Visar inlägg med etikett epost. Visa alla inlägg
Visar inlägg med etikett epost. Visa alla inlägg

lördag 2 oktober 2010

Skicka krypterade filer för ickeavancerade användare

Jag använder sedan ett par år krypterad epost. Jättebra och ganska enkelt, men en stor sak är fel: att det är få som använder det. Nu har jag ibland behov av att skicka saker krypterat med användare som ibland inte är särskilt datorkunniga eller inte har tillräckliga rättigheter att bestämma över sin egen dator.

När en sådan användare ska skicka något hemligt till mig kan jag be personen att komprimera filen med 7-zip lösenordsskyddat och välja något lösenord som meddelas mig på något annat sätt. Problemet är att användaren då behöver komma över tröskeln att installera och/eller använda 7zip. Samt något annat jobbigt och potentiellt svårt: att meddela lösenordet. Och inte minst, att komma på ett tillräckligt varierat lösenord som dessutom inte missuppfattas över en raspig mobilanslutning.

En lösning skulle vara att jag sätter upp en säker (https) sida för filuppladdning på min webserver som i sin tur får kryptera och maila mig, med pgp och min publika nyckel. Nackdelen är att https är tungt för servern, samt att servern får jobba hårt för att kryptera ytterligare en gång. Fördelen är att användaren inte behöver veta något annat än adressen till min sida.

En väldigt bra ide är att låta användaren stå för datorkraften själv, genom att låta krypteringen ske hos användaren. Den krypterade filen kan sedan skickas över nätet utan några speciella åtgärder. Som med andra lösningar löser det inte problemet med autentisering (att jag kan vara säker på vem som skickat det) på samma sätt som "riktig" krypterad epost gör.

Såhär skulle det kunna se ut:
  • jag sätter upp en sida som användaren går in på, https-skyddad för att hindra man in the middle-attack på java-scripten. Typ "https://www.pauldreik.se/laddauppfiler.php" eller något sådant. Här finns javascripen inbäddade som senare sköter krypteringen. Den lilla trafik som måste krypteras är själva htmlkoden för sidan samt scripten, enbart några kb.
  • jag sätter även upp en normal (http) sida med ett php-script eller vad som helst, t ex "http://www.pauldreik.se/mottagare.php" som accepterar indata i form av uppladdade filer. användaren ser ej denna, så denna kan vara vad som helst.
  • användaren väljer en fil ifrån en vanlig htmlform, som de flesta användare använt väldigt många andra ställen, t ex när man laddar upp en bilaga till webmail. Filen läses sedan lokalt på användarens dator, krypteras lokalt med javascript och min publika nyckel, och postas sedan till "http://www.pauldreik.se/mottagare.php" i krypterad form över vanlig http. 
  • på webservern skickas den mottagna filen i ett mail till mig.  Eftersom bara jag har den privata nyckeln är det bara jag som kan läsa filen. Kringdetaljer som datum och ev namn och så som användaren skrivit in samt avsändande ipadress följer med. Dessa går naturligtvis att mixtra med på samma sätt som vem som helst kan skicka mig en fil och hävda att de heter något annat.Detta problem löses genom signering, som finns stöd för i "riktig" krypterad epost.
På detta sätt behöver användaren inte ha några rättigheter, inte installera något, och kan skicka mig filer utan yttre insyn. Jag behöver inte ha en kraftig server eftersom den inte gör någon kryptering.

Byggstenar kommer från hanewin.net (se länk i texten ovan), pgp och standard html samt javascript.

onsdag 19 november 2008

Avdelare för signatur i epost

Något som många(sett till antal användare) epostprogram verkar ha missat är att det finns en praxis för hur man markerar att meddelandet är slut och en signatur börjar. Praxis finns att läsa här: RFC3676, kapitel 4.3.

Om man följer praxis kan emailkonversationer (ni vet, alla det där mailen med ämnesrad "RE:SV:FW:RE:FW:FW bla") bli avsevärt mer läsbara eftersom man slipper läsa allas signaturer insprängda mitt i meddelandena.

Om ditt epostprogram inte avdelar signaturen enligt praxis, lägg då själv in två streck och ett mellanslag på en ensam rad i toppen av din signatur.

onsdag 18 juni 2008

Vem ska läsa din epost?

Den (i dagsläget eventuellt) kommande FRA-lagen är helt fel. Det finns två stycken som ska läsa din epost - du och mottagaren. Inte någon annan. Inte FRA. Inte din granne. Inte IT-avdelningen. Bara du och mottagaren!


Min säkerhetsfilosofi vad gäller datorer är att ha flera lager av säkerhet. I epostsammanhang har använder jag en krypterad anslutning till epostservern. I denna anslutning skickar jag om möjligt krypterade mail. Verkar kanske lite paranoidt, men det finns ingen anledning att låta bli eftersom det är precis lika lätt som att skicka okrypterat.

Jag har använt krypterad epost i flera år, men det är inte till så stor nytta förrän de jag kommunicerar med har krypteringsnycklar. Ju fler brev som är krypterade, desto mindre sannolikhet att just mina väcker uppmärksamhet.

Att använda krypterad epost är lätt! Du behöver en epostklient som stödjer kryptering och en krypteringsnyckel, som lämpligen skapas i epostklienten om man är ovan vid verktygen.

I linuxmiljö (t ex Ubuntu) finns oftast thunderbird och enigmail. Installera båda med distributionens verktyg. Skapa en krypteringsnyckel inifrån thunderbird. (på min dator som kör debian lenny hittar jag detta under thunderbirds meny openpgp/key management/generate/new key pair). Det är relativt självförklarande att använda programmet - bara att prova sig fram, det tar ett par minuter innan man är igång och skickat sitt första krypterade email!

I windowsmiljö finns en guide till thunderbird/enigmail på http://enigmail.mozdev.org/documentation/quickstart.php
Jag har aldrig använt detta så jag vet inte hur det fungerar men enigmail/thunderbird fungerar åtminstone alldeles ypperligt i linuxmiljö.
Uppdatering:min kollega har just följt guiden och installerat på windows vista, det gick bra med undantag att enigmailtillägget behövde installeras flera gånger innan det tog.

Om du känner till en bra guide för mac os x får du gärna tipsa!
Uppdatering: Det verkar finnas en betaversion för mac os x mail här. Tack J!

UPPDATERING 20080624: här finns en guide för fler epostklienter

måndag 7 april 2008

Skicka epost från kommandoraden

En mycket användbar funktion i *nix-system är möjligheten att skicka epost via kommandoraden. T ex såhär:
echo "hej hopp" | mailx -s"ämnesrad" slask@paulsundvall.net

Detta kräver förstås att datorn är konfigurerad korrekt. Jag har ett externt smtp-konto och använder det för att skicka post i mitt system. För att ställa in allting följde jag instruktionerna på http://wiki.debian.org/GmailAndExim4
Instruktionen gäller för att använda gmail som leverantör, men det fungerade med min epostleverantör utan problem.

tisdag 10 april 2007

Bifogade filer dyker upp som .dat i Outlook

Jag skickade nyligen en fil till en mottagare som använder windows och outlook express 6. Det gick inte, filen dök upp som något annat namn och med ändelsen .dat. Detta visar sig bero på att Outlook inte stöder den nyare internetstandarden RFC2231, utan enbart RFC2047. Läs mer hos mozillazine.

Lösningen? Använd Thunderbird istället!