Email Security

What if Email is exploited?

  • Spam 垃圾邮件
    • 发送给大量人群、未经请求的广告、宣传、推销等信息的电子邮件
  • Phishing 网络钓鱼
    • 通过虚假的电子邮件的手段,冒充合法机构或企业来欺骗用户提供个人敏感信息的网络欺诈行为
  • Malware 恶意软件
    • 以邮件附件的形式传播,常见的后缀有 .bat.exe.vbs 等等

S/MIME

Email Security Threaats

  • Authenticity-related Threats:非法访问邮件内容
  • Integrity-related Threats:非法修改邮件内容
  • Confidentiality-related Threats:邮件信息泄露
  • Availability-related Threats:接收方接收不到或发送不了邮件

Authentication

  1. sender 编写邮件内容
  2. sender 用 SHA-256 算法生成一个 256-bit 签名
  3. sender 使用 sender 的私钥对签名进行 RSA 加密
  4. receiver 使用 sender 的公钥解密,并验证签名内容

Confidentiality 隐私性

  1. sender 编写邮件内容,并生成一个随机的 128-bit 的 content-encryption key
  2. sender 使用 content-encryption key 加密邮件内容
  3. sender 使用 sender 的私钥对 content-encryption key 进行 RSA 加密,并将其附在发送内容中
  4. receiver 使用 sender 的公钥进行解密获得 content-encryption key
  5. receiver 使用 content-encryption key 对邮件内容进行解密

PGP

Sender Verification

SPF

DKIM

DANE

SSL/TLS certification

SSL/TLS 证书是一种数字证书,用于保护在 Internet 上传输的数据的安全性。这些证书用于建立加密通信通道,防止第三方窃取或篡改敏感信息。SSL/TLS 证书由受信任的证书颁发机构(CA)签发,证明了该证书的拥有者拥有特定的域名或 IP 地址。这种证书通常用于保护网站和其他网络应用程序,以确保用户的隐私和安全。