Müşteriler kolayca ve güvenli bir şekilde bana şifreleri nasıl gönderebilir? [kapalı]


39

Genellikle FTP, SSH, MySQL, Authorize.net vb. İstemcilerden şifreler almam gerekiyor.

Bana şifreleri güvenli bir şekilde göndermelerinin kolay yolu nedir? Belki bir giriş / şifre gerekmeden bile?

Şifrelenmiş IM oturumları, teknik olmayan kişilerle kurulma zorluğudur. Telefon görüşmeleri konsantrasyonumu bozuyor ve ayarlanması gerekiyor. (Yine de VOIP çağrıları güvenli mi?)

İdeal: Teknoloji meraklılarına , şifreli e-posta göndermenin kolay bir yolu . PGP / GPG, Outlook'un bazı süper kolay yerleşik sihirbazları olmadıkça kesmez . (Asla bilemezsin...?)

İyi: SSL üzerinden barındırabileceğim ve çalıştırabileceğim web tabanlı güvenli bir mesajlaşma sistemi (umarım PHP'de). Böyle bir şey bulamadım.

Belki yanlış şeyi ya da yanlış yolu soruyorum. Herhangi bir öneriniz takdir edilmektedir!


2
Parolanızı ilk etapta tanımak oldukça büyük bir güvenlik sorunudur
Ciaran

1
Not - Bu soru stackoverflow.com/ququ//estions.1262424/… (Adam görünüşte soru taşıma özelliği hakkında bir şey bilmiyordu) kopyasıdır - eğer soru burada üst kullanıcı için taşınırsa, biri veya diğerinin kopya olarak kapatılması gerekir. .
bdonlan

4
Şifrelerimi asla bilmiyorlar, ama onların web geliştiricisi olan tonlarını bilmek zorundayım.
Adam DiCarlo

1
ServerFault ilgili soru: serverfault.com/questions/61402/…
Tim Lytle

1
Ayrıca onetimesecret.com açık kaynak kodludur ve görüntülendikten sonra şifreyi siler. Görebiliyorsan kimsenin yapmadığını.
PiTheNumber

Yanıtlar:


13

Bir web tabanlı mesajlaşma sistemi fikriniz, SSL web sunucusu ve GPG yüklü herhangi bir sistemde birkaç düzine HTML ve PHP (çoğunlukla html) satırında uygulanabilir. Gerçekten çok basit ama özel bir formmail tipi program. GPG'ye çağrı eklemek için varolan bir formmail CGI betiğini bile kesebilirsiniz (birinin zaten olmadığını varsayarak, formmail + GPG için Googling'i deneyin)

  • Henüz yapmadıysanız, iş istasyonunuza gpg'yi kurun ve ortak ve özel anahtarlarınızı oluşturun
  • Bir mesajı (metin alanı) kabul etmek için bir form görüntüleyen, genel anahtarınızı kullanarak onu gpg ile şifreleyen ve size e-postayla gönderen bir php sayfası oluşturun. E-posta adresinizi komut dosyasında kodlayın (iE, gönderenin kime gönderileceğini belirtmesine izin verme)
  • PHP sayfasını varolan bir ssl sunucusuna kurun veya sadece görev için bir tane oluşturun. Kendinden imzalı bir sertifika bu iş için yeterince iyidir.
  • Müşterinize, size bir kullanıcı adı ve şifre göndermeleri için ihtiyaç duyduklarında URL'yi söyleyin.

BTW, thunderbird, GPG şifrelemesini kullanmayı çok kolaylaştıran Enigmail eklentisine sahiptir. Ama hala sıradan kullanıcılar için muhtemelen çok fazla sorun.


Muhtemelen böyle bir şey yapmam gerektiğini düşünüyordum. Yaparsam, iyi bir isim düşünebilirsem, açık kaynak kodlu bir proje yapacağım.
Adam DiCarlo

7
Birisi iyi bir isim düşünemediği için asla açık kaynaklı olmayan açık kaynak projeleri düşünün!
Robert

1
şimdi açık kaynaklı bir sohbet şifreleme paketi / web sitesi olan crypto.cat var.
Amper ve

23

PGP popüler.

