เราจะออกแบบอีเมลที่ปลอดภัยและทำลายตัวเองได้อย่างไร

ดังที่คุณทราบกันดีว่าอีเมลนั้นไม่ปลอดภัยมาก แม้ว่าจะมีการเชื่อมต่อที่ปลอดภัยด้วย SSL ระหว่างไคลเอนต์และเซิร์ฟเวอร์ที่ส่งอีเมล ข้อความนั้นก็จะอยู่ในรูปแบบข้อความธรรมดาในขณะที่มันกระโดดไปรอบ ๆ โหนดต่างๆ ทั่วอินเทอร์เน็ต ทำให้มันเสี่ยงต่อการถูกดักฟัง

ข้อควรพิจารณาอีกประการหนึ่งคือผู้ส่งอาจไม่ต้องการให้ข้อความสามารถอ่านได้ แม้กระทั่งโดยผู้รับที่ต้องการก็ตาม หลังจากผ่านไประยะหนึ่งหรือหลังจากอ่านไปแล้วครั้งหนึ่ง มีสาเหตุหลายประการสำหรับเรื่องนี้ ตัวอย่างเช่น ข้อความอาจมีข้อมูลที่ละเอียดอ่อนซึ่งสามารถขอผ่านหมายเรียกได้

วิธีแก้ไข (วิธีที่พบบ่อยที่สุด ฉันเชื่อว่า) คือการส่งข้อความไปยังบุคคลที่สามที่เชื่อถือได้ และลิงก์ไปยังข้อความนั้นไปยังผู้รับซึ่งจะอ่านข้อความนี้จากบุคคลที่สาม หรือผู้ส่งสามารถส่งข้อความที่เข้ารหัส (โดยใช้การเข้ารหัสแบบสมมาตร) ไปยังผู้รับและส่งคีย์ไปยังบุคคลที่สาม

ไม่ว่าจะด้วยวิธีใด แนวทางนี้ก็ยังมีปัญหาพื้นฐานอยู่: หากบุคคลที่สามถูกบุกรุก ความพยายามทั้งหมดของคุณจะไร้ประโยชน์ สำหรับตัวอย่างที่แท้จริงของเหตุการณ์เช่นนี้ โปรดดูการล่มสลายที่เกี่ยวข้องกับ Crypto AG สมรู้ร่วมคิดกับ NSA

วิธีแก้ปัญหาอื่นที่ฉันเคยเห็นคือ Vanish ซึ่งเข้ารหัสข้อความ แยกคีย์ออกเป็นชิ้น ๆ และ " เก็บ" ชิ้นส่วนต่างๆ ไว้ใน DHT (ได้แก่ Vuze DHT) ค่าเหล่านี้สามารถเข้าถึงได้ง่ายและค่อนข้างเชื่อถือได้โดยเพียงแค่ค้นหาแฮช (แฮชจะถูกส่งไปพร้อมกับข้อความ) หลังจากผ่านไป 8 ชั่วโมง ค่าเหล่านี้จะหายไป และแม้แต่ผู้รับที่ต้องการก็ไม่สามารถอ่านข้อความได้ ด้วยโหนดหลายล้านโหนด จึงไม่มีจุดล้มเหลวแม้แต่จุดเดียว แต่สิ่งนี้ก็พังเช่นกันโดยการโจมตี Sybil บน DHT (ดูข้อมูลเพิ่มเติมที่หน้าเว็บ Vanish)

ไม่มีใครมีความคิดเกี่ยวกับวิธีการบรรลุเป้าหมายนี้หรือไม่?

แก้ไข: ฉันคิดว่าฉันไม่ได้ทำให้ตัวเองชัดเจน ข้อกังวลหลักไม่ใช่ว่าผู้รับจงใจเก็บข้อความไว้ (ฉันรู้ว่าข้อความนี้ควบคุมไม่ได้) แต่ข้อความนั้นมีอยู่ที่ใดที่หนึ่ง

