معيار جديد لأمن البريد الالكتروني
الثلاثاء، ٢٢ مارس ٢٠١٦
يعمل مهندسو عدد من الشركات المقدمة لخدمات البريد الالكتروني مثل قوقل ومايكروسوفت وياهو وكومكاست ولينكيدإن على وضع قواعد جديدة لتحسين أمان انتقال البريد الالكتروني عبر الانترنت.
وتستخدم تكنولوجيا النقل الأساسية SMTP لإرسال البريد الالكتروني منذ عقود، ويرسل معظم البريد الالكتروني على شكل نص عادي، وغير مشفر.
واخترعت تقنية SMTP STARTTLS لإصلاح تلك العيوب منذ سنوات عديدة، لكنها فشلت في اعتمادها على نطاق واسع، وتحتوي العديد من العيوب، مثل فشلها في ضمان تشفير الرسائل بشكل كامل.
ويعدّ من السهولة بمكان حاليا ومع استمرار العمل بتقنية SMTP التقليدية التنصت على البريد الالكتروني عبر هجمات الرجل في المنتصف man-in-the-middle قبل وصوله للمستقبل، وإيهام المرسل بأنه لا يمكن تفعيل تشفير SSL مما يسمح بإرسال البريد بشكل غير مشفر.
وتهدف الآلية الجديدة للتأكد من أن حركة البريد الالكتروني مشفرة وليست عرضة لأي تعديل يسمح بانتحال صفة الملقم الوكيل أو كسر تشفير SSL، كما تسمح الآلية الجديدة لمزودي خدمات البريد الالكتروني بتحديد سياسات وقواعد إنشاء رسائل بريد الكتروني مشفرة.
وتتلخص فكرة الآلية الجديدة عند إرسال بريد الكتروني إلى نطاق يدعم تقنية SMTP STS بحيث يتحقق المرسل بشكل تلقائي فيما إذا كان المستقبل يدعم التشفير، وإذا كان يملك شهادات أمنية صحيحة قبل الإرسال، للتأكد من الإرسال إلى خادم البريد الصحيح.
ويواجه البريد الالكتروني فشلا بالإرسال في حال وجود مشكلة ما، ويقدم للمستخدم الأسباب المحتملة، مع تضمينها مجموعة كبيرة من التفاصيل التقنية حول كيفية عمل ذلك بشكل عملي.
ويشابه البروتوكول المقترح بروتوكول HSTS المطور عن HTTP، والذي يهدف إلى منع وقوع هجمات على برتوكول HTTPS الآمن، ووفقا لأحدث بيانات قوقل، فإنه يشفر %83 من رسائل البريد الالكتروني المرسلة من قبل مستخدمي بريد جيميل Gmail إلى مزودي خدمات البريد الالكتروني من مختلف أنحاء العالم.
وتستخدم تكنولوجيا النقل الأساسية SMTP لإرسال البريد الالكتروني منذ عقود، ويرسل معظم البريد الالكتروني على شكل نص عادي، وغير مشفر.
واخترعت تقنية SMTP STARTTLS لإصلاح تلك العيوب منذ سنوات عديدة، لكنها فشلت في اعتمادها على نطاق واسع، وتحتوي العديد من العيوب، مثل فشلها في ضمان تشفير الرسائل بشكل كامل.
ويعدّ من السهولة بمكان حاليا ومع استمرار العمل بتقنية SMTP التقليدية التنصت على البريد الالكتروني عبر هجمات الرجل في المنتصف man-in-the-middle قبل وصوله للمستقبل، وإيهام المرسل بأنه لا يمكن تفعيل تشفير SSL مما يسمح بإرسال البريد بشكل غير مشفر.
وتهدف الآلية الجديدة للتأكد من أن حركة البريد الالكتروني مشفرة وليست عرضة لأي تعديل يسمح بانتحال صفة الملقم الوكيل أو كسر تشفير SSL، كما تسمح الآلية الجديدة لمزودي خدمات البريد الالكتروني بتحديد سياسات وقواعد إنشاء رسائل بريد الكتروني مشفرة.
وتتلخص فكرة الآلية الجديدة عند إرسال بريد الكتروني إلى نطاق يدعم تقنية SMTP STS بحيث يتحقق المرسل بشكل تلقائي فيما إذا كان المستقبل يدعم التشفير، وإذا كان يملك شهادات أمنية صحيحة قبل الإرسال، للتأكد من الإرسال إلى خادم البريد الصحيح.
ويواجه البريد الالكتروني فشلا بالإرسال في حال وجود مشكلة ما، ويقدم للمستخدم الأسباب المحتملة، مع تضمينها مجموعة كبيرة من التفاصيل التقنية حول كيفية عمل ذلك بشكل عملي.
ويشابه البروتوكول المقترح بروتوكول HSTS المطور عن HTTP، والذي يهدف إلى منع وقوع هجمات على برتوكول HTTPS الآمن، ووفقا لأحدث بيانات قوقل، فإنه يشفر %83 من رسائل البريد الالكتروني المرسلة من قبل مستخدمي بريد جيميل Gmail إلى مزودي خدمات البريد الالكتروني من مختلف أنحاء العالم.