Ayrıca, bir havuzun denenmiş ve gerçek yöntemini, tercihen her ikinizin de trençkotlarla birlikte deneyebilirsiniz.


6
Her ikisi için 1 PGP ve "Fransız bağlantısı" ;-)
Rook

1
FOSS versiyonunda olanlarınız için - GPG de aynı şeyi yapıyor.
Dentrasi

7
PGP / GPG'den kaçınmaya çalışıyordum - bu, ilgili bir şey için mutlaka fazla zamana (ya da sabra) sahip olmayan, teknik açıdan bilgili olmayan insanlar içindir.
Adam DiCarlo

@AdamDiCarlo bu yüzden gölete gidiyorsun sanırım
ironicaldiction

7

Bu bir metin dosyası ile telefon görüşmesi arasındaki bir kombinasyondur:

Müşterinizden düz metin dosyasına şifre koymasını sağlayın ve ardından metin dosyasını şifre korumalı bir zip dosyasına bırakın. (7zip ücretsiz ve açık kaynaklıdır). Şifrelenmiş .zip / .rar / .7z dosyasını size e-posta ile gönderin ve daha sonra kendi kullanıcı adlarını ve zip dosyası şifresini arayın.

Bu, herhangi birinin zip dosyasını açmasını engeller, ve yapmış olsalar bile, sadece kullanıcı adı ve nerede kullanılacağı gibi herhangi bir bilgi vermeden size hiçbir şey vermeyen bir şifredir.

Ayrıca, bu, .exe gibi bir "yasak" dosya türünü, ekleri ve içindeki fermuarları tarayan bir e-posta istemcisine e-postayla göndermenin bir yoludur. Bu durumlarda, genellikle sıkıştırılmış dosyanın şifresini sadece e-postaya ekliyorum ve genellikle "şifre" dir. Yine de, e-posta yazılımının içeriği kontrol etmesini durdurmak yeterlidir.


1
bu daha fazla katman ekleyerek güvenliği arttırırken, işlemi daha da kolaylaştırmaz. Hala bir telefonun olmalı.
spuder

Öte yandan, minimum PIN benzeri bilgi iletmek için ikinci bir iletişim kanalı fikrini seviyorum. Teknoloji uzmanı olmayan bir zip dosyasını nasıl yapacağını bildiğini sanmıyorum - bu yüzden bu cevabı kullanmıyorum. Ancak, hemen hemen her profesyonelin, güvenli bir web tabanlı başlangıç ​​kimlik doğrulamasının parçası olarak kullanışlı bir güvenlik kontrolü olabilecek bir pin numarasının gönderilebileceği bir cep telefonu olduğunu varsayabiliriz.
ToolmakerSteve

4

Meseleyi aşırı karmaşık hale getirmeyin ve müşterinizin size ne gönderdiğinin önemini fazla abartmayın.

Her iki bilgisayarda da çalışan bir anahtar kaydedici varsa, hiçbir miktar şifreleme bu değerli şifreleri korumaz.

Bahsettiğim uygulamalar için internet üzerinden (yönetici şifresi gibi) GERÇEKTEN hassas şifreler göndermem. Onları birisinin e-postalarınızı yakalayabilmesi ihtimaline karşı güvence altına alma çabalarına değmez.

Müşteriniz endişeliyse, birkaç seçeneğe sahiptir:

  1. Şifreli e-postaların nasıl gönderileceğini öğrenin.
  2. Mümkünse bir faks gönderin.
  3. Salyangoz postası? (Lol)
  4. Fonetik Alfabe kullanarak telefonla net bir şekilde konuşun