ตัวอย่างเช่น ในการล่มสลายของ Enron ศาลได้ออกหมายเรียกพวกเขาสำหรับอีเมลทั้งหมดบนเซิร์ฟเวอร์ของพวกเขา หากข้อความได้รับการเข้ารหัสและกุญแจหายไปตลอดกาล การมีข้อความที่เข้ารหัสและไม่มีกุญแจจะไม่เป็นผลดี


person quantumSoup    schedule 30.06.2010    source แหล่งที่มา
comment
จะเป็นอย่างไรหากในขณะที่พวกเขาสามารถอ่านได้ พวกเขาก็เพียงแค่คัดลอกและวางข้อความ? หรือแคปหน้าจอ? หรือใช้กล้องดิจิตอลถ่ายภาพหน้าจอ?   -  person Christopher Tarquini    schedule 30.06.2010
comment
@ chris-T ฉันไม่ได้กังวลเกี่ยวกับผู้รับที่จงใจคัดลอกข้อความ แต่เขา/เธอมีความขยันที่จะลบมัน   -  person quantumSoup    schedule 30.06.2010
comment
ฟังดูคล้ายกับการส่งข้อความแบบไม่บันทึกเล็กน้อย ข้อความได้รับการเข้ารหัส และในระหว่างการสนทนา ผู้รับสามารถตรวจสอบข้อมูลประจำตัวของผู้ส่งได้ แต่ภายหลังจะทำไม่ได้ สิ่งสำคัญคือต้องทราบว่าผู้รับสามารถจัดเก็บสำเนาถาวรของข้อความและข้อมูลระบุตัวตนของผู้ส่งได้ พวกเขาไม่สามารถ พิสูจน์ ในภายหลังว่าใครคือผู้ส่ง   -  person Matthew Flaschen    schedule 30.06.2010
comment
แล้วบุคคลที่สี่ จริงๆ ที่เชื่อถือได้จริงๆ ล่ะ ;) ปัญหาของคุณคือฝ่ายที่เชื่อถือได้สามารถถูกบุกรุกได้ นั่นฟังดูไม่เหมือนอะไรที่ใกล้เคียงกับปัญหาทางเทคโนโลยีด้วยวิธีแก้ปัญหาทางเทคโนโลยี   -  person Paul Richter    schedule 30.06.2010
comment
@Paul Richter: Vanish สามารถบรรลุผลสำเร็จ (บางส่วน) ได้โดยการแยกกุญแจออกเป็นชิ้น ๆ และเก็บไว้ในโหนดที่ไม่ระบุตัวตนที่กระจัดกระจายทั่วโลก โหนดเหล่านี้ไม่รู้ว่ากำลังเก็บชิ้นส่วนของกุญแจอยู่ เนื่องจากมันถูกสร้างขึ้นบนโครงสร้างพื้นฐานที่มีอยู่ (bittorrent DHT)   -  person quantumSoup    schedule 30.06.2010
comment
หากข้อความได้รับการเข้ารหัสและกุญแจหายไปตลอดกาล การมีข้อความที่เข้ารหัสและไม่มีกุญแจจะไม่เป็นผลดี ฟังดูเหมือนการทำลายหลักฐาน ธุรกิจมักจำเป็นต้องเก็บเอกสารไว้ด้วยเหตุผลนี้ ศาลไม่น่าจะมองในแง่ดี เราไม่สามารถช่วยได้ อัลกอริธึมการเข้ารหัสของเราจะทำลายคีย์โดยอัตโนมัติ   -  person Matthew Flaschen    schedule 30.06.2010
comment
@Matthew ฉันคิดว่ามันเข้าข่ายเป็นการทำลายหากเอกสารเหล่านี้เกี่ยวข้องกับการดำเนินคดีทางกฎหมายต่อเนื่อง ฉันเชื่อว่าการสื่อสารทางอีเมลควรเป็นแบบส่วนตัว และเทคโนโลยีในปัจจุบันให้ความเป็นส่วนตัวเพียงเล็กน้อยหรือไม่มีเลย   -  person quantumSoup    schedule 30.06.2010
comment
ฉันยังนึกภาพไม่ออกว่าศาลจะพิจารณาคำขอโทษต่อท่านผู้ทรงเกียรติ อีเมลทั้งหมดของเราจะถูกทำลายโดยอัตโนมัติหลังจากอ่านคำแก้ต่างแล้ว   -  person Dean Harding    schedule 30.06.2010
comment
