Bảo mật email với chuẩn SMTP STS

19/10/2019

Mặc dù có nhiều ứng dụng nhắn tin nhưng email vẫn là một trong những phương tiện giao tiếp được sử dụng phổ biến nhất hiện nay và vấn đề bảo mật email luôn được quan tâm hàng đầu.

Email của bạn có an toàn?

Các dịch vụ email đã có hàng chục năm nay, và giao thức Simple Mail Transfer Protocol (SMTP) từ thập niên 1980 được dùng để gửi email thì quá cũ và không có khả năng bảo mật an toàn.

Để khắc phục vấn đề này, vào năm 2002, giao thức SMTP được nâng cấp lên SMTP STARTTLS dùng TLS để bảo mật kết nối, nhưng STARTTLS dễ bị tấn công theo phương thức Man-in-the-middle (MitM).

Nhưng đừng lo, sắp có một chuẩn bảo mật mới!

SMTP STS: nỗ lực làm cho email an toàn hơn

Các nhà cung cấp dịch vụ email hàng đầu, cụ thể là Google, Microsoft, Yahoo, Comcast, LinkedIn, và 1&1 Mail & Media Development đã liên minh phát triển một chuẩn email mới đảm bảo các email bạn gửi sẽ được đi qua một kênh mã hóa và không thể can thiệp.

Viết tắt của SMTP Strict Transport Security (SMTP STS – SMTP bảo mật thông tin truyền tải nghiêm ngặt), chuẩn bảo mật mới này sẽ thay đổi cách email đi đến hộp thư của bạn.

SMTP STS được thiết kế để tăng cường bảo mật việc thông tin liên lạc qua email. Chuẩn mới này đã trình tổ chức Internet Engineering Task Force (IETF) phê duyệt hồi giữa tháng 3/2016.

Mục tiêu chính của SMTP STS là ngăn chặn các cuộc tấn công MitM đã bẻ gẫy những nỗ lực trước đây như STARTTLS trong việc bảo mật cho SMTP.

Lý do STARTTLS không thể bảo mật email

Vấn đề lớn nhất với STARTTLS là nó không có khả năng chống đỡ các cuộc tấn công MitM, vì vậy không đảm bảo việc bảo mật email và cả việc xác thực máy chủ. 

Quy trình xác thực và triển khai giao dịch giữa 2 máy chủ email.

Trong cơ chế STARTTLS, khi một khách hàng “ping” một máy chủ, thoạt đầu khách hàng hỏi máy chủ xem có hỗ trợ SSL hay không. Máy chủ trả lời gì không bàn, vấn đề là quá trình bắt tay xảy ra trong trạng thái không được mã hóa.

Vì vậy, nếu hacker chen ngang lấy thông tin liên lạc không được mã hóa này và thay đổi quá trình bắt tay để lừa khách hàng tin rằng máy chủ không hỗ trợ thông tin liên lạc được mã hóa thì có thể thực hiện một cuộc tấn công MitM.

Người dùng cuối cùng sẽ liên lạc không SSL (không mã hóa), mặc dù máy chủ có hỗ trợ.

Cách thức SMTP STS cải thiện bảo mật email

SMTP STS làm việc cùng STARTTLS để tăng cường cho SMTP và tránh các cuộc tấn công MitM.

SMTP STS bảo vệ chống hacker can thiệp hoặc sửa đổi email giữa các máy chủ có hỗ trợ STARTTLS, dựa trên việc kiểm tra TLS (Transport-Layer Security - bảo mật lớp truyền tải thông tin) hoặc DANE TLSA (DNS-based Authentication of Named Entities for Transport-Layer Security - Xác thực TLS dựa trên DNS).

Chuẩn bảo mật email mới này sẽ kiểm tra xem người nhận có hỗ trợ SMTP STS và có chứng nhận mã hóa hợp lệ và được cập nhật hay không.

Nếu mọi thứ ổn thỏa, nó cho phép email đi qua. Nếu không, nó sẽ chặn email gửi đi và thông báo cho bạn biết lý do.

Trong ngắn hạn, SMTP STS là nỗ lực nhằm khắc phục điểm yếu của STARTTLS. Chuẩn này hiện chỉ mới là dự thảo, bạn cần phải chờ cho đến khi nó được phê duyệt chính thức.