3
Bahsettiğim uygulamalar Authorize.net. GERÇEKTEN duyarlı olarak (bahsetmeyi unuttum) işlem anahtarından bahsettiğimi düşünüyorum . Bu anahtar yalnızca ödemeleri kabul etmekle kalmaz, temelde ödemeleri de yapar (müşterilere geri ödemeler için kredi vermek). Ayrıca SSH / FTP ve MySQL erişimi de kullanıcının web sitesini havaya uçurmasına izin veriyor ... Bunun da korunmasının önemli olduğunu düşünüyorum. Müvekkilimin endişeli olup olmadığını söylüyorsunuz; "Devam et ve hassas şifrelerinden bana e-posta gönder" demediğim için profesyonel olarak benim sorumluluğum değil mi?
Adam DiCarlo

İşlem tuşları - soru yok. Bunları faksla gönderin, hangisini daha kolaysa, telefonu kullanın. Ancak bir müşteri web sitesi için? Elbette, bu önemli bir şey, ancak e-postayı güvence altına alma çabalarına değmeyecek. Birisi müşterinizin web sitelerinden birinden kurtulmak istiyorsa, ondan kurtulmanın bir e-postayı durdurma şansından çok daha iyi yolları vardır - DDoS saldırıları, SQL enjeksiyonu, bir web sunucusunu ele geçirmek için on beş bazilyon yolu vardır ve bir e-postayı koklayarak birinin kimlik bilgilerini çalmak sadece en iyilerinden biri değildir. Dediğim gibi, bilginin önemini abartma.
EvilChookie

1
Web siteleriyle çalıştığınız için, web sitesinde sadece önemli şeyler saklamadığınızdan daha fazlasını bilmelisiniz.
EvilChookie

Amca ya da Amca için çalışmalarını izleyen herhangi biri şifreyi isterse # 4 tartışmalıdır. Herhangi bir cep telefonunun, bir LATA sınırını geçen herhangi bir normal telefon hattına yapılan aramada olduğu gibi NSA tarafından kaydedilmesi garanti edilir. Milwaukie telcodata.us/view-switch-detail-by-clli?clli=MLWKOR17DS0 değişimi içindeki bir telefon görüşmesi emri olmadan izlenmez, ancak Milwaukie'den Portland'a yapılan bir arama izlenir.
K7AAY

3

Müşterilerin ihtiyaç duyduğu şifreleri ekleyebilmesi için bir Dropbox'ta bir Parola Güvenli dosyası oluşturun .

Joel tekniğini açıklar burada


3
İlginç bir fikir, ancak her bir müşteriyi yalnızca Password Safe değil aynı zamanda Dropbox ve muhtemelen her bir müşteri için ayrı ayrı dropbox'ları öğrenmeyi / kullanmayı da içerir. Orada başkalarının şifre güvenli dosyalarını görmelerini istemeyin - bu kötü görünecektir (başkalarının güvenliğini açmak için şifreleri olmasa bile).
Adam DiCarlo,

3

Peki ya Cryptocat ? Güvenli, kullanımı kolay ve tek ihtiyacınız olan bir tarayıcı. Ayrıntılar için Hakkında sayfasına bakın .

Ian Dunn'ın belirttiği gibi, sistem bir saldırganın müşterinmiş gibi davranabileceği kusuruna sahip. Bu durumda tek güvenlik, daha sonra şifre olacak olan sohbet odasının adı olacaktır . Sorun değişti, ancak çözülmedi.

Ancak, genellikle müşterilere 30'dan fazla char salatası göndermem gerekiyor (onlara şifre diyoruz) ve çoğunlukla onlarla telefonda konuşurken kimlik bilgilerini değiştirmek için crypto.cat kullanıyorum. Bu benim için çok güvenli görünüyor ve müşteri kullanabilir CTRL+C.


