Kalo te dokumentacioni
Baza e njohurive

Enkriptimi skaj më skaj

Çelësa OpenPGP të krijuar në shfletuesin tuaj. Posta që dërgoni te një adresë tjetër OpenEmail mund të vuloset para se të largohet nga skeda, ndërsa posta e vulosur drejtuar juve hapet te paneli i leximit, e deshifruar në makinën tuaj. Çelësat nuk janë kurrë tanët për t'i dorëzuar.

Hollësi

  • Të dyja gjysmat janë të lidhura skaj më skaj. Hartimi drejt një marrësi çelësi i të cilit është i publikuar e vulos trupin në shfletues para se kërkesa të largohet; serverit i jepet armor që nuk e lexon dot, e shënon si pgp-mime dhe ndërton një mesazh të vërtetë multipart/encrypted. Leximi funksionon njësoj në të kundërt: teksti i shifruar merret, deshifrohet në skedë dhe shfaqet si postë e zakonshme.
  • Algoritmi është ai që përdorin tashmë të gjithë të tjerët: OpenPGP, përmes openpgp.js, dhe PGP/MIME në rrjet. Një çelës v4 mbi Curve25519, e njëjta formë që lëshon Proton dhe që prodhon gpg me algoritmin e vet modern të parazgjedhur. Pra posta që lexohet këtu është parimisht e njëjta postë që prodhojnë Thunderbird, gpg dhe Proton, dhe asgjë këtu nuk është një format i yni që do të duhej zbërthyer më vonë.
  • Në praktikë, megjithatë, është OpenEmail me OpenEmail. Nuk ka Web Key Directory, nuk ka kërkim në keyserver dhe nuk ka analizim të headerit Autocrypt askund në këtë kod: i vetmi vend ku gjendet ndonjëherë çelësi i një marrësi është direktoria jonë, e cila mban çelësa të publikuar nga ky aplikacion prej njerëzish adresa e të cilëve është mbi një domen të strehuar këtu. As nuk ka mënyrë për ta dhënë çelësin tuaj. Aplikacioni e publikon gjysmën tuaj publike në atë direktori dhe nuk ofron asnjë kopje apo eksport të saj, prandaj një korrespondent në Thunderbird nuk ka asnjë mënyrë të mbështetur për ta marrë. Ndërveprimi me botën më të gjerë PGP është veti e formatit, jo diçka që produkti e bën ende për ju.
  • Leximi nuk është i kufizuar kështu, sepse deshifrimi nuk ka nevojë për direktori. Çdo mesazh PGP/MIME ose PGP inline që arrin te kjo kuti postare i vulosur te një çelës në këtë shfletues hapet, kushdo qoftë dërguesi dhe çfarëdo klienti që të ketë përdorur. Kjo përfshin mesazhet e vulosura te një çelës që e keni rrotulluar që atëherë: çelësat e pensionuar mbeten në unazën e çelësave dhe provohen krahas atij aktual, prandaj rrotullimi nuk ju kushton postën që keni marrë tashmë.
  • E gjelbra do të thotë e hapur, dhe nuk arrihet në asnjë mënyrë tjetër. Rreshti Hollësi → Siguria bëhet i gjelbër vetëm pasi një deshifrim ka kthyer vërtet tekst të thjeshtë në këtë skedë, kurrë nga një fushë mbi mesazhin, kurrë nga fakti që mbërriti një zarf i enkriptuar. Aty lexohet “E enkriptuar skaj më skaj. E hapur me çelësin tuaj në këtë shfletues”. Gjithçka nën atë ka fjalinë e vet e jo një të përbashkët: ende po shihet, çelësi i kyçur, e vulosur te një çelës që ky shfletues nuk e mban, nuk u hap dot, asnjë çelës këtu fare, dhe ky shfletues nuk na la të shikonim. “Nuk kontrolluam dot” dhe “nuk e keni çelësin” janë pohime të ndryshme dhe rreshti ju detyron të lexoni cilën morët.
  • S/MIME ende nuk hapet dot. Është CMS nën një certifikatë X.509, openpgp.js nuk e prek dot, dhe nuk ka asnjë depo certifikatash në produkt për të mbajtur çelësin edhe sikur ta prekte, prandaj një mesazh S/MIME thotë se OpenEmail nuk e hap dot, dhe nuk i ofrohet një shkyçje që nuk do të bënte asgjë.
  • Gjysma private gjenerohet në shfletuesin tuaj dhe nuk largohet kurrë prej tij: as e enkriptuar, as brenda një kopjeje rezervë, as në një mjet mbështetjeje. Serverit nuk i dërgohet kurrë, prandaj këtu nuk ka asgjë për t'u dorëzuar, për t'u kërkuar me urdhër gjykate apo për të rrjedhur. Ruhet e kyçur me frazëkalim në një bazë të dhënash IndexedDB të vetën, openemail-keyring, qëllimisht jashtë mundësisë së këshillës “pastroni cache-in” dhe të rivendosjes nga konsola e debug-ut: të dyja fshijnë cache-in e kërkesave, dhe një çelës i ruajtur krahas tij do të bënte që një këshillë rutinë mbështetjeje të shkatërronte përgjithmonë çdo mesazh të enkriptuar që kishte marrë ndonjëherë llogaria. Fshirja e llogarisë suaj e fshin atë vërtet, sepse atje po shkon edhe posta. Shkyçja e mban në memorie për 15 minuta pasiviteti dhe 8 orë maksimalisht, pas të cilave leximi i mesazhit të radhës të vulosur kërkon sërish frazëkalimin.
