Bilgi bankası
Uçtan uca şifreleme
Tarayıcınızda oluşturulan OpenPGP anahtarları. Başka bir OpenEmail adresine gönderdiğiniz postalar sekmeden ayrılmadan önce mühürlenebilir ve size gönderilen mühürlü postalar okuma bölmesinde, kendi makinenizde çözülerek açılır. Anahtarlar hiçbir zaman bizim devredebileceğimiz şeyler değildir.
Ayrıntılar
- Her iki yarı da uçtan uca bağlandı. Anahtarı yayımlanmış bir alıcıya yazmak, istek tarayıcıdan ayrılmadan önce gövdeyi tarayıcıda mühürler; sunucuya okuyamadığı bir zırh verilir, onu
pgp-mimeolarak işaretler ve gerçek birmultipart/encryptedileti kurar. Okuma da aynı şekilde tersine çalışır: şifreli metin getirilir, sekmede çözülür ve sıradan bir posta gibi görüntülenir. - Algoritma, zaten herkesin kullandığı algoritmadır: openpgp.js üzerinden OpenPGP ve ağda PGP/MIME. Curve25519 üzerinde bir v4 anahtarı; Proton'un verdiği ve gpg'nin varsayılan modern algoritmasıyla ürettiğiyle aynı biçim. Yani bunun okuduğu posta, ilke olarak Thunderbird, gpg ve Proton'un ürettiği postanın aynısıdır ve burada sonradan çözülmesi gerekecek bize özgü bir biçim yoktur.
- Ancak uygulamada bu, OpenEmail'den OpenEmail'e geçerlidir. Bu kod tabanının hiçbir yerinde Web Key Directory, anahtar sunucusu sorgusu ya da Autocrypt başlığı ayrıştırma yoktur: bir alıcının anahtarının bulunduğu tek yer, adresi burada barındırılan bir alan adında olan kişilerin bu uygulamadan yayımladığı anahtarları tutan kendi dizinimizdir. Anahtarınızı dağıtmanın bir yolu da yoktur. Uygulama, genel yarınızı o dizine yayımlar ve bunun bir kopyasını ya da dışa aktarımını sunmaz, dolayısıyla Thunderbird kullanan bir muhatabın onu alması için desteklenen bir yol yoktur. Daha geniş PGP dünyasıyla birlikte çalışabilirlik, biçimin bir özelliğidir; ürünün sizin için henüz yaptığı bir şey değil.
- Okuma bu şekilde sınırlı değildir, çünkü çözme bir dizine ihtiyaç duymaz. Bu posta kutusuna, bu tarayıcıdaki bir anahtara mühürlenmiş olarak ulaşan her PGP/MIME ya da satır içi PGP iletisi, kim göndermiş ve hangi istemciyi kullanmış olursa olsun açılır. Buna, o zamandan beri döndürerek bıraktığınız bir anahtara mühürlenmiş iletiler de dâhildir: emekli anahtarlar anahtarlıkta kalır ve güncel olanla birlikte denenir, böylece anahtar döndürmek hâlihazırda aldığınız postalara mal olmaz.
- Yeşil, açılmış demektir ve başka hiçbir yoldan ulaşılamaz. Ayrıntılar → Güvenlik satırı yalnızca bir çözme işlemi bu sekmede gerçekten düz metin döndürdükten sonra yeşile döner; asla iletideki bir alandan, asla şifrelenmiş bir zarfın gelmiş olmasından değil. “Uçtan uca şifrelendi. Bu tarayıcıda kendi anahtarınızla açıldı” yazar. Bunun dışındaki her durumun ortak bir cümle yerine kendi cümlesi vardır: hâlâ bakılıyor, anahtar kilitli, bu tarayıcının sahip olmadığı bir anahtara mühürlenmiş, açılamadı, burada hiç anahtar yok ve bu tarayıcı bakmamıza izin vermedi. “Kontrol edemedik” ile “anahtara sahip değilsiniz” farklı ifadelerdir ve satır, hangisini aldığınızı okumanızı sağlar.
- S/MIME hâlâ açılamıyor. Bir X.509 sertifikası altında CMS'tir, openpgp.js ona dokunamaz ve dokunabilse bile anahtarı tutacak bir sertifika deposu üründe yoktur; bu yüzden bir S/MIME iletisi OpenEmail'in onu açamadığını söyler ve hiçbir işe yaramayacak bir kilit açma seçeneği sunulmaz.
