобы маршрутизировать и доставлять сообщение. Один только анализ метаданных трафика может раскрыть связи, организации и особенности общения, не затрагивая содержимое.

Стандартная электронная почта не поддерживает прямую секретность

Совершенная прямая секретность означает, что компрометация сегодняшних ключей не раскрывает прошлые сеансы. Стандартная электронная почта не может обеспечить это свойство, поскольку сообщения хранятся на серверах, использующих ключи с длительным сроком действия. Если закрытый ключ почтового сервера когда-либо будет получен, все прошлые письма, зашифрованные для этого сервера, можно будет расшифровать. Для любой формы прямой секретности в электронной почте необходимы средства сквозного шифрования, такие как PGP.

Почему безопасность электронной почты остаётся сложной задачей

Открытая федеративная архитектура электронной почты означает, что ни одна организация не контролирует все участвующие серверы. Внедрение расширений безопасности, таких как DMARC и MTA-STS, является добровольным и происходит неравномерно. Устаревшие серверы, неправильно настроенные ретрансляторы и организационная инерция означают, что полностью защищённая электронная почта требует целенаправленных усилий как со стороны отправителя, так и со стороны получателя.

Ограничение безопасности электронной почты

Какое утверждение лучше всего описывает фундаментальное ограничение STARTTLS для SMTP?

Безопасность электронной почты: основные выводы

SMTP создавался для удобства, а не для безопасности, поэтому электронные письма по умолчанию проходят через несколько серверов в виде открытого текста. STARTTLS можно понизить, DKIM подписывает сообщения, но не шифрует их, а метаданные всегда видны. DMARC применяет политику, но не защищает содержимое сообщений. Для настоящей конфиденциальности электронной почты необходимы средства сквозного шифрования, такие как PGP или S/MIME.

Часто задаваемые вопросы

Урок «Почему электронная почта изначально небезопасна» бесплатный?

Да — полный текст урока «Почему электронная почта изначально небезопасна» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.

Чему я научусь в уроке «Почему электронная почта изначально небезопасна»?

Узнайте, как электронная почта по умолчанию проходит через несколько серверов без шифрования и какие данные могут перехватить злоумышленники Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cryptology Academy?

Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Почему электронная почта изначально небезопасна»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cryptology Academy?

Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Почему электронная почта изначально небезопасна
  2. Шифрование электронной почты с помощью PGP и GPG
  3. S/MIME в корпоративной электронной почте
  4. Сквозное шифрование в современных мессенджерах
← Назад к Cryptology Academy