Update: The english counterpart of this post by synapse can be found here.
Az utóbbi napokban több ismerős is belefutott a MySecureZone nevű, katonai szintű e-mail titkosítást ígérő IndieGoGo kampányba, ami nem érdemelne külön posztot, ha nem honfitársaink (akik 10 másodperc alatt törik az SSL-t) állnának a kezdeményezés mögött, és nem pislognék tátott szájjal 10 perce a kampány oldal előtt - hiába, ez a példa is alátámasztja, hogy sírva vigad a magyar...
Egy katonai szintű megoldás bemutatásánál eleve többre vágynék néhány marketinges bekezdésnél meg pár csilivili látványtervnél, de dolgozzunk abból, ami van:
- "we’ve worked hard to create the BEST PRIVACY POLICY in the world" - Egy nagyon körültekintően megfogalmazott betűhalom nyilvánvaló garanciákat nyújt.
- "Switzerland is famous for its privacy and personal data protection, so this is why we choose to host our servers there" - Svájcnak nincs titkosszolgálata, a külföldi hírszerzők nem kíváncsiak rájuk, a hackerek pedig amúgy is unalmasnak tartják az országot úgy ahogy van.
- "We’ve implemented open source solutions in creating MySecureZone because we want to achieve greater transparency and therefore greater security" - Juhé, nyílt forrás! Persze az átláthatóság jegyében semmit nem árulnak el a reménybeli befektetőknek a szolgáltatás lelkét biztosító módszerekről... vagy mégis?
- "Our encryption algorithm is second-to-none and will protect your..." - vá-vá-vá-vááárjunk csak!
Ezek után döbbenetes, hogy már több mint 6000 dollár összegyűlt a kampányra (ezt a kiírók akkor is megkapják, ha nem jön össze a célul kitűzött 50 lepedő!), minden esetre a sokk kiheverése után érdemes tovább olvasni:
- "Your connection to our server will be totally secured" - A kapcsolat titkosított, remek, ezt a GMail is tudja. A szerveren tárolt adatokról egy szó sem esik.
- "We designed a unique encryption framework called MSEP" - Persze az egésznek már van egy 4 betűs neve (33%-kal jobb az AES-nél, a DES-nél vagy az RC4-nél) \o/
- "Our email system is web-based, so there’s no need for program installation" - Miért is ne? A web alapú kriptográfiai megvalósításokból még soha nem volt baj.
- "With our NO LOG policy, you use our system ANONYMOUSLY" - A "privacy expert" készítők a jelek szerint nincsenek tisztában az anonimitás fogalmával (sem)
És még nincs vége, van egy másik videó is - nettó 15mp (biztos drágán adja a tárat a TeCső...), de azért ki lehet kockázni pár érdekes részletet:
- Startupos zongorakísérettel júzerünk beír egy szuperbiztonságos, 6 karakteres jelszót, amivel az e-mailjét el fogja titkosítani.
- Megérkezik a "titkosított" üzenet, melynek tárgya nyíltan olvasható.
- Az anonimitás jegyében láthatjuk, hogy az üzenetet danny küldte.
- Végül a könnyű kezelhetőség érdekében a fogadó félnek döntenie kell, hogy megbízik-e a szerver SHA-256-ot használó TLS tanúsítványában, melyet az X CA hitelesített. Segítségnek a levéltörzsben szerepelnek a vonatkozó tanúsítvány fingerprintek hexa-kódolt értékei.
- Bónuszként két különböző "el szeretném olvasni" link is szerepel a levélben, ne kérdezzétek miért.
- A slusszpoén pedig, hogy ez a figyelmeztető üzenet titkosítás illetve digitális aláírás nélkül érkezik.
Kedves MySecureZone! Kérlek ne hozzatok szégyent a magyar IT-biztonsági szakmára!
MGS 2013.11.07. 10:33:16
Itt tényleg az a legnagyobb aggály, hogy nagy felhajtást kap és a megvalósításbéli problémák miatt besül. Az sem a megvezetett usereknek, sem a megítélésünknek nem tesz jót.
BTW, a "Boadree" fedőnevű szintén magyar itsec startuppal nem tudja valaki mi lett? Nem akarom a halálhírüket kelteni, de nekem nagyon úgy tűnik, hogy csendben és nyomtalanul eltűntek a süllyesztőben
|Z| 2013.11.07. 10:37:02
"The competition, which began on Monday, challenges people to decrypt one of these emails and get hold of the message contents. Participants can apply to the firm for access to the encrypted email and the first person to break it open can claim a five per cent share of the firm;"
Forrás:
www.theregister.co.uk/2013/11/05/hungarian_startup_email_crack_contest/
Mert más támadási vektor nincs, a támadónak csak arra van lehetősége, hogy hozzáfér a titkosított e-mail-hez, és azt próbálja brute-force-olni.
Szomorú :(
P1ngW1n 2013.11.07. 12:24:41
www.kickstarter.com/projects/ladar/lavabits-dark-mail-initiative
Amúgy pont az a baj, hogy sok META adat a mailekben titkosítatlanul rohangál és így teljes biztonságról beszélni nekem kicsit meredeknek hangzik..
b. á. 2013.11.07. 13:50:19
Venona project (törölt) 2013.11.07. 19:18:53
Aron bacsi 2013.11.08. 13:41:06
ktxxx 2013.11.09. 02:19:18
Ergó ők tudják a titkos levelem tartalmát, innentől meg csak cserkészbecsületszó, hogy azt kinek adják ki...
ktxxx 2013.11.09. 03:29:58
Meg ha az alant látható versenyt is futtatják 250000 dollárért, akkor felmerül a kérdés, hogy minek nekik még $50,000?
Kiálthatok farkast és mondhatom azt, hogy 100% átverés az egész!?
Pl. eléggé fura, hogy a hacking résznek a cssében (DIRLISTing: challenge.mysecurezone.com/reader/css/) nincs semmi arra utaló infó, hogy a login screenen kívül van valami más is az oldalon (egyébként nagyon profi módon egy reset.cssbe hányták bele az oldal többi részét).
Ugyanez igaz a képekre (/reader/images/), vagy a jsre (ami nincs: /reader/js/). A képek neveiben van magyar, szóval azért minimálisan magyaroknak is köze van hozzá az biztos.
Pár link és infó:
www.linkedin.com/company/3229587
web.archive.org/web/20130617035329/http://myfort.com/
nordrop.com/
"We've made a secured audio/video communication system!
You have to download the encrypted audio file, decrypt and decode it, then send it back to us.
If you cope with the decryption, fully explore the details and give the tools to us, we will pay for you:
250.000 Dollar"
buherator · http://buhera.blog.hu 2013.11.09. 16:06:12
domi007 2013.11.10. 16:49:52
ktxxx 2013.12.14. 22:51:55
Összeszedtek 2,5 milliót, a weboldalt egyből lelőtték (most már minek :D).
Kiírták, hogy senki se hackelte meg őket meg hogy vége a challengenek (idézek: "The challange HAS IS closed"...) és mekkora győzelem, erre a posztra még vettek is likeokat (mivel kb. semmi más nincs likeolva, csak ez, sharek is túl gyanúsak szvsz).