- Özel yarı tarayıcınızda üretilir ve oradan asla çıkmaz: şifrelenmiş olarak da, bir yedeğin içinde de, bir destek aracında da. Sunucuya hiçbir zaman gönderilmez, dolayısıyla burada devredilecek, mahkeme celbiyle istenecek ya da sızdırılacak bir şey yoktur. Kendi IndexedDB veritabanında, openemail-keyring içinde parola kilitli olarak saklanır; bu, “önbelleğinizi temizleyin” tavsiyesinin ve hata ayıklama konsolunun sıfırlamasının bilinçli olarak erişemeyeceği bir yerdir: her ikisi de sorgu önbelleğini siler ve onun yanında saklanan bir anahtar, rutin destek tavsiyesinin hesabın o güne dek aldığı her şifrelenmiş iletiyi kalıcı olarak yok etmesine yol açardı. Hesabınızı silmek onu da siler, çünkü orada posta da gidiyor. Kilidini açmak onu 15 dakikalık hareketsizlik ve en fazla 8 saat boyunca bellekte tutar; ardından bir sonraki mühürlü iletiyi okumak parolayı yeniden sorar.
- Emanet yoktur, kurtarma yoktur ve bu, yapılmamış değil kalıcı bir durumdur. Parolanız tek giriş yoludur; onu unutun, size mühürlenmiş her ileti sunucularımızda, biz dâhil kimsenin okuyamadığı şifreli metin olarak kalır. Posta gitmiştir ve ne kadar rica edilirse edilsin geri gelmez. Kayıt ekranı bunu, ilk anahtar var olmadan önce, işaretlemeniz gereken bir onay kutusunun arkasında söyler; yedek dosyası zorunludur ve siz onu indirene kadar Bitti düğmesi devre dışı kalır. O dosya, bu tarayıcının kullandığı ek beklemede sağlamlaştırma olmadan, bilinçli olarak yazılır, böylece eski gpg sürümlerine de aktarılabilir: başka bir yerde açamadığınız bir yedek, yedek değildir. Ayrıca anahtar tek bir cihazdaki tek bir tarayıcıda yaşar ve siz o dosyayı oraya aktarana kadar bir telefonda ya da ikinci bir dizüstü bilgisayarda hiçbir şey olmaz.
- Dizin yalnızca genel anahtarları tutar, başka bir şey tutmaz; ve bir anahtar bir posta kutusuna değil bir kişiye aittir, çünkü bir adrese bağlı olan bir anahtarın o adresin paylaşıldığı herkese kopyalanması gerekirdi ki bu, başka bir adla emanettir. Bir anahtarı sorgulamak, oturum açmış bir oturum ve gönderme izni gerektirir, asla herkese açık bir uç nokta değil; çünkü açık bir adres yoklaması, buradaki hangi adreslerin canlı posta kutusu olduğunu herkese söyleyen bir kâhindir. “Bunu barındırmıyoruz” ile “barındırıyoruz ve kimse anahtar yayımlamamış” için aynı yanıtı verir, çünkü bunları birbirinden ayırt etmek kâhini ortadan kaldırmaz, yalnızca bir girişin arkasına taşır. Ve bir anahtar, birileri iptal etmeyi hatırladığında değil, sahibi adrese erişimini kaybettiği anda dağıtılmayı bırakır.
- Her bayt, siz yazdığınız anda tarayıcıda mühürlenir; gecikmeli göndermelerin işlemesini sağlayan da budur: zamanlanmış bir ileti ya da geri alma penceresinde bekleyen bir ileti şifreli metin olarak saklanır ve sonradan, hiçbir anahtarı olmayan ve hiçbirini okuyamayan bir kuyruk tarafından gönderilir. Dizin sorgusu BAŞARISIZ olan bir alıcı, sessizce anahtarı yokmuş gibi ele alınmak yerine göndermeyi engeller. Ve mühürlü bir ileti yalnızca iletiyi bütün hâlde taşıyan bir yoldan çıkar. Bunun yerine bir HTML gövdesi alan bir giden yol, zırhı görünür metin olarak gönderir ve başarı bildirir; bu yüzden oraya düşecek bir gönderme, sonradan değil, tek bir bayt ayrılmadan önce reddedilir.
- Mühürlemenin maliyeti, tahmin edilmiş değil ölçülmüş hâliyle: zırh ham baytların yaklaşık 1,86 katıdır, dolayısıyla gönderme yolunun izin verdiği 5 MB'a kabaca 2,7 MB ek sığar ve yazma penceresi, taşımanın reddedeceği bir yükü saniyelerce şifrelemeye harcamadan önce bunun üzerindeki bir yükü reddeder. Şifrelenmiş postalar hiçbir açılma ve tıklama bildirmez, çünkü alıcı başına izleme gövdeyi kişiye göre değiştirerek çalışır ve tek bir mühürlü blok değişemez; yeniden yazılmış bir bağlantı da bizim okuyabildiğimiz bir bağlantıdır ki bu, iddianın tam tersidir. Şifrelenmiş bir gönderme bir idempotency anahtarıyla da asla yinelenmiş sayılıp elenemez: her denemede taze bir oturum anahtarı şifreli metni farklı baytlar yapar, dolayısıyla bir yeniden deneme asla orijinaliyle aynı parmak izini vermez.