ฉันไม่ใช่ผู้เชี่ยวชาญด้านกฎหมาย ดังนั้นฉันจึงไม่สามารถพูดได้อย่างแน่นอนว่าผลที่ตามมาจะเป็นอย่างไร แต่ฉันแค่พูดถึงเรื่องนี้เป็นตัวอย่าง สิ่งนี้อาจมีประโยชน์อื่น ๆ   -  person quantumSoup    schedule 30.06.2010
comment
@Aircule ธุรกิจมักจะต้องเก็บเอกสารเพื่อเตรียมความเป็นไปได้ของการดำเนินคดี โปรดดูที่ skocpa.com/document_retention_recommendation.htm โดยเฉพาะอย่างยิ่ง ไม่มีการจำกัดการเก็บรักษาสำหรับเอกสารเมื่อฉ้อโกง มีกิจกรรมเกิดขึ้น ถ้า Enron ไม่ได้กระทำการฉ้อโกง ฉันไม่รู้ว่าใครทำ   -  person Matthew Flaschen    schedule 30.06.2010
comment
@Dean 'codeka' Harding: ฉันไม่เข้าใจว่าทำไม องค์กรธุรกิจใดๆ มีสิทธิที่จะปกป้องข้อมูลความลับทางการค้า มีเอกสารบางประเภทที่จำเป็นต้องจัดเก็บตามกฎหมาย เช่น การทำบัญชี เป็นต้น แต่ส่วนที่เหลือทั้งหมดขึ้นอยู่กับองค์กรธุรกิจ เช่นเดียวกับที่องค์กรธุรกิจอาจกำหนดกฎให้ฉีกเอกสารกระดาษทั้งหมดเมื่อไม่จำเป็น ก็สามารถใช้ 'จดหมายทำลายตัวเอง' ได้   -  person sharptooth    schedule 30.06.2010
comment
@sharp มีความแตกต่างอย่างมากระหว่างการรักษาความลับทางการค้าจากคู่แข่งและการทำลายอีเมลเนื่องจากอาจมีหมายเรียกในอนาคต   -  person Matthew Flaschen    schedule 30.06.2010
comment
@Matthew Flaschen: เราจะต้องพิสูจน์ว่าอีเมลถูกทำลายเพื่อปกป้องโดยเฉพาะจากหมายเรียกที่เป็นไปได้ใช่ไหม   -  person sharptooth    schedule 30.06.2010
comment
@Matthew: ฉันรู้ว่ามีเอกสารที่ธุรกิจจำเป็นต้องเก็บไว้ แต่ฉันไม่คิดว่าการติดต่อทางอีเมลส่วนใหญ่จะอยู่ในหมวดหมู่นั้น อันที่จริง อีเมลของ Enron มีอยู่ทั่วไปและมักใช้เป็นชุดข้อมูลอีเมลจริง ฉันไม่คิดว่ามีเอกสารจำนวนมากที่พวกเขาจำเป็นต้องเก็บรักษาตามกฎหมาย   -  person quantumSoup    schedule 30.06.2010
comment
@Matthew Flaschen: นอกจากนี้วลีไม่มีขีดจำกัดการเก็บรักษาเอกสารเมื่อมีกิจกรรมฉ้อโกงเกิดขึ้น หมายถึงกรณีที่มีการสอบสวนอย่างเป็นทางการโดยเด็ดขาด - ห้ามมิให้ฝ่ายใดทำลายเอกสารใด ๆ โดยไม่คำนึงถึงอายุในขณะที่กำลังสอบสวน แต่ไม่มีผลก่อนที่จะสงสัยหรือค้นพบกิจกรรมนั้น   -  person sharptooth    schedule 30.06.2010
comment
@Aircule: ในออสเตรเลีย (และฉันคิดว่าเขตอำนาจศาลหลายแห่ง) เอกสารอิเล็กทรอนิกส์ (เช่นอีเมล) ได้รับการพิจารณาเช่นเดียวกับเอกสารกระดาษ/ฉบับพิมพ์ คุณสามารถพูดได้ว่าอีเมลส่วนตัวไม่จัดอยู่ในหมวดหมู่นั้น แต่แล้ว: ก) คุณไม่ควรใช้ที่อยู่อีเมลธุรกิจในการส่งอีเมลส่วนตัว และ ข) นั่นจะไม่ช่วยคน Enron ที่มีอีเมลเหล่านั้นจำนวนมาก < ฉัน>เป็น เกี่ยวข้องกับธุรกิจและ กำลัง หารือเกี่ยวกับกิจกรรมการฉ้อโกง แน่นอนว่า หากคุณกำลังทำสิ่งที่ Enron กำลังทำอยู่ การทำลายหลักฐานก็น่าจะทำให้คุณกังวลน้อยที่สุด!   -  person Dean Harding    schedule 30.06.2010


