电子邮件加密

目录

  1. 1 电子邮件加密
  2. 2 加密协议
  1. 传输级加密
  2. 端到端加密
  1. 3 设置和使用电子邮件加密

电子邮件加密

电子邮件加密是对电子邮件消息的加密,以保护内容不被预期收件人以外的实体读取。电子邮件加密还可以包括身份验证。

电子邮件易于泄露信息。大多数电子邮件在传输过程中都经过加密,但是以明文形式存储,使它们可以被电子邮件提供者或广告商等第三方读取。默认情况下,流行的电子邮件服务(例如Gmail和Outlook)不会启用端到端加密。[2]通过某些可用工具,指定收件人以外的其他人可以阅读电子邮件内容。

电子邮件加密可以依赖于公钥加密,其中用户可以每个发布一个公钥,其他人可以使用该公钥来加密给他们的消息,同时将可以用来解密此类消息或对其进行数字加密和签名的私有密钥保密发送。

加密协议

使用电子邮件协议的原始设计,电子邮件服务器之间的通信是纯文本,这带来了巨大的安全风险。多年来,已经提出了各种机制来加密电子邮件服务器之间的通信。加密可以在传输级别(也称为“逐跳”)或端到端进行。传输层加密通常更易于设置和使用。端到端加密提供了更强的防御能力,但可能更难以设置和使用。

电子邮件加密

传输级加密

STARTTLS是最常用的电子邮件加密扩展之一。它是纯文本通信上的TLS(SSL)层,允许电子邮件服务器将其纯文本通信升级为加密通信。假设发送方和接收方上的电子邮件服务器均支持加密通信,则邮件服务器之间的通信中的窃听者监听无法使用嗅探器查看电子邮件内容。存在类似的STARTTLS扩展,用于电子邮件客户端和电子邮件服务器之间的通信。无论是否使用其他协议对电子邮件内容进行加密,都可以使用STARTTLS。

加密的邮件将显示给中间的电子邮件中继,并且可以被其更改。换句话说,加密发生在各个SMTP中继之间,而不是在发送方和接收方之间。这有好有坏的后果。传输层加密的一个关键的积极特性是用户不需要做任何事情或更改任何东西。他们发送电子邮件时会自动进行加密。此外,由于接收组织无需最终用户的合作即可解密电子邮件,因此接收组织可以在将​​电子邮件传递给收件人之前运行病毒扫描程序和垃圾邮件过滤器。但是,这也意味着接收组织和闯入该组织电子邮件系统的任何人(除非采取进一步措施)都可以轻松阅读或修改电子邮件。

该电子前沿基金会鼓励使用STARTTLS,并且已经“无处不STARTTLS”倡议发起,以“使之成为简单方便大家,以帮助确保他们的通信(通过电子邮件)都不会受到群众监督。” 对STARTTLS的支持已经相当普遍。Google报告说,到2018年7月24日,已使用STARTTLS对GMail上的90%的传入电子邮件和90%的传出电子邮件进行了加密。

过去,如果没有其他信息,则强制性证书验证对于Internet邮件传递是不可行的,因为许多证书不可验证,并且在这种情况下,很少有人希望电子邮件传递失败。结果,大多数通过TLS传递的电子邮件仅使用机会加密。DANE是一种提议的标准,它可以逐步过渡到用于Internet邮件传递的经过验证的加密。STARTTLS Everywhere项目使用了一种替代方法:它们支持已承诺支持STARTTLS的电子邮件服务器的“预加载列表”,这可以帮助检测和防止降级攻击。

端到端加密

在端到端加密中,仅在端点处对数据进行加密和解密。换句话说,以端到端加密方式发送的电子邮件将在源处被加密,传输中的Gmail等服务提供商无法读取,然后在其端点解密。至关重要的是,电子邮件将仅在其计算机上为最终用户解密,而对于Gmail这样的电子邮件服务,则将以加密的,无法读取的形式保留,而后者没有可用的密钥来对其进行解密。一些电子邮件服务会自动集成端到端加密。

端到端电子邮件加密的著名协议包括:

  • 比特消息
  • GNU Privacy Guard(GPG)
  • 相当好的隐私(PGP)
  • S / MIME

OpenPGP是一种数据加密标准,允许最终用户对电子邮件内容进行加密。有各种软件和电子邮件客户端插件,允许用户在发送邮件之前使用收件人的公共密钥对邮件进行加密。OpenPGP的核心是使用公共密钥加密方案,其中每个电子邮件地址都与一个公共/私有密钥对相关联。