2
Bu amaçla crypto.cat'i kullanmanın olumsuz yanlarından biri, esasen kendi içinde bir şifre olan sohbet odası adını paylaşmanız gerektiğidir. Bir saldırgan oda adını durdurduysa, müşteriyi taklit edebilir ve sistem şifresini alabilir. Şimdi crypto.cat şifresini güvenli bir şekilde paylaşmanın bir yoluna ihtiyacınız var ve en başa döndünüz. Temelde daha güvenli değil, sadece ekstra zayıf bir katman ekler. 2 zayıf katman yine de 1'den daha iyidir ve süreci basit tutmak istiyorsanız, o zaman kabul edilebilir bir risk olabilir.
Ian Dunn

Bir telefon görüşmesinin bilgi aktarmanın daha az kötü bir yol olduğunu düşünüyorum. Arayan kimliği sahte, ama vb mimik birilerinin sesi, tavırları, çok daha zor olabilir
Ian Dunn

@ Ian Dunn: Tamam, anladım. Cevabımı düzenleyeceğim.
Tex Hex,

Evet, zaten onlarla telefondaysanız, o zaman oda adını e-postayla / postayla göndermekten çok daha iyidir. Ben şahsen cevabımda ortaya koyduğum süreci tercih ediyorum, ama bence yaklaşımın da iyi.
Ian Dunn

3

NoteShred'i denemek isteyebilirsiniz. Tam ihtiyacınıza göre çok yapılmış bir araçtır. Güvenli bir not oluşturabilir, birine bağlantı ve şifreyi gönderebilir ve okuduktan sonra kendisinin "parçalamasını" sağlayabilirsiniz. Not kayboldu ve bilgilerinizin imha edildiğini bildirmek için bir bildirim e-postayla gönderilir.

Ücretsizdir ve herhangi bir kayıt gerektirmez.

https://www.noteshred.com


Bu fikri sevdim, ancak şifreyi parola ile e-posta ile gönderirseniz, bu tekrar güvensiz değil mi? Bir saldırgan bir e-postada bir şifre görebilirse, link + şifreyi bir e-postada da görebilir sanırım?
Wim Deblauwe,

Açıkçası şifreyi link içeren bir e-posta ile göndermeyeceksin. İstediğiniz zaman şifreyi aktarma seçeneğiniz vardır. Ayrıca, saldırgan parolayı almış olsa bile, yalnızca notu görüntüleyen ilk kişi içeriği görür, ondan sonra parçalanır. Yani şifre işe yaramaz.
Cheyne

2

Skype'ın Anında Mesajlaşma şifreli .

Şimdi, gerekli uyarılar geliyor: Skype açık kaynak değil, bu yüzden korkunç bir iş yapıp yapmadıklarını veya devletin arka kapılarını takıp takmadıklarını bilmiyor veya tüm mesajları BT’de kopyalıyorlar. güvenli.


6
Şimdi kesin olarak biliyoruz ki, Snowden sayesinde skype için kesinlikle devletin arka kapıları var
Robert J Berger

1
Bu yere oy verilmelidir.
PiTheNumber

1
Bu eski bir cevap, ama yine de ilginç bir cevap. Skype artık hassas bilgi göndermenin "güvenli" bir yolu olarak düşünülmemelidir ( support.skype.com/en/faq/fa31/does-skype-use-encryption ) .... Temel olarak IM'ler için şifreli uçtan uca doğrudan iletiler, ancak bulut tabanlı IM'ler için yalnızca buluta son verdiğiniz bulut. Doğrudan mesajlar gidiyor. Skype aracılığıyla herhangi IM'ler (veya) Bu nedenle değil uçtan uca şifreli.
roketmonkeys,


2

Bu işlem her durumda işe yaramaz, ancak çok kullanıcılı sistemler için iyi olduğunu düşünüyorum (CMS veya barındırma kontrol paneli gibi):

  1. Müşteri sizi telefonla arar.
  2. Telefondayken, müşteri sisteme giriş yapar ve size mevcut hesaplarına erişim vermek yerine, özellikle sizin için yeni bir yönetici hesabı oluşturur.
  3. İlk parola için nispeten basit, rastgele (ancak 15 + karakter) bir parola seçtiler (örneğin bu hafta sonu portland'a veya kulaklıklarım nerede )
  4. Telefondaki parolayı söylerler.
  5. Hemen sisteme giriş yapın ve şifreyi gerçekten güçlü birşeye sıfırlayın , örneğin, #] t'x:} = o ^ _% Zs3T4 [& # FdzL @ y> a26pR "B / cmjV .
  6. Son şifreyi şifre yöneticinize kaydedersiniz.