คำตอบ (8)


(ข้อจำกัดความรับผิดชอบ: ฉันไม่ได้อ่านรายละเอียดเกี่ยวกับ Vanish หรือการโจมตีของ Sybil ซึ่งอาจคล้ายกับรายละเอียดด้านล่าง)

ประการแรก: โดยทั่วไปข้อความอีเมลจะมีขนาดค่อนข้างเล็ก เมื่อเทียบกับวิดีโอ YouTube ขนาด 50 MB คุณสามารถดาวน์โหลดได้ 10 ครั้งต่อวันหรือมากกว่านั้น จากนี้ฉันตั้งสมมติฐานว่าพื้นที่เก็บข้อมูลและแบนด์วิดท์ไม่ใช่ปัญหาที่แท้จริงที่นี่

การเข้ารหัส ในความหมายทั่วไปของคำนี้ จะนำส่วนต่างๆ เข้าสู่ระบบของคุณที่เข้าใจยาก และดังนั้นจึงตรวจสอบได้ยาก (ลองนึกถึงเวทมนตร์ openssl ทั่วไปที่ทุกคนทำ แต่ 99% ของคนเข้าใจจริงๆ หากบางขั้นตอน X ใน HOWTO พูดว่า "ตอนนี้ไปที่ไซต์ X แล้วอัปโหลด *.cer *.pem และ *.csr" เพื่อตรวจสอบขั้นตอน 1 ถึง X-1 ฉันเดาว่า 1 ใน 10 คนจะทำแบบนั้น)

เมื่อรวมข้อสังเกตทั้งสองเข้าด้วยกัน คำแนะนำของฉันสำหรับระบบที่ปลอดภัย (*) และเข้าใจได้:

สมมติว่าคุณมีข้อความ M ขนาด 10 kb ใช้ N คูณ 10 kb จาก /dev/(u)random อาจมาจากแหล่งสุ่มที่ใช้ฮาร์ดแวร์ เรียกมันว่า K(0) ถึง K(N-1) ใช้การดำเนินการ xor อย่างง่ายในการคำนวณ

K(N) = M^K(0)^K(1)^...^K(N-1)

ตอนนี้ตามคำนิยาม

M = K(0)^K(1)^...^K(N)

นั่นคือเพื่อให้เข้าใจข้อความที่คุณต้องการ K ทั้งหมด จัดเก็บ K's โดยมี N ฝ่ายที่แตกต่างกัน (เชื่อถือได้มากหรือน้อย) โดยใช้โปรโตคอลใดก็ได้ที่คุณต้องการ ภายใต้ชื่อแบบสุ่ม 256 บิต

หากต้องการส่งข้อความ ให้ส่งลิงก์ N ไปยัง K's

หากต้องการทำลายข้อความ ตรวจสอบให้แน่ใจว่าได้ลบ K อย่างน้อยหนึ่งรายการแล้ว
(*) ในเรื่องความปลอดภัย ระบบจะปลอดภัยพอๆ กับปาร์ตี้ที่ปลอดภัยที่สุดที่โฮสต์ K

อย่าใช้ N แบบตายตัว อย่ามีจำนวน K คงที่บนโหนดเดียวต่อข้อความ (เช่น ใส่ 0-10 K ของหนึ่งข้อความบนโหนดเดียวกัน) เพื่อทำให้การโจมตีด้วยกำลังดุร้ายอย่างหนัก แม้แต่กับผู้ที่ สามารถเข้าถึงโหนดทั้งหมดที่จัดเก็บคีย์ได้