OpenPGP为最终用户提供了一种在无需服务器任何支持的情况下对电子邮件进行加密的方法,并确保只有预期的收件人才能阅读它。但是,OpenPGP存在可用性问题-它要求用户设置公用/专用密钥对,并使公用密钥广泛可用。而且,它仅保护电子邮件的内容,而不保护元数据,不受信任的一方仍然可以观察到谁向谁发送了电子邮件。端到端加密方案的普遍缺点(服务器没有解密密钥)是它使服务器端搜索几乎变得不可能,从而影响了可用性。

通过将电子邮件内容放入加密文件(使用任何类型的文件加密工具)并将该加密文件作为电子邮件附件发送,也可以对电子邮件的内容进行端到端加密。

设置和使用电子邮件加密

接收组织必须设置使用STARTTLS的传输层加密。这通常很简单;必须获得有效的证书,并且必须在接收组织的电子邮件服务器上启用STARTTLS。为了防止降级攻击,组织可以将其域发送到“ STARTTLS策略列表” 。

大多数功能齐全的电子邮件客户端都提供对S / MIME安全电子邮件的本机支持(使用证书的数字签名和消息加密)。其他加密选项包括PGP和GNU Privacy Guard(GnuPG)。还提供免费和商业软件(桌面应用程序、Webmail和附加组件)。

虽然PGP可以保护消息,但也很难以正确的方式使用它。卡内基·梅隆大学(Carnegie Mellon University)的研究人员在1999年发表了一篇论文,显示大多数人不知道如何使用当前版本的PGP对消息进行签名和加密。八年后,卡内基·梅隆大学的另一组研究人员发表了一份后续论文,尽管较新版本的PGP使得解密消息变得容易,但大多数人仍在加密和签名消息,查找和验证其他人的消息方面仍在努力。公共加密密钥,并共享自己的密钥。

由于用户可能难以进行加密,因此公司和政府机构的安全和合规经理通过使用使加密自动化的加密设备和服务,可以为员工和管理人员自动化该过程。基于定义的策略,自动加密不再依赖自愿合作,而是使决策和过程从用户手中掌握。电子邮件通过网关设备进行路由,该网关设备已配置为确保符合法规和安全策略。需要它的电子邮件将被自动加密并发送。

如果收件人在使用相同加密网关设备的组织中工作,则电子邮件将自动解密,从而使该过程对用户透明。不在加密网关后面的收件人则需要采取额外的步骤,要么获取公钥,要么登录到在线门户以检索消息。


电子邮件加密

相关推荐

简单邮件传输协议

目录 1 简单邮件传输协议 2 邮件处理模型 3 协议概述 ▪ SMTP与邮件检索 ▪ 远程消息队列开始 4 外发邮件SMTP服务器 ▪ 寄出邮件服务器访问限制 ▪ 按位置限制访问 ▪ 客户端身份验证 ▪ 打开继电器 ▪ 端口 5 扩展的简单邮件传输协议 ▪ 可选扩展发现简单邮件传输协议简单邮件传输协议(SMTP)是一种通信协议用于电子邮件传输。作为Inte... (继续浏览)

掠夺性贷款

目录 1 掠夺性贷款 2 滥用或不公平的借贷行为掠夺性贷款掠夺性贷款是指贷款组织在贷款发起过程中进行的不公平、欺骗性或欺诈性的不道德行为。尽管尚无国际公认的掠夺性贷款法律定义,但美国联邦存款保险公司(FDIC)的监察长办公室在2006年的审计报告中将掠夺性贷款广泛定义为“对借款人施加不公平和滥用贷款条件”,尽管“没有明确定义“不公平”和“辱骂”。尽管有针对某... (继续浏览)

循环信用

目录 1 循环信用 2 循环信用典型特征循环信用循环信用是一种类型的信用卡,相对于分期付款,不具有支付固定金额。信用卡是消费者使用的循环信用的一个示例。公司循环信用额度通常用于为公司的日常运营提供流动性。它们首先由Strawbridge和Clothier百货商店推出。 这是一种安排,它允许以任何方式和任何次数再次提取、偿还和重新贷款,直到该安排到期为止... (继续浏览)

