E-posta Neden Doğası Gereği Güvensizdir
E-postanın varsayılan olarak şifrelenmeden birden çok sunucudan nasıl geçtiğini ve saldırganların neleri ele geçirebileceğini öğrenin.
E-posta Neden Doğası Gereği Güvensizdir, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.
SMTP Güvenlik İçin Tasarlanmadı
Basit Posta Aktarım Protokolü, küçük ve güvenilir bir akademik ağ için 1982'de tasarlandı. Güvenlik hiçbir zaman bir gereksinim değildi: iletiler düz metin olarak aktarılır ve yol üzerindeki herhangi bir sunucu bunları okuyabilir. On yıllar boyunca geliştirilen eklentiler bu temel zayıflığı kısmen giderdi, ancak hiçbir zaman tamamen çözmedi.
E-postanın Çok Atlamalı Yolculuğu
Bir e-posta gönderdiğinizde ileti nadiren doğrudan alıcıya ulaşır. İleti, her biri DNS MX kayıtlarıyla tanımlanan birden çok Posta Aktarım Aracısından geçer. Her atlama, iletiyi iletmeden önce günlük kaydı tutabilen, kopyalayabilen veya değiştirebilen bir sunucuyu temsil eder.
SMTP AUTH ve Şifreleme Eksikliği
SMTP AUTH, posta istemcisinin bir sunucuda oturum açmasını sağlar; ancak kimlik bilgileri çoğu zaman kolayca çözülebilen Base64 olarak gönderilir. TLS olmadan kimlik doğrulamasının tamamı ağ üzerinde görülebilir. Eski birçok sunucu, güvenilir IP aralıklarından kimlik doğrulaması olmadan aktarmayı hâlâ kabul eder.
STARTTLS Fırsatçı, Zorunlu Değil
STARTTLS, her iki sunucu da destekliyorsa düz bir SMTP bağlantısını TLS'ye yükseltir. Sorun, yükseltmenin düz metin üzerinden anlaşmaya varılmasıdır; bu nedenle trafiği durdurabilen saldırgan STARTTLS duyurusunu sessizce kaldırıp düz metin bağlantısını zorlayabilir. Buna STARTTLS düşürme saldırısı denir.
E-posta Üstbilgileri Yolunuzu Ortaya Çıkarır
Her e-postayı işleyen sunucu, IP adresini, yazılım sürümünü ve zaman damgasını içeren bir Received üstbilgisi ekler. Bu üstbilgileri aşağıdan yukarıya okumak, iletinin tam yolunu ortaya çıkarır; çoğu zaman gönderenin kaynak IP adresini ve dahili posta altyapısını açığa çıkarır.
DKIM: Etki Alanı Anahtarıyla İmzalama
DomainKeys Tanımlı Posta, giden e-postaya gönderen etki alanının özel anahtarıyla oluşturulan bir kriptografik imza ekler. Alıcılar imzayı DNS'de yayımlanan açık anahtarı kullanarak doğrular. DKIM, bir iletinin belirtilen etki alanı tarafından imzalandığını kanıtlar; ancak gövdeyi şifrelemez ve aradaki sunucuların iletiyi okumasını engellemez.
SPF: Göndermeye Yetkili Sunucular
Gönderici Politikası Çerçevesi, bir etki alanı adına e-posta göndermesine izin verilen IP adreslerini listeleyen bir DNS TXT kaydıdır. Alıcı sunucu SPF'yi denetlediğinde ve yetkisiz bir gönderen bulduğunda iletiyi reddedebilir veya işaretleyebilir. SPF tek başına, kullanıcılara gösterilen From üstbilgisinin sahtesinin oluşturulmasını engelleyemez.
DMARC: Politika Uygulama
DMARC, denetimler başarısız olduğunda alıcı sunucunun ne yapması gerektiğini belirleyerek SPF ve DKIM'i temel alır: hiçbir şey (p=none), istenmeyen posta klasörüne karantinaya alma veya doğrudan reddetme. DMARC raporları, etki alanı sahiplerinin kendi adlarına kimin e-posta gönderdiğini görmesini sağlar. SPF, DKIM ve DMARC birlikte katmanlı bir kimlik sahteciliği önleme savunması oluşturur.
Üst Veriler Sunuculara Her Zaman Görünür
İleti gövdesi şifrelemesi kullanılsa bile üst veriler, yol üzerindeki her sunucuya açık kalır. Sunucuların iletiyi yönlendirmek ve teslim etmek için To, From ve Subject üstbilgilerini okuması gerekir. Yalnızca üst verilerin trafik analizi bile içeriğe dokunmadan ilişkileri, kuruluşları ve iletişim örüntülerini ortaya çıkarabilir.
Standart E-postayla İleri Gizlilik Mümkün Değil
İleri gizlilik, bugünün anahtarlarının ele geçirilmesinin geçmiş oturumları açığa çıkarmaması anlamına gelir. Standart e-posta bunu başaramaz; çünkü iletiler uzun ömürlü anahtarlar kullanılarak sunucularda saklanır. Bir posta sunucusunun özel anahtarı ele geçirilirse, o sunucuya şifrelenmiş tüm geçmiş e-postaların şifresi çözülebilir. E-postada herhangi bir ileri gizlilik biçimi için PGP gibi uçtan uca şifreleme araçları gerekir.
E-posta Güvenliği Neden Hâlâ Zor
E-postanın açık ve federatif tasarımı, sürece dahil olan tüm sunucuları tek bir kuruluşun denetlemesini engeller. DMARC ve MTA-STS gibi güvenlik uzantılarının kullanıma alınması isteğe bağlı ve düzensizdir. Eski sunucular, yanlış yapılandırılmış aktarıcılar ve kurumsal atalet, tamamen güvenli e-posta için hem gönderen hem de alıcı tarafında bilinçli çaba gösterilmesini gerektirir.
E-posta Güvenliğinin Sınırlaması
STARTTLS'nin SMTP için temel bir sınırlamasını en iyi hangi ifade açıklar?
E-posta Güvenliği: Önemli Noktalar
SMTP kolaylık için, güvenlik için değil, oluşturulmuştur ve e-postalar varsayılan olarak birden çok sunucu üzerinden düz metin halinde ilerler. STARTTLS düşürülebilir, DKIM imzalar ancak şifrelemez ve üst veriler her zaman görünür durumdadır. DMARC politikayı uygular ancak ileti içeriğini korumaz. Gerçek e-posta gizliliği için PGP veya S/MIME gibi uçtan uca şifreleme araçları gerekir.
Sıkça Sorulan Sorular
“E-posta Neden Doğası Gereği Güvensizdir” dersi ücretsiz mi?
Evet — “E-posta Neden Doğası Gereği Güvensizdir” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.
“E-posta Neden Doğası Gereği Güvensizdir” dersinde ne öğreneceğim?
E-postanın varsayılan olarak şifrelenmeden birden çok sunucudan nasıl geçtiğini ve saldırganların neleri ele geçirebileceğini öğrenin. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“E-posta Neden Doğası Gereği Güvensizdir” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- E-posta Neden Doğası Gereği Güvensizdir
- E-posta için PGP ve GPG Şifrelemesi
- Kurumsal E-postada S/MIME
- Modern Mesajlaşmada Uçtan Uca Şifreleme