หมายเหตุ: แน่นอนว่าสิ่งนี้จะต้องมีซอฟต์แวร์เพิ่มเติม เช่นเดียวกับวิธีแก้ปัญหาใดๆ แต่ความซับซ้อนของปลั๊กอิน/เครื่องมือที่จำเป็นนั้นน้อยมาก

person mvds    schedule 17.07.2010
comment
สิ่งนี้คล้ายกับสิ่งที่ Vanish ทำ; ยกเว้นว่าคุณสามารถปรับแต่งจำนวนส่วนสำคัญที่คุณต้องการเพื่อกู้คืนข้อความได้ และส่วนสำคัญเหล่านี้จะถูกกระจายไปยังโหนดนับล้าน - person quantumSoup; 17.07.2010

ส่วนที่ทำลายตัวเองนั้นยากจริงๆ เพราะผู้ใช้สามารถจับภาพหน้าจอและเก็บภาพหน้าจอที่ไม่ได้เข้ารหัสไว้ในดิสก์ของเขาได้ เป็นต้น ดังนั้นผมคิดว่าคุณไม่มีโอกาสที่จะบังคับใช้สิ่งนั้น (จะมีวิธีเสมอแม้ว่าคุณจะเชื่อมโยงไปยัง หน้าภายนอก) แต่คุณสามารถขอให้ผู้รับลบทิ้งในภายหลังได้

การเข้ารหัสนั้นไม่ใช่ปัญหาเลย ฉันจะไม่พึ่งพา TLS เพราะแม้ในขณะที่ผู้ส่งและลูกค้าใช้งานอยู่ ก็อาจมีเมลอื่นๆ ที่ไม่พึ่งพาและอาจจัดเก็บข้อความเป็นข้อความธรรมดา ดังนั้นวิธีที่ดีที่สุดคือเข้ารหัสให้ชัดเจน

ตัวอย่างเช่น ฉันใช้ GnuPG สำหรับอีเมล (เกือบ) ทั้งหมดที่ฉันเขียน ซึ่งใช้วิธีการเข้ารหัสแบบอสมมาตรบางวิธี ที่นี่ฉันรู้ว่าเฉพาะผู้ที่ฉันอนุญาตอย่างชัดเจนเท่านั้นที่สามารถอ่านอีเมลได้ และเนื่องจากมีปลั๊กอินสำหรับ MUA ยอดนิยมเกือบทั้งหมด ฉันจึงค่อนข้างง่ายสำหรับผู้รับในการอ่านอีเมล (ดังนั้นจึงไม่มีใครต้องเข้ารหัสเมลด้วยตนเองและอาจลืมลบข้อความที่ไม่ได้เข้ารหัสออกจากดิสก์...) และยังสามารถเพิกถอนคีย์ได้อีกด้วย เช่น หากมีคนขโมยคีย์ส่วนตัวของคุณ (ซึ่งโดยปกติแล้วจะมีการเข้ารหัสอยู่แล้ว)

ในความคิดของฉัน GnuPG (หรืออีกทางเลือกหนึ่งคือ S/MIME) ควรใช้ตลอดเวลา เพราะนั่นจะช่วยให้การส่งสแปมยากขึ้นด้วย แต่นั่นอาจเป็นเพียงหนึ่งในความฝันโง่ ๆ ของฉัน ;)

person tux21b    schedule 19.07.2010

มีหลายวิธีในการดำเนินการ ซึ่งทั้งหมดมีข้อดีและข้อเสีย คุณเพียงแค่ต้องเลือกวิธีที่เหมาะสมสำหรับสถานการณ์ของคุณ ฉันคิดว่าวิธีที่ดีที่สุดในการดำเนินการนี้เหมือนกับวิธีแก้ปัญหา 'ทั่วไป' ของคุณ บุคคลที่สามที่เชื่อถือได้ควรเป็นคุณจริงๆ - คุณสร้างเว็บไซต์ของคุณเองโดยใช้การรับรองความถูกต้องของคุณเอง จากนั้นคุณไม่จำเป็นต้องมอบกุญแจสมมุติให้ใครเลย

คุณสามารถใช้วิธีการรับรองแบบสองทางได้โดยการสร้างซอฟต์แวร์ไคลเอ็นต์ของคุณเองซึ่งสามารถอ่านอีเมลได้ โดยที่ผู้ใช้จะมีใบรับรองของตนเอง ปลอดภัยไว้ดีกว่าเสียใจ!