- Zamanlama, gönderme anında değil yazma anında mühürler. Yazma penceresi şifreli metni, iletinin ayrılacağı gün değil, yazdığınız gün alıcıların elinde tuttuğu anahtarlara göre kurar; bu, ürünün şablonlara ve çevirilere zaten uyguladığı kuraldır, orada da zamanlanmış bir ileti sonradan değişen şeyi değil sizin onayladığınızı taşır. Fark şu ki bayat bir şablon yalnızca güncelliğini yitirmiştir, bayat bir anahtar ise okunamaz; bu yüzden yazma penceresi bir çekince sunmak yerine tarihi kelimelerle belirtir: “Şimdi mühürlendi, … tarihinde gönderilecek. İletideki herkesin bugün sahip olduğu anahtara ihtiyacı olacak.” Diğer yarıyı koruyan ret mekanizması yazıldı ama hiç tetiklenmedi, çünkü henüz böyle bir ileti var olamaz: olsaydı, sonradan düzenlenmesi sessizce kabul edilmek yerine reddedilirdi; çünkü gövdeyi yamalamak şifreli metnin üzerine düz metin yazar ve alıcıları değiştirmek kime mühürlendiğini değiştirir, her ikisi de her ekran hâlâ ona şifrelenmiş derken iletinin açık biçimde teslim edilmesine yol açar.
- Yazma penceresinin hiç sunmadığı ve ağa varmadan başarısız olmak yerine bunu söylediği iki şey. Bir şablon, yayımlanmış bir sürümden sunucuda işlenir, dolayısıyla bu tarayıcıda mühürlenecek bir şey yoktur. Bir yanıt, altında konuşmayı alıntılar ve bu alıntı gövde mühürlendikten sonra eklenir; bu da konuşmanın tamamının okunabilir bir kopyasını mührün dışında bırakır, bu yüzden alıntılanan geçmiş şifreli metnin içine katlanana kadar yanıtlar ve iletmeler şifrelenemez.
- Bunların hiçbiri konu satırınızı, kime yazdığınızı ya da ne zaman yazdığınızı gizlemez. Konu, mühürlü bir iletide de tıpkı diğerlerinde olduğu gibi açık biçimde yolculuk eder ve okuma bölmesi bunu iletinin kendisinde söyler: “Konu ve adresler açık biçimde yolculuk etti; bu metin etmedi.” PGP gövdeyi kapsar ve hiçbir uygulaması gerisini kapsamaz. Taslaklar da mühürsüzdür, çünkü siz yazarken otomatik kaydetme posta kutunuza düz metin yazmaya devam eder ve sessizce kaydetmemek emeğinizi kaybettirirdi; asma kilit bunu kelimelerle açıklar.
- Mühürlü gelen postaları tanımak önce geldi ve hâlâ geçerli. PGP/MIME, satır içi PGP zırhı ve S/MIME eskiden boş bir gövde ve anlamsız iki ekle görüntüleniyordu, çünkü ayrıştırıcı yalnızca düz metin ile HTML'i okunabilir sayıyor ve gerisini dosya şeridine bırakıyordu. Bu parçalar artık tanımlanıyor, protokol mobilyası ek listesinin dışında tutuluyor, şifreli metin bozulmadan saklanıyor ki okuyucunun yeni bir şey getirmek yerine üzerinden çözdüğü şey de budur ve burada kimsenin açamadığı bir ileti bunu hâlâ açıkça söylüyor.
- İmzalanmış bir ileti ayrı bir şey olarak ele alınır, çünkü öyledir. Böyle bir iletinin gövdesi okunabilirdir, dolayısıyla arama, kurallar ve geri kalan her şey onun üzerinde çalışmaya devam eder; asla bir kilidin arkasına alınmaz ve asla bir çözmeden geçirilmez. Satır, soluk biçimde “Gönderen tarafından imzalandı. İmza kontrol edilmedi” der ve burada bir şey gerçekten bir imzayı doğrulayabilene kadar soluk kalır ki başarıyla çözülmüş bir iletide bile bunu yapan henüz hiçbir şey yoktur. Bir iletinin mühürlü olduğunu görmek onu açmış olmakla aynı şey değildir ve onu açmak, kimin mühürlediğini bilmekle aynı şey değildir.
- Şifrelenmiş bir iletide gövde, onu okuyacak olan her şeyden esirgenir: arama metin parçası, kimlik avı puanlayıcısının gövde geçişi, yapay zekâ yazımı kontrolü, kurallardaki gövde koşulları, takvim daveti içe aktarımı ve konuşma özetleri. Kimlik avı kontrolünün kimlik doğrulama yarısı yine de çalışır, çünkü DMARC, DKIM ve SPF, şifreli metnin gizlemediği başlıklardan okunur. Çözmek bunların hiçbirini değiştirmez. Düz metin yalnızca onu açan sekmede var olur, dolayısıyla mühürlü bir ileti siz okuduktan sonra bile aranamaz kalır ve yapay zekâ özelliklerinin dışında kalır; böyle bir iletide çeviri de sunulmaz. Bu, iddianın bedelidir, bir eksiklik değil.