Lavaboom: новый сервис защищённой почты

Discussion in 'Мировые новости. Обсуждения.' started by Suicide, 18 Apr 2014.

  1. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,482
    Likes Received:
    7,062
    Reputations:
    693
    Lavaboom: новый сервис защищённой почты


    [​IMG]

    В ближайшие дни начнется закрытое бета-тестирование нового почтового сервиса Lavaboom. Он позиционирует себя в качестве наследника ныне закрытого Lavabit, которым, как известно, пользовался сам Эдвард Сноуден.

    Основатели Lavaboom подчеркивают, что их серверы располагаются у нескольких хостеров на территории Германии. Lavaboom не имеет никаких связей с американскими компаниями и поэтому защищена от правового давления американских властей. Другими словами, АНБ или ФБР не могут потребовать выдачи секретных SSL-ключей через суд и вынудить сервер прекратить свою работу, как это случилось с Lavabit.

    В Германии действуют более строгие законы защиты приватности, чем в США, поэтому безопасность Lavaboom гарантируется, в том числе, и немецким законодательством. В любом случае, информация на серверах защищена с помощью TrueCrypt. В случае посягательств немецких спецслужб, владельцы Lavaboom обещают «уничтожить жесткие диски в течение нескольких минут».

    Lavaboom шифрует почтовые сообщения с применением стойкой криптографии и механизма согласования ключей Perfect Forward Secrecy. При использовании веб-приложения ключи генерирует библиотека OpenPGP, они хранятся в кэше браузера на компьютере пользователя. Сервер удаляет IP-адрес отправителя при пересылке письма. Подробнее о других аспектах работы Lavaboom см. технический FAQ. Бесплатно предоставляются почтовые ящики объемом до 250 МБ, тарифные планы для ящиков большего размера пока не разработаны.

    17.04.2014
    http://www.xakep.ru/post/62374/​
     
    _________________________
  2. OxoTnik

    OxoTnik На мышей

    Joined:
    10 Jun 2011
    Messages:
    943
    Likes Received:
    525
    Reputations:
    173
    http://lavaboom.com/administrator/ никакого доверия к таким почтовикам
     
  3. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,482
    Likes Received:
    7,062
    Reputations:
    693
    мда.. зато какая фраза заманчивая про уничтожение..
     
    _________________________
  4. altblitz

    altblitz Elder - Старейшина

    Joined:
    5 Jun 2009
    Messages:
    3,694
    Likes Received:
    3,149
    Reputations:
    236
    Другими словами, АНБ или ФБР не могут потребовать выдачи секретных SSL-ключей через суд и вынудить сервер прекратить свою работу, как это случилось с Lavabit.

    root SSL-ключи, которыми подписываются нисходящие SSL-ключи серверов - централизованные authority, несколько учреждений в англоязычных странах.
    И вся система сертификации этих ключей основана на *доверии* миллионов лишь к десятку-другому сертификатов в вершине пирамиде.

    Открыв настройки браузера - можно видеть, какие это учреждения.

    Серверы могут стоять хоть в гараже у Сноудена, хоть в бараке у Бин-Ладена - но изначально скомпрометированные.

    Из личного опыта.
    В своё время, имел личный S/MIME issued by certificate authority (CA) Thawte (того самого, что подписывает ключи топ-левел инет бизнесов) для цифровой подписи мейл и криптования мейл мессидж.

    Так вот, отправляя мессагу с онлайн контакт формуляра, заметил одно недокументированную особенность.
    Подменяя цифры в заголовке запроса, получал доступ к переписке между этого certificate authority и их клиентов и далее - их данных.

    Такая надежность и безопасность.
     
    #4 altblitz, 18 Apr 2014
    Last edited: 18 Apr 2014
  5. Гуф.

    Гуф. New Member

    Joined:
    25 Feb 2014
    Messages:
    19
    Likes Received:
    3
    Reputations:
    4
    намного легче вести беспалевную переписку, как боевики аль-каиды- просто иметь один гмаил аккаунт и править письма в черновиках, дописывая ответы- никаких пересылок
     
  6. codesecret

    codesecret New Member

    Joined:
    28 Sep 2013
    Messages:
    1
    Likes Received:
    0
    Reputations:
    0
    Нафига такой проект вешать на Joomla?
     
  7. altblitz

    altblitz Elder - Старейшина

    Joined:
    5 Jun 2009
    Messages:
    3,694
    Likes Received:
    3,149
    Reputations:
    236
    хранятся черновики опять же на серверах гугл, к которым нет direct control,
    и путь их, от кэш-серверов гугл до рутера персонального или смартфона - it's everyone's guess.
     