person Joel Kennedy    schedule 19.07.2010

หากผู้รับรู้ว่าข้อความอาจไม่สามารถอ่านได้ในภายหลัง และพวกเขาพบว่าข้อความมีค่าความตั้งใจที่จะเก็บรักษาข้อความนั้นไว้ ดังนั้น พวกเขาจะพยายามล้มล้างการป้องกัน

เมื่อมีคนเห็นข้อความที่ไม่ได้เข้ารหัส ซึ่งหมายความว่าในรูปแบบใด ๆ ที่รับรู้ได้ ไม่ว่าจะเป็นข้อความหรือรูปภาพบนหน้าจอ พวกเขาสามารถจัดเก็บข้อความไว้และทำทุกอย่างที่ต้องการได้ มาตรการทั้งหมดด้วยปุ่มต่างๆ ทำให้การจัดการกับข้อความไม่สะดวก แต่ไม่ได้ป้องกันการแยกข้อความ

วิธีหนึ่งอาจเป็นการใช้ฮาร์ดแวร์ทำลายตัวเองเช่นเดียวกับใน Mission Impossible ฮาร์ดแวร์จะแสดงข้อความแล้วทำลายมัน แต่อย่างที่คุณเห็นมันไม่สะดวกเช่นกัน - ผู้รับจะต้องเข้าใจข้อความจากการดู เพียงครั้งเดียวซึ่งไม่สามารถทำได้เสมอไป

ดังนั้น เนื่องจากข้อเท็จจริงที่ว่าผู้รับอาจสนใจที่จะล้มล้างการป้องกันและสามารถล้มล้างการป้องกันได้ แนวคิดทั้งหมดอาจไม่ทำงานตามที่ตั้งใจไว้ แต่จะทำให้การจัดการกับข้อความสะดวกน้อยลงอย่างแน่นอน

person sharptooth    schedule 30.06.2010
comment
ขอย้ำอีกครั้งว่าฉันไม่ได้กังวลเกินไปว่าผู้รับจะจงใจคัดลอกข้อความ แต่เขา/เธอมีความขยันที่จะลบข้อความนั้น - person quantumSoup; 30.06.2010
comment
วิธีนั้นใช้ไม่ได้ผล เมื่อพวกเขามีสิ่งที่น่าสนใจแล้ว พวกเขาจะเก็บมันไว้ หากพวกเขาเห็นว่าข้อมูลมีค่ามาก พวกเขาจะสำรองข้อความเพื่อให้สามารถอ่านได้ในภายหลัง เช่นเดียวกับการสำรองข้อมูลทั่วไป - คุณรู้สึกว่าบางสิ่งมีค่าและทำการสำรองข้อมูลก่อนที่มันจะหมดไป - person sharptooth; 30.06.2010
comment
ฉันเชื่อว่าคุณเข้าใจผิดในเจตนาของผู้ถามและประเด็นของคำถามของเขา - person Justin L.; 30.06.2010
comment
ความปลอดภัยมาพร้อมกับราคาเสมอ แต่ไม่ควรทำให้ชีวิตของผู้รับลำบากขึ้น ลูกค้าเฉพาะสามารถเปิดและสร้างข้อความได้ตามปกติ ความยุ่งยากเพียงอย่างเดียวคือการติดตั้งสิ่งนี้ อีเมลส่วนใหญ่ที่กลับมาหลอกหลอนคุณไม่จำเป็นต้องบันทึกโดยเจตนาตั้งแต่แรก การมีสิ่งนี้จะทำให้แน่ใจได้ว่าข้อความเหล่านี้ไม่สามารถอ่านได้โดยไม่ต้องใช้ความพยายามจากผู้รับ - person quantumSoup; 30.06.2010

หากใช้รูปแบบ HTML คุณจะมีเนื้อหาอ้างอิงข้อความซึ่งนำออกได้ในภายหลัง หากข้อความเปิดขึ้นในภายหลัง ผู้ใช้ควรเห็นลิงก์เสีย..