  • Nuk ka depozitim çelësash dhe nuk ka rikuperim, dhe kjo është e përhershme e jo e pandërtuar. Frazëkalimi juaj është e vetmja rrugë brenda; harrojeni dhe çdo mesazh që dikush ju vulosi mbetet mbi serverët tanë si tekst i shifruar që askush nuk e lexon dot, as ne. Posta ka ikur dhe asnjë lutje nuk e kthen. Ekrani i regjistrimit e thotë këtë para se të ekzistojë çelësi i parë, pas një kutie që duhet ta shënoni, ndërsa skedari i kopjes rezervë është i detyrueshëm dhe butoni Gati mbetet i çaktivizuar derisa ta keni shkarkuar. Ai skedar shkruhet pa forcimin shtesë në ruajtje që përdor ky shfletues, me qëllim, që të importohet ende në versione më të vjetra të gpg: një kopje rezervë që nuk e hapni dot gjetkë nuk është kopje rezervë. Çelësi gjithashtu jeton në një shfletues mbi një pajisje, dhe një telefon ose një laptop i dytë nuk ka asgjë derisa ta importoni atë skedar atje.
  • Direktoria mban çelësa publikë dhe asgjë tjetër, dhe një çelës i përket një personi e jo një kutie postare, meqë një i lidhur me një adresë do të duhej kopjuar mes të gjithëve me të cilët ndahet ajo adresë, që është depozitim çelësash me emër tjetër. Kërkimi i njërit kërkon një sesion të identifikuar dhe leje për të dërguar, kurrë një endpoint publik, sepse një sondë e hapur adresash është një orakull që i tregon kujtdo se cilat adresa janë kuti postare të gjalla këtu. Ajo përgjigjet njësoj për “nuk e strehojmë atë” dhe “e strehojmë dhe askush nuk ka publikuar çelës”, meqë dallimi i tyre thjesht e zhvendos orakullin pas një identifikimi në vend që ta heqë. Dhe një çelës nuk jepet më nga çasti kur pronari i tij humbet aksesin te adresa, e jo kur dikujt i kujtohet ta revokojë.
  • Çdo bajt vuloset në shfletues në çastin kur e shkruani, dhe pikërisht kjo i bën dërgimet e shtyra të funksionojnë fare: një mesazh i planifikuar ose një që rri në dritaren e anulimit ruhet si tekst i shifruar dhe dërgohet më vonë nga një radhë që nuk mban asnjë çelës dhe nuk lexon dot asgjë prej tij. Një marrës kërkimi i të cilit në direktori DËSHTOI e bllokon dërgimin, në vend që të trajtohet në heshtje si pa çelës. Dhe një mesazh i vulosur del vetëm përmes një rruge që mbart një mesazh të tërë. Një rrugë dalëse që merr një trup HTML do ta postonte armor-in si tekstin e dukshëm dhe do të raportonte sukses, prandaj një dërgim që do të përfundonte atje refuzohet para se të largohet një bajt e jo pas.
  • Sa do të kushtojë vulosja, e matur e jo e hamendësuar: armor-i është rreth 1,86 herë bajtet e papërpunuara, prandaj rreth 2,7 MB bashkëngjitjesh hyjnë te 5 MB që lejon rruga e dërgimit, dhe hartuesi refuzon një ngarkesë mbi atë masë para se të shpenzojë sekonda duke enkriptuar një të tillë që transporti do ta hidhte poshtë. Posta e enkriptuar nuk raporton asnjë hapje dhe asnjë klikim, sepse gjurmimi për çdo marrës funksionon duke ndryshuar trupin për person dhe një bllok i vetëm i vulosur nuk ndryshon dot, ndërsa një lidhje e rishkruar është lidhje që ne mund ta lexojmë, që është e kundërta e pretendimit. Një dërgim i enkriptuar nuk mund të shmanget kurrë si dublikatë përmes një çelësi idempotence: një çelës i freskët sesioni i bën bajtet e tekstit të shifruar të ndryshme në çdo përpjekje, prandaj një riprovë nuk ka kurrë të njëjtën gjurmë si origjinali.