Bu yaklaşımın avantajları:

  1. Müşteri için nispeten basit. Sadece sistemde nasıl hesap açılacağını bilmek zorundalar. Onları sorun yaşarsanız telefonda geçirebilirsiniz.
  2. Sizin için de oldukça basit. Şifrelenmiş dosyaları kurma ve paylaşma, özel bir form uygulaması barındırma vb. İle uğraşmanıza gerek yok.
  3. Bir parola kullanır (parola yerine), böylece geçici parolanın telefon üzerinden iletişim kurması kolaydır, ancak aynı zamanda nispeten güvenlidir.
  4. Son parola hiçbir zaman iletilmez (sıfırlama parola formu hariç, elbette, ancak sistem tarafından şifrelenmelidir).
  5. Son şifre müşteri tarafından asla bilinmez, bu yüzden yanlışlıkla saldırganlara maruz bırakamazlar. Tabii ki, yine de kendi hesaplarının şifresini açığa çıkarabilirler, ancak bir olayın ölüm sonrası incelemesi sizin hesabınıza girmeyi izler;

İlk parola, zincirdeki göreceli olarak düşük entropi ve telefondan güvensiz iletim nedeniyle en zayıf halkadır. Yine de ~ 100 bit entropiye sahiptir ve sadece 15-90 saniye yaşar. Bana göre, çok hassas bir şey üzerinde çalışmadığınız sürece ya da şu anda kişisel olarak iyi bir bilgisayar korsanı tarafından hedef alındığınızı biliyorsanız, bu yeterince iyi.


Aşağı oy kullanacaksanız lütfen nedenini açıklayın ...
Ian Dunn

Ben değil, ama muhtemelen soru 3 yaşında olduğu için.
Amper ve

3
Bu bana mantıklı gelmiyor. Bu bir forum konusu değil; Yığın Borsaları sitelerinin tüm amacı, bilgi deposunu oluşturmaktır. Sorunun yaşının alakasız olduğunu düşünüyorum. Necromancer ve Arkeolog gibi eski sorular üzerinde çalışmak için rozetler bile var. Ancak, eğer biri cevabımda herhangi bir kusur görürse, lütfen onu işaretleyin ki onu düzeltebilirim.
Ian Dunn

İyi bir noktaya değindin. Bir crypto.cat cevap göndermelisiniz.
Amper ve

2

Bu konudaki bazı insanlar bunu yapmak için bir web uygulaması oluşturmayı öneriyorlardı. Aslında bazıları bile kendi yarattı. Açıkçası, böyle bir hizmet için yabancılara güvenmenin iyi bir fikir olduğunu sanmıyorum. Kullanıcıların basit bir web arayüzü üzerinden şifrelerini değiştirmelerini sağlayan ve MIT lisansı altında serbestçe kullanılabilir kılan basit bir web uygulaması kullandım.

Burada kontrol edin: https://github.com/MichaelThessel/pwx

Kendi altyapınız içinde ayarlamak dakikalar alır ve kaynak kodunu inceleyebilirsiniz. Müşterilerimle kendi kurulumumu aylardır kullanıyorum ve teknik olmayan kişiler bile hiç zaman kaybetmeden aldım.

Uygulamayı ilk yüklemeden test etmek istiyorsanız, buraya bir göz atabilirsiniz:

https://pwx.michaelthessel.com


" Bunun gibi bir hizmet için yabancılara güvenmenin iyi bir fikir olduğunu sanmıyorum " dedin ve sonra bunu yapmak için kodunu kullanmaları önerilir . Kodunuz (aynı zamanda yabancısınız) diğer rastgele yabancıların kodlarından daha güvenli nasıl?
DavidPostill

Bu konudaki diğer tüm çözümler, kendi sunucularında kapalı kaynaklı, barındırılan çözümler sunar. Bu çözüm açık kaynak kodludur. Kodu inceleyebilir, kötü amaçlı bir şey yapmadığından emin olabilir ve kendi altyapınıza yükleyebilirsiniz. Bu açık kaynağın güzelliğidir.
Michael Thessel