person Don    schedule 13.07.2010
comment
สิ่งนี้ไม่สามารถยอมรับได้เนื่องจากจะต้องมีบุคคลที่สามที่เชื่อถือได้ซึ่งจัดเก็บเนื้อหาเหล่านี้ - person quantumSoup; 13.07.2010
comment
ถนนใดๆ ที่เป็นบุคคลที่สามหรือของคุณเอง และ 99.9% ของบุคคลที่สามจะจัดเก็บทรัพย์สินไว้เป็นระยะเวลาที่ขยายออกไป การใช้แนวคิด HTML คุณสามารถ: แบ่งอีเมลออกเป็นส่วนๆ ทำให้แต่ละส่วนเป็นรูปภาพ เข้ารหัสแต่ละภาพ แบ่งปันคีย์กับผู้รับ จัดเก็บรูปภาพบนไซต์บุคคลที่สามต่างๆ หรือคุณสามารถหมุนเครื่องเสมือนที่มีภาพค้างเมื่อคุณต้องการส่งการสื่อสารประเภทนี้ และให้เครื่องกลับสู่สถานะหยุดนิ่งเมื่อปิดเครื่อง โดยไม่มีข้อมูลที่เก็บไว้ - person Don; 14.07.2010

หากสภาพแวดล้อมของคุณอนุญาต คุณสามารถใช้สภาพแวดล้อมการบูตที่เชื่อถือได้ เพื่อให้แน่ใจว่าการบูตที่เชื่อถือได้ ตัวโหลดถูกใช้เพื่อบู๊ตเคอร์เนลที่เชื่อถือได้ ซึ่งสามารถตรวจสอบได้ว่ามีการใช้ไคลเอนต์อีเมลที่เชื่อถือได้เพื่อรับอีเมลก่อนที่จะส่ง ดูการรับรองระยะไกล

มันจะเป็นความรับผิดชอบของไคลเอนต์อีเมลที่จะต้องลบอีเมลอย่างมีความรับผิดชอบในเวลาที่เหมาะสม - อาจอาศัยที่จัดเก็บในหน่วยความจำเท่านั้นและร้องขอหน่วยความจำที่ไม่สามารถสลับไปยังดิสก์ได้

แน่นอนว่าจุดบกพร่องสามารถเกิดขึ้นได้ในโปรแกรม แต่กลไกนี้สามารถรับประกันได้ว่าจะไม่มีแนวทางในการจัดเก็บอีเมลโดยเจตนา

person sarnold    schedule 19.07.2010

ตามที่คุณอธิบายไว้ ปัญหาฟังดูใกล้เคียงกับปัญหาที่ Vanish จัดการอยู่มาก และมีการพูดคุยกันอย่างยาวเหยียดในรายงานของพวกเขา ดังที่คุณทราบ พบว่าการใช้งานครั้งแรกมีจุดอ่อน แต่ดูเหมือนว่าจะเป็นจุดอ่อนในการนำไปใช้มากกว่าจุดอ่อนพื้นฐาน ดังนั้นจึงน่าจะแก้ไขได้

Vanish เป็นที่ทราบกันดีอยู่แล้วว่าเป็นเป้าหมายที่ชัดเจนสำหรับการโจมตี ซึ่งหมายความว่าจุดอ่อนใน Vanish มีโอกาสที่จะถูกค้นพบ เผยแพร่ และแก้ไข

ดังนั้นทางเลือกที่ดีที่สุดของคุณน่าจะเป็นการรอ Vanish เวอร์ชัน 2 ด้วยซอฟต์แวร์ความปลอดภัย การเริ่มใช้งานของคุณเองนั้นแทบจะไม่เคยเป็นความคิดที่ดีเลย และการได้รับบางอย่างจากกลุ่มรักษาความปลอดภัยทางวิชาการที่จัดตั้งขึ้นนั้นปลอดภัยกว่ามาก

person Norman Gray    schedule 19.07.2010

IMO วิธีแก้ปัญหาที่ใช้งานได้จริงที่สุดสำหรับสถานการณ์นี้คือการใช้ไคลเอนต์ Pidgin IM ที่มี Off-the-Record (ไม่มีการบันทึก) และ pidgin-encrypt (การเข้ารหัสแบบ assymetric จากต้นทางถึงปลายทาง) ร่วมกัน ข้อความจะถูกทำลายทันทีที่หน้าต่างแชทปิด และในกรณีฉุกเฉิน คุณสามารถถอดปลั๊กคอมพิวเตอร์เพื่อปิดหน้าต่างแชทได้

person Lie Ryan    schedule 11.04.2012