トップページ⇒network
17コメント9KB

メールの暗号化

■ このスレッドは過去ログ倉庫に格納されています
0001anonymous@sutvs002.zaq.ne.jpNGNG
よくWEB入会フォームとかで入会したあと、素のパスワードとか
メールで送られてきますが、あれって平気なんですかねぇ。
E-コマースとかフォームで登録した情報を
メールで企業(客)に送信する場合、
HTTPSの意味ってあるのでせぅか?
0002anonymous@pluto.im.uec.ac.jpNGNG
結論を言うと、全然平気じゃない。
PGPがあんまり普及していないとはいえ、サービス提供側は「PGP鍵持ってたら
送ってください」とか最初に言うべきだと思う。

話はずれるけど、Web上サービスでもHTTPで(HTTPSじゃないよ)パスワード打ち
こませる場合もあるが、こっちはSSLの普及率がほぼ100%なだけに明らかな怠
慢だと思う。そしてそういうサービスやってるとこに限って「個人情報の保護
には細心の注意をはらい…」とか言ってんのな。パスワードがバレたら最終的
に個人情報に行きつく可能性もあるというのに。
0003ロッソ@XEmacsNGNG
 〃
(中」中)ノ だって〜 SSL 用の証明書って金かかるじゃん…
0004 アナニいれマスNGNG
>>3

じゃ、誰からも証明されてないオリジナルのCAを
立てれば? MS Certificate Server とかで。
そしたら、タダでできるじゃん。
ビジネスでするんだったら、サーバIDくらい
買おうよ。年間12万くらいだろうし。
0005 アナニいれマスNGNG
>>2

ビジネスでするんだったら、PGP じゃなくて S/MIME だろう。
ベリサインの Digital ID に代表されるソリューションも
あるし。PGP は、7.0.3J (まだリリースされてないけど)から
ようやく X.509 に対応するけど、B2C 用途としては
これからだしなー。だったら、S/MIME じゃないか?
0006 アナニいれマスNGNG
>>1

メールの暗号化と HTTPS は別のカテゴリだけどさ。
WebMail を SSL(HTTPS) でサービスすることは意味が
あると思うけど。これって、タンブルウィードとか
ジップリップなんかがデファクト技術を持ってる
ようだけど。
0007アンナにいれマスNGNG
>>5
S/MIMEって使うにあたって、あくまで客側にもそれなりの
認識が必要なので面倒なことない?PGPにしてもそうだけど。
https://digitalid.verisign.co.jp/client/index.html
というわけで現状ではパスワードなりで制限かけて
HTTPSで客に見せるのがてっとりばやいかな。
パスワード忘れたとかのメールが来て面倒だけど。。。(笑
0008  アナニいれマス NGNG
>>7
そっか?
S/MIME と PGP では実装方法が全然違うじゃん。

最近の金融ソリューション(英国、仏国、米国)だと
配達確認可能なセキュアな WebMail システムが玄関に
あって、担当者と個別にやり取りする際には、
セキュア WebMail が使用できなければ、S/MIME で
メールを送るのが一般的になっている。

PGP より S/MIME がビジネスで受け入れられているのは
PKCS により、公開鍵を安全に相手へ渡せるからだろ。
証明書失効リストのポインタ(crlダウンロードサイト)も
持たせるし。

セキュリティの次元をわけると、
Web(プレーンパスワード)+メール(プレーン)
SSL Web(プレーンパスワード)+メール(プレーン)
SSL Web+トラッキング(プレーンパスワード)+メール(プレーン)
SSL Web+トラッキング+PKI(暗号化パスワード)+S/MIME メール(暗号化+デジタル署名)
0009アンナをほりマスNGNG
最近PGPの公開鍵をメールで送りつけてくる馬鹿が後を絶たない。
そんなもん送りつける暇があったら生で来い生で(w
0010アンナにいれマスNGNG
>>8

たしかに金融関係とかだと元々セキュリティに対する認識があるから
“暗号化の為にこのソフトインストールしてください。”
みたいなのが通じると思うけど、その辺の物売り企業の担当者に
言っても“?”が20個くらい飛んできて、結局
“いくらかかるんですか?”
的なレベルの話に落ち着いちゃうってのが多いことない?
それでいて 2 が言うような業者が安くでサービス提供するもんだから
いかにセキュリティが大切云々言っても
物売り企業の担当者が求めてるのは“手っ取り早さ”とか“簡単さ”
みたいなとこが多いからどうしたものかと。。。

たしかに“手っ取り早さ”“簡単さ”より“セキュリティ”を
重視した場合は 8 の意見には賛成ってとこかな。
0011名無しさんNGNG
PGPだって、第三機関証明できるじゃん
0012anonymous@IP1A0167.aic.mesh.ad.jpNGNG
RFC2459を読もう!
0013名無しさんNGNG
WebメールでSSL対応したときに問題になるのは、デジタルIDの値段じゃなくて、
可用性を保ちつつSSLによるサーバ負荷をいかに分散
(つーか、外出しする)方法だ。
どちらも金で解決できるが、後者はちょっと前までこれという決め手に欠けていた。
SSL専用ボックスとかハードウェア演算するNICが各種出てきて対応は楽になりつつある。

でも、フリーメール関係は広告収入がどこも上がっていない割に
会員数を抱えてしまっているから、なかなか普及が進まないな。
0014 アナニいれマスNGNG
>>11
第三者証明機関でできるのは商用PGPになってしまうぞ。
商用 NA/PGP 7.0 からようやくVerisign を利用できるように
なったが、遅すぎたサービス開始じゃないか。

商用PGP でないとできないということだ。

>>12
読む以前に、IETFドラフトへコメンツを何度か送ったよ。
だから、rfc.2459 は内容をよく知ってる。

ビジネスでソリューションをするんだったら、S/MIMEだし
仲良しグループさんや、お手軽署名をやりたいんだったら
PGP だろう。この図式は当分変わらないし、両者はそのまま
競合もせずに(目指すものが違うから)残ると確信している。

商用PGP がどういうビジネスフォーカスをしていくかに
興味はあるけどな。
0015 アナニいれマスNGNG
>>13
その問題は他のサービスでも同じだな。
高可用性(クラスタリング)+負荷分散(ロードバランス)は
OSにもアプリにもネットワークにも広がってくるしな。
普段は、Solaris/VSC + L4スイッチにしてるけど。
WindowsNT/2000 でのサービス提供なんて、WLBSの
アーキテクチャがマヌケなので、ユニシスのような64CPUを
購入できる会社じゃないと実例はほとんど無いだろう。
0016ぶりNGNG
>>12
2459は、PKIXだね。

>>14
こんど探してみるよ。
0017 アナニいれマスNGNG
>>16
何を探してくれるのか楽しみだな。
オライリーの「電子メールプロトコル」に関連rfc.から
さらに集約した概要がまとめられてて個人的にはオススメ
だけどさ。
■ このスレッドは過去ログ倉庫に格納されています