  8. MaxFast

    MaxFast Elder - Старейшина

    Joined:
    12 Oct 2011
    Messages:
    575
    Likes Received:
    149
    Reputations:
    94
    Лучшая CMS тысячелетия.
     
  9. -=Cerberus=-

    -=Cerberus=- κρυπτός γράφω

    Joined:
    29 Apr 2012
    Messages:
    1,321
    Likes Received:
    930
    Reputations:
    391
    Безопасность - это такое мифологическое существо в которое верили раньше, но теперь основательно позабыли. (С) себя
     
  10. #colorblind

    #colorblind Moderator

    Joined:
    31 Jan 2014
    Messages:
    634
    Likes Received:
    246
    Reputations:
    42
    Объясните глупому, почему PGP нынче не в почете? Научились быстро факторизовать 1024 битные РСА ключи?

    Имхо PGP+любой фри почтовик(хоть с прямой пересылкой на сервера спецслужб) - это вин
     
  11. altblitz

    altblitz Elder - Старейшина

    Joined:
    5 Jun 2009
    Messages:
    3,694
    Likes Received:
    3,149
    Reputations:
    236
    почему PGP и GPG не проституируют себя на каждом перекрёстке, налево и направо?
    так вот, они используются и будут потребны.

    имел место сайт K-BOOK, с эротикой подростков и для подростков, обоих половых ориентаций.
    чтобы чужие не глядели, картинки паковали в zip и шифровали PGP.

    этим радостям жизни положили конец не в меру любопытные пенсианеры, они же исследователи чужих кастрюль - "А что там у вас варится, а я хочу попробовать без спроса!"

    Кто успел, научился работать с PGP/GnuPG.
    Ironically said, обмен семейными фотами с мальчиками и девочками, на спортивных пляжах - шел через eGroups/Google Groups.
     
  12. HackingAll

    HackingAll Banned

    Joined:
    16 May 2011
    Messages:
    0
    Likes Received:
    1
    Reputations:
    0
    я бы сказал самая тормознутая кривоватая и уязвимая CMS тысячелетия. на DLE лучше бы делали.
     
  13. OxoTnik

    OxoTnik На мышей

    Joined:
    10 Jun 2011
    Messages:
    943
    Likes Received:
    525
    Reputations:
    173
    Шутник дня
     
  14. #colorblind

    #colorblind Moderator

    Joined:
    31 Jan 2014
    Messages:
    634
    Likes Received:
    246
    Reputations:
    42
    Ну тут 2 варианта, либо "исследователи чужих кастрюль" получили каким-то образом закрытый ключ, либо факторизовали недостаточно длинный открытый ключ, но тем не менее это не снимает мой вопрос. Зачем собирать деньги, открывать какие-то псевдо-защищенные почтовые сервисы, когда нужно использовать шифрование с достаточно длинным ключом?
    В случае RSA и эльгамаля - это 1024+бит, а в случае c АЕСом достаточно будет 256 бит
     
  15. OxoTnik

    OxoTnik На мышей

    Joined:
    10 Jun 2011
    Messages:
    943
    Likes Received:
    525
    Reputations:
    173
    Помни закон США обязывает оставлять бекдоры/уязвимости во всех кодах.

    Т.е. в OC уже есть бекдор, ключи достать не проблема.
    Так же в других кодах для OC
     
  16. altblitz

    altblitz Elder - Старейшина

    Joined:
    5 Jun 2009
    Messages:
    3,694
    Likes Received:
    3,149
    Reputations:
    236
    Этот же вопрос поставил на форуме асечников и сам же ответил, продемонстрировав работу CKT/Cyber Knights Templar PGP 6.5.8 - последней открытой версии PGP.

    Не взлетело - из-за отсутствия мотивации и присутствия лени аудитории.
     
  17. altblitz

    altblitz Elder - Старейшина

    Joined:
    5 Jun 2009
    Messages:
    3,694
    Likes Received:
    3,149
    Reputations:
    236
    No.
    Изначально, сама процедура генерации ключей исключает возможность tampering.

    Yes.
    Файл с ключем, возможно найти среди других файлов по сигнатуре в заголовке файла.
    Но нужно знать еще и шифрованную ключевую фразу, чтобы ключ активировать.

    Шифрованная фраза - хранится в голове.
     
  18. HOKS

    HOKS New Member

    Joined:
    27 Jan 2014
    Messages:
    2
    Likes Received:
    0
    Reputations:
    0
    Нах почту юзать если есть жаба со всеми примочками? Почту юзают одни долпоебы.
     
Loading...