电子抵押

目录 1 什么是电子抵押 2 电子抵押eMortgages历史什么是电子抵押电子抵押其中贷款文件被创建,执行传输和存储电子化。 美国的《全球和国家商务电子签名法》和《统一电子交易法》规定了电子抵押的法律效力。标准化电子抵押是由美国推动抵押贷款行业标准维护组织(MISMO)电子抵押工作组,它建立在现有的MISMO数据标准,将数据元素和电子签名功能,创造了... (继续浏览)

抵押投资公司

目录 1 抵押投资公司 2 所得税法 3 抵押投资公司好处 4 抵押投资公司风险抵押投资公司抵押贷款投资公司MIC,是加拿大的一种投资和贷款公司专门为抵押贷款的(主要是住房按揭贷款)。通过拥有抵押投资公司的股份,您可以投资于一家管理多元化抵押贷款池的公司。根据《所得税法》(加拿大),MIC的股票是针对RDSP、RRSP、RRIF、TFSA或RESP的合格投资... (继续浏览)

抵押贷款

目录 1 抵押贷款 2 抵押贷款类型 ▪ 贷款到定金和预付款 ▪ 价值:评估、估计和实际 ▪ 付款和债务比率 ▪ 标准或合格抵押贷款 ▪ 外币抵押贷款 3 偿还抵押 4 抵押保险抵押贷款抵押贷款,是贷款或者使用的购买不动产的募集资金通过现有的业主筹集资金以任何目的购买房地产。或者,而把一个留置权抵押财产。通过称为抵押发起的过程,将贷款“ 抵押 ”在借款人的财... (继续浏览)

信贷额度

目录 1 信贷额度 2 现金信用额 ▪ 印度 3 业务信用额度 4 成本和利息信贷额度信贷额度是信用机构通过扩展银行或其他金融机构到政府、企业或个人客户,使客户在设施画出当客户需要资金。信贷额度有多种形式,例如透支额度、活期贷款、特殊用途、出口包装信贷、定期贷款、贴现、购买商业票据、传统的循环信用卡帐户等。它是有效的资金来源可以随时由借款人决定使用。利益仅在... (继续浏览)

即时付款

目录 1 即时付款 2 背景 3 与数字钱包比较即时付款即时付款是一种进行货币兑换和处理付款的方法,几乎​​可以立即在银行帐户之间进行转帐,而不是通常的一到三个工作日。 由于对快速和可靠交易的需求增加,许多国家已经实施了即时支付系统,并且全​​球范围内正在开发许多即时支付系统和平台。在欧洲零售支付局(ERPB)定义的即时支付为:电子零售支付解决方案于2... (继续浏览)

支付系统

目录 1 支付系统 2 国际支付系统支付系统支付系统,是用来解决金融交易通过货币价值的转移的系统。这包括使交换成为可能的机构、工具、人员、规则、程序、标准和技术。一种常见的支付系统称为运营网络,该网络链接银行帐户并使用银行存款进行货币兑换。一些支付系统还包括信贷机制,这本质上是支付的不同方面。 使用支付系统代替在国内和国际交易中支付现金。这包括银行和其... (继续浏览)

网上银行电子支付

目录 1 网上银行电子支付 2 隐私和安全功能 3 费用 4 其他好处 ▪ 对于消费者 ▪ 对于商人 ▪ 对于金融机构 5 潜在的失败 6 类型和实现网上银行电子支付网上银行电子支付( OBeP)是一种付款网络,由银行业与技术提供商共同开发。它是专门为解决通过Internet进行付款的独特要求而设计的。 网上银行电子支付区别于其他在线支付系统的关键方面... (继续浏览)

支付服务提供商

目录 1 支付服务提供商 2 操作模式 3 安全性支付服务提供商支付服务提供商(PSP)提供了通过多种付款方式,包括接受电子支付店铺的在线服务的信用卡,以银行支付诸如直接付款、银行汇款,并根据实时银行转账的网上银行。通常,软件即服务模型为客户(商户)提供了多种支付方式的单一支付网关。 操作模式通常,支付服务提供商可以连接到多个收单银行、卡和支付网络。在... (继续浏览)