Bu yardımcı programların kendi kendine barındırılan bir sürümünü sunduğunuz için teşekkür ederiz Michael. Argümanlarınızı mükemmel görüyorum ve muhtemelen potansiyel müşterilerinizi takip edeceğiz (artı markalaşma daha iyidir). Mükemmel iş!
Foliovision

1

Şifreleri eski SMS ile göndermeye ne dersin ? Çok basit ve metinde başka bir bilgi vermediğiniz sürece, nereye gittiğini anlamak çok zor olacak.


Bir telefonda uzun ve karmaşık şifreler yazmak (ve bazen bunları okumak) hataya açıktır.
Walf

0

Bu biraz daha fazla çaba gerektirir ancak müşteri zamanından da tasarruf sağlar:

Onları Roboform gibi bir şeyle ayarlayın, ancak verileri web’de saklayın, böylece erişebilirsiniz. Bir yere giriş yaptıklarında, RF şifreyi kaydeder ve bu size açıktır.

Dezavantajları:
* Roboform'un çevrimiçi olarak ne kadar güvenli bir şekilde saklandığından emin değilsiniz * O zaman müşterinin tüm şifrelerine erişebilirsiniz ve bu fikirden hoşlanmayabilirler.


0

Genel bakış veya thunderbird'ü S / MIME ile kullanmak kolaydır ancak daha da iyisi sizi aramalarını ve şifrelerini okumalarını sağlamaktır - süper olmak istiyorsanız, bunun bir kısmını size okumalarını isteyin, sonra sizin bir parçasını yazıp e-posta ile gönderin. başka bir parçası.


0

Kullanım çok geçiciyse, bir kerelik sorun giderme veya dosya aktarımı gibi, bu güvenlik düzeyi gerekli olmayabilir. Müşteriye şifreyi geçici olarak bildiğiniz bir şeyle değiştirmesini, işinizi yapmasını ve ardından müşteriyi tekrar değiştirmesini isteyin. Geçici parola keşfedilse bile, zor amaçlar için kullanılmadan önce eski olacak.


0

Bir arkadaşım bu web sitesini bu sebeple özel olarak yarattı: https://pwshare.com

Barındırıcı dünyadaki ben ve arkadaşlarım için, müşterilere hızlı bir şekilde şifre göndermek için harika bir araç.

Yaklaşık sayfadan: https://pwshare.com/about PWShare, RSA olarak bilinen bir genel / özel anahtar şifreleme özelliği kullanır. İstemci bir şifre göndermek istediğinde, sunucudan bir genel anahtar istenir.

İstemci daha sonra şifreyi sunucuya göndermeden önce şifreyi şifreler. Bu nedenle, sunucu şifresi çözülmüş şifreyi bilmiyor veya kaydetmiyor.

Yalnızca Özel anahtar tanımlayıcı ve şifreyi içeren bağlantıyı kullanarak şifrenin şifresini çözebilirsiniz.


-1

Axcrypt gibi bir şey kullanarak tavsiye ederim. Çok sezgiseldir, bu yüzden teknik olarak zor insanlar bile çalışmasını sağlayabilir.

AxCrypt programını buradan indirin

AxCrypt'i kullandığınızda, sizinle veya uğraştığınız kişi, tüm parolaları / hassas bilgileri içeren bir dosya oluşturabilir ve daha sonra bir parola ile şifreleyebilir. Her zaman asgari olarak telefondan veya şahsen geçiş cümlesi değiştirmenizi tavsiye ederim (Bu en iyi seçenek). AxCrypt iyi bir şifreleme kullanır, bu yüzden en kararlı rakip dışında kalan herkesi tutacağından emin olabilirsiniz. AxCrypt ile en iyi kısmı, bir explorer uzantısı olarak pencerelere entegre olmasıdır. Windows explorer'da yapmanız gereken tek şey şifrelemek / şifresini çözmek için dosyayı sağ tıklamak /

İyi avlar!

Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.