  • Planifikimi vulos në kohën e hartimit, jo në kohën e dërgimit. Hartuesi e ndërton tekstin e shifruar kundrejt çelësave që mbajnë marrësit e tij ditën kur shkruani, jo ditën kur do të nisej mesazhi, rregulli që ky produkt e zbaton tashmë te shabllonet dhe përkthimet, ku një mesazh i planifikuar mbart atë që miratuat e jo çfarëdo që ndryshoi më pas. Ndryshimi është se një shabllon i vjetruar është thjesht jashtë kohe, kurse një çelës i vjetruar është i palexueshëm, prandaj hartuesi e emërton datën me fjalë në vend që të ofrojë një vërejtje: “Vulosur tani, dërgohet më …. Kushdo mbi të do të ketë nevojë për çelësin që ka sot.” Refuzimi që ruan gjysmën tjetër është i dërguar, por nuk ka funksionuar kurrë, sepse një mesazh i tillë nuk mund të ekzistojë ende: po të ekzistonte, redaktimi i tij më pas do të refuzohej e nuk do të lejohej në heshtje, meqë rregullimi i trupit do të shkruante tekst të thjeshtë mbi tekstin e shifruar dhe ndryshimi i marrësve do të ndryshonte se kujt i ishte vulosur, dhe secila prej tyre dorëzon të pashifruar ndërsa çdo ekran vazhdon ta quajë të enkriptuar.
  • Dy gjëra që hartuesi nuk do t'i ofrojë fare, dhe e thotë në vend që të dështojë në rrjet. Një shabllon shfaqet në server nga një version i publikuar, prandaj nuk ka asgjë në këtë shfletues për t'u vulosur. Një përgjigje e citon bisedën poshtë saj dhe ai citim shtohet pasi trupi do të ishte vulosur, duke lënë një kopje të lexueshme të gjithë bisedës jashtë vulës, prandaj përgjigjet dhe përcjelljet nuk mund të enkriptohen derisa historiku i cituar të paloset brenda tekstit të shifruar.
  • Asgjë nga kjo nuk fsheh rreshtin e subjektit, kujt i shkruat ose kur. Subjekti udhëton i pashifruar te një mesazh i vulosur tamam si te çdo tjetër, dhe paneli i leximit e thotë këtë mbi vetë mesazhin: “Subjekti dhe adresat udhëtuan të pashifruara; ky tekst jo.” PGP mbulon trupin dhe asnjë zbatim i tij nuk mbulon pjesën tjetër. Edhe skicat janë të pavulosura, sepse ruajtja automatike vazhdon të shkruajë tekst të thjeshtë në kutinë tuaj postare ndërsa hartoni, meqë mosruajtja në heshtje do të humbiste punën, dhe dryn-i e zbulon këtë me fjalë.
  • Njohja e postës që mbërrin e vulosur erdhi e para dhe vlen ende. PGP/MIME, armor-i PGP inline dhe S/MIME shfaqeshin dikur si trup bosh me dy bashkëngjitje pa kuptim, sepse analizuesi trajton si të lexueshme vetëm tekstin e thjeshtë dhe HTML-në dhe pjesën tjetër e hidhte te shiriti i skedarëve. Ato pjesë tani identifikohen, mobiljet e protokollit mbahen jashtë listës së bashkëngjitjeve, teksti i shifruar ruhet i paprekur, që është ajo nga e cila deshifron lexuesi e jo duke marrë diçka të re, dhe një mesazh që askush këtu nuk e hap dot e thotë ende këtë troç.
  • Një mesazh i nënshkruar trajtohet si gjë më vete, sepse është. Trupi i tij është i lexueshëm, prandaj kërkimi, rregullat dhe gjithçka tjetër vazhdojnë të punojnë mbi të; ai nuk kufizohet kurrë pas një dryni dhe nuk kalon kurrë përmes një deshifrimi. Rreshti raporton “Nënshkruar nga dërguesi. Nënshkrimi i pakontrolluar”, i zbehtë, dhe mbetet i zbehtë derisa diçka këtu të mund të verifikojë vërtet një nënshkrim, gjë që ende nuk e bën asgjë, përfshirë te një mesazh që u deshifrua me sukses. Të shohësh se një mesazh është i vulosur nuk është e njëjta gjë me ta pasur hapur, dhe hapja e tij nuk është e njëjta gjë me të ditur se kush e vulosi.
  • Te një mesazh i enkriptuar trupi mbahet larg gjithçkaje që përndryshe do ta lexonte: copëzës së kërkimit, kalimit mbi trupin të vlerësuesit të phishing-ut, kontrollit të shkrimit nga IA, kushteve mbi trupin te rregullat, importimit të ftesave të kalendarit dhe përmbledhjeve të bisedave. Gjysma e autentikimit e kontrollit të phishing-ut vazhdon të funksionojë, sepse DMARC, DKIM dhe SPF lexohen nga headera që teksti i shifruar nuk i fsheh. Deshifrimi nuk ndryshon asgjë nga kjo. Teksti i thjeshtë ekziston vetëm në skedën që e hapi, prandaj një mesazh i vulosur mbetet i pakërkueshëm dhe mbetet jashtë veçorive të IA-së edhe pasi ta keni lexuar, ndërsa përkthimi nuk ofrohet mbi një të tillë. Kjo është kostoja e pretendimit, jo një mangësi.