电子资金转账

目录 1 电子资金转账 2 电子转账类型电子资金转账电子资金转账(EFT)是指通过基于计算机的系统,在单个金融机构内或跨多个机构,通过一个计算机帐户将资金从一个银行帐户电子转移到另一个银行帐户,而无需银行职员的直接干预。 电子转帐交易在各个国家和不同的支付系统中有许多名称。例如,在美国,它们可以被称为“电子支票 ”或“电子支票”。在英国,使用“银行转帐... (继续浏览)

电子商务支付系统

目录 1 电子商务支付系统 2 网上付款方式 ▪ 银行付款 ▪ 手机钱包电子商务支付系统电子商务支付系统(或电子支付系统),便于接受的电子支付为网上交易。电子商务支付系统也被称为电子数据交换(EDI)的子组件,由于基于Internet的购物和银行业务的广泛使用,它变得越来越流行。 信用卡仍然是电子商务交易的最常见付款方式。截至2008年,在北美,几乎9... (继续浏览)

特质理论

目录 1 什么是特质理论 2 跨文化使用中的特质理论什么是特质理论在心理学中,特质理论(也称为性格理论)是研究人格的一种方法。特质理论家主要对特质的测量感兴趣,特质可以被定义为行为,思想和情感的习惯模式。根据这种观点,特质是人格方面随着时间的推移相对稳定,个体之间存在差异(例如,某些人外向,而另一些人则不外向),在情况上相对一致,并影响行为。特质与状态相反,... (继续浏览)

人格心理学

目录 1 人格心理学 2 人格理论 ▪ 键入理论 ▪ 心理分析理论 ▪ 行为主义理论 ▪ 社会认知理论 ▪ 人文主义理论人格心理学人格心理学是研究人格及其在个体之间的变异的心理学分支。这是一项科学研究,旨在表明人们由于心理力量而个体差异。其重点领域包括: 构建个人及其主要心理过程的连贯图片个人心理差异调查人与人之间的心理相似性的调查“人格”是一个人拥有... (继续浏览)

九型人格

目录 1 九型人格 2 历史九型人格九型人格,是人类心灵模型,主要被理解和教授为九种相互联系的人格类型的类型学。尽管与人格九型人格有关的许多思想和理论的起源和历史尚存争议,但当代的九型人格理论主要来自玻利维亚心理精神老师奥斯卡·伊恰佐(Oscar Ichazo)的教derived。1950年代的智利精神病学家和1970年代的智利精神病学家Claudio Na... (继续浏览)

职业发展

目录 1 职业发展 2 职业发展中的人物职业发展职业发展是管理学习、工作、休闲和过渡的终生过程,以便朝着个人决定和不断发展的首选未来发展。 在教育发展中,职业发展为个人(通常是学生)提供焦点,以选择将来要从事的职业或学科。通常,教育机构会提供职业咨询师来协助学生进行教育发展。在组织发展(或OD)中,对职业发展的研究着眼于:个人如何在组织内部和组织之间管... (继续浏览)

职业生涯规划

目录 1 职业生涯规划 2 目的或目标发展 3 职业规划 4 职业生涯规划的重要性 5 职业生涯规划过程职业生涯规划职业生涯规划是结构化计划与个人职业生涯的主动管理选择的结合。玛丽·瓦伦蒂奇(Mary Valentich)在社会工作博士学位论文中首先将职业管理定义为通过应用与所选职业倾向相关的职业策略来实施职业战略(Valentich&Gripton,197... (继续浏览)

自动交易系统

目录 1 自动交易系统 2 系统机制 3 自动交易系统的优势 4 自动交易系统的缺点 5 历史 6 应用 ▪ 这个怎么运作 ▪ 回测 ▪ 正向测试 ▪ 现场测试自动交易系统自动交易系统(ATS),是算法交易的一个子集,使用计算机程序来创建买入和卖出的订单,并自动提交订单到市场中心或交换。计算机程序将使用基于技术分析、高级统计和数学计算或来自其他电子资源的输入... (继续浏览)

单交易员平台

目录 1 单交易员平台 2 历史 ▪ 2012年及以后单交易员平台单交易员平台(SDP)是一种用于一个软件投资银行的交易资本市场通过提供交易和相关服务的网络。单交易员平台的功能是集成来自银行内多个来源的定价,流动性和信息,并通过单个用户界面提供对它们的访问。因此,它既是集成平台又是交付平台。 尽管有时使用术语SDP来描述整个交易套件,但它正确地指代位于... (继续浏览)