Được biết, Internet Engineering Task Force cần 6 tháng để xem xét dự thảo này.

Nguồn: TheHackerNews

 

 

Tin liên quan

11/12/2023

Trung tâm dữ liệu Hoà Lạc Viettel IDC nhận Danh hiệu Năng lượng xanh 5 sao

Viettel IDC nằm trong danh sách “Danh hiệu năng lượng xanh 5 sao dành cho 07 cơ sở sử dụng năng lượng trọng điểm trong công trình xây dựng.

12/11/2023

HTML là gì? Nguyên lý hoạt động của HTML trong việc xây dựng website

HTML là gì là câu hỏi được khá nhiều người quan tâm. Thực tế, HTML đóng vai trò quan trọng trong việc hình thành cấu trúc, giao diện của nhiều loại trang web và ứng dụng trực tuyến, giúp cải thiện trải nghiệm người dùng trên Internet.

10/11/2023

Tấn công DDoS là gì? Cách phát hiện và ứng phó với cuộc tấn công DDoS

Trong thời đại công nghệ hiện nay, mạng xã hội kỹ thuật số đã mở ra nhiều cơ hội nhưng cũng hình thành những rủi ro, trong đó có thể kể đến tấn công DDoS.

08/11/2023

Những điểm mới của Luật Giao dịch điện tử 2023

Để tạo hành lang pháp lý vững chắc, giúp các doanh nghiệp Việt Nam có đủ cơ sở để thực hiện công cuộc số hóa nêu trên, ngày 22/6/2023, Quốc hội đã thông qua Luật Giao dịch điện tử số 20/2023/QH15 kế thừa có sửa đổi, bổ sung Luật Giao dịch điện tử 2005.

24/11/2023

Viettel IDC xây dựng giải pháp email server trên AWS cho Viettel Post

Với mục đích nâng cao chất lượng dịch vụ, chú trọng đến trải nghiệm của người dùng, Viettel Post đã bắt đầu thúc đẩy ứng dụng công nghệ vào các hoạt động vận hành, quản lý, trong đó không thể không nhắc đến việc tích hợp các giải pháp tiên tiến vào hệ thống gửi email hóa đơn điện tử cho khách hàng.

22/11/2023

Live Streaming và mối liên kết không thể thiếu với công nghệ CDN

Live streaming đã trở thành xu hướng, được phát triển mạnh mẽ trong thời gian gần đây. Hình thức này cho phép người dùng chia sẻ những trải nghiệm trực tiếp, tương tác với khán giả và truyền tải thông tin một cách nhanh chóng. Tuy nhiên, đã bao giờ bạn thắc mắc, để đảm bảo một buổi phát sóng không gặp sự cố gián đoạn hoặc độ trễ thì công nghệ nào sẽ gián tiếp hỗ trợ?

15/11/2023

Tham gia Tiếp thị liên kết dễ dàng - Tăng thu nhập không giới hạn cùng Viettel IDC

Với việc trở thành Đối tác Tiếp thị liên kết của Viettel IDC (Publisher), bạn sẽ có cơ hội gia tăng thu nhập thụ động không giới hạn với mức hoa hồng lên đến 4% tổng giá trị đơn hàng.

03/11/2023

Tích hợp ESG vào chiến lược phát triển trung tâm dữ liệu bền vững

Ngày càng có nhiều các doanh nghiệp trong nước, bao gồm cả các nhà cung cấp dịch vụ trung tâm dữ liệu, đẩy mạnh đầu tư vào các giải pháp chuyển dịch sang năng lượng sạch, thúc đẩy hoạt động kinh doanh bền vững...

03/11/2023

Green Cloud: Hiện thực hóa hành trình phát triển bền vững của doanh nghiệp

​So với giải pháp truyền thống hiện nay, giải pháp máy tính ảo trên đám mây giúp tiết kiệm năng lượng hơn 93% so với cơ sở hạ tầng thông thường.

23/09/2023

Dịch vụ Cloud Server - Sự lựa chọn hoàn hảo cho các doanh nghiệp startup

Với dịch vụ Cloud Server, doanh nghiệp có thể giảm chi phí hiệu quả, tận dụng tính linh hoạt để mở rộng tài nguyên khi cần, đồng thời đảm bảo độ bảo mật thông tin tối đa.

// doi link