01.06 // Facebook начинает пользоваться OpenPGP
Facebook объявила о новом раунде борьбы за приватность пользователей: теперь можно указать в своем профиле публичный ключ OpenPGP, который будет использоваться для шифрования почтовых извещений. Кроме того, добавлена возможность обнародования этих ключей для использования всеми желающими, что может быстро превратить Facebook в крупнейший репозитарий OpenPGP-ключей.
Источник: BugTraq.ru, Facebook
комментариев: 1060 документов: 16 редакций: 32
А подписи на ключах будут приравниваться к добавлению в друзья? :)
комментариев: 88 документов: 0 редакций: 0
комментариев: 6 документов: 0 редакций: 0
Шифруются только почтовые уведомления. Насчет внутренней переписки там ни слова, не надейтесь.
Facebook считает, что иметь часть информации о "нелояльной" аудитории лучше, чем не иметь ничего. Первая волна pgp-ключей будет указывать на самую заинтересованую аудиторию, на тех людей, которые уже знают и пользуются шифрованием. В любом случае, это пару лишних бит информации о пользователе.
комментариев: 511 документов: 2 редакций: 70
Подтверждение владением приватной частью ключа спрашивают? Можно чужой ключ указать?
Ага.
Не слышал, чтоб её отменяли. Как несколько лет назад ввели, так и всё.
Шифрование внутренней переписки центральным сервером, через который всё равно проходит весь plain text? Есть ли в этом смысл? Такое если и делать, то на JS и по образу и подобию crypto.cat, и в этом случае не уверен, что есть смысл завязываться именно на PGP, существуют более удачные альтернативы. Кстати, Dark Mail для шифрования почты в подобном стиле тоже использует не PGP, а другой стандарт.
Я не настолько конспирологичен, у меня другая версия (на мой взгляд, куда более естественно звучащая): facebook очень популярен у разного рода активистов, которые прячатся от местных правительств, но по сути — лица публичные и известные, конкретно от facebook'а им скрывать всё равно нечего. Для них эта соцсеть — антиценузрное, защищённое от взлома и антиDDoS медиа, больше им ничего не надо. В этом случае как раз оказывается кстати возможность зайти на facebook как на Tor HS, чтобы не афишировать сеанс связи и своё местоположение перед местными властями, равно и PGP-шифрование сообщений от соцсети подходит под эту модель угрозы. Мало кто может осилить собственный сайт, защитить его должным образом от взломов и DDoS'ов, поэтому многие проекты предпочитают вместо собственного хостинга иметь страницу в соцсетях. Мне так показалось, что в некоторых странах чуть ли ни часть государственных ведомств там располагаются — это их основной канал распространения информации в мир (как и twitter). Нередко бывает, что новостной сайт ссылается на заметку такого ведомства в facebook'е. Ну, а, вообще, есть тренд на шифрование после откровений Сноудена, telegram по этому же пути пошёл.
Про новость: в целом нововведение (шифрование почтовых уведомлений) правильное и полезное, но панацеей, конечно, не является и не делает из facebook'а средство действительно анонимной и защищённой связи.
комментариев: 6 документов: 0 редакций: 0
разумеется
интересная точка зрения, спасибо
комментариев: 11 документов: 0 редакций: 1
да, приходит письмо зашифрованное твоим ключом с ссылкой для подтверждения
комментариев: 511 документов: 2 редакций: 70
На pgpru.com сделано не так — тут требуется подпись случайной строки своим ключом, и этот вариант, думаю, безопасней (у противника не получится брутфорсить ответ, подбирая одноразовые ссылки подтверждения).
комментариев: 11558 документов: 1036 редакций: 4116
комментариев: 511 документов: 2 редакций: 70
Кстати, по антицензурности и защите от блокировок соцсеть может быть более стойкой (в модели угрозы активистов), чем персональные сайты проектов. Внести в чёрные списки какие-то личные сайты с конкретными доменными именами — это одно, а как заблокировать конкретные страницы в популярной соцсети, не блокируя её всю, если она на HTTPS, а сама добровольно блокировать контент отказывается? Не такой простой вопрос.
комментариев: 88 документов: 0 редакций: 0
комментариев: 511 документов: 2 редакций: 70
комментариев: 11 документов: 0 редакций: 1
нет, фейсбук подписывает письмо своим ключом, и речь пока идет только о рассылках получаемых от фейсбука, это ведь пока единственный ф-ционал
комментариев: 88 документов: 0 редакций: 0
Цитирование в оригинале наверно будет уместнее:
"Where encrypted notifications are enabled, Facebook will sign outbound messages using our own key to provide greater assurance that the contents of inbound emails are genuine. The Facebook key can be checked at keyservers such as SKS and MIT."
комментариев: 511 документов: 2 редакций: 70
Значит, ierixon всё правильно сказал.
комментариев: 511 документов: 2 редакций: 70
Как это работает
А как на facebook? Как там решается проблема утраты ключа?