Toon posts:

[gpg] E-Mail gewijzigd na ondertekening?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Beste allemaal,

Vanavond viel mij op dat een mailtje dat ik ondertekend heb met gpg (GnuPG v1.4.0 met Mozilla Thunderbird i.c.m. Enigmail op precies te zijn) gewijzigd is (in een mailinglist) en vervolgens beweert Enigmail (bij het terug-ontvangen van mijn eigen mail) dat de signature juist is!
De mailinglist heeft aan het subject een klein headertje toegevoegd, namelijk "[flyspray]" en verder inhoudelijk niets aan de mail gewijzigd. Echter, dat zou betekenen dat van een ondertekende mail, waarbij een hash gemaakt wordt over het mailtje en die wordt ge-encrypt (toch?), het subject veranderd kan worden? Zo zou ik dus uit naam van een collega van mij een mailtje kunnen sturen naar de baas, waarbij ik de inhoud onveranderd laat, maar het subject verander in iets heel onaardigs?
Graag jullie uitleg hierbij, want ik dacht dat de bedoeling van ondertekenen juist is, dat je op die manier bewijst dat een mailtje (1) ongewijzigd is aangekomen en (2) is gestuurd door degene die de afzender zegt dat hij is.
Alvast bedankt voor jullie visie!

Verwijderd

GPG signatures gaan meestal alleen over het (plaintext) bericht zelf, niet over headers (als bijvoorbeeld Subject) en attachments.

Het zou kunnen zijn dat je HTML mail stuurt en dat de mailinglist vervolgens de HTML tags erafstript en je dan het mailtje terugstuurt in plaintext, waarbij de signature dan natuurlijk niet meer klopt...

  • Soultaker
  • Registratie: September 2000
  • Laatst online: 12-02 11:14
Mailservers wijzigen altijd headers (of voegen ze tenminste toe) of kunnen de codering van het bericht veranderen. Daarom is het niet logisch om het hele bericht te hashen; het kan dan nooit foutloos afgeleverd worden. Dus ja, je kunt een mailtje nemen en dat opnieuw versturen met andere headers, omdat alleen de inhoud beveiligd is.

  • Gondor
  • Registratie: September 2003
  • Laatst online: 01:27
Encrypten en ondertekenen zijn twee aparte dingen.

Je eigen (private) key gebruiken voor encrypten heeft geen nut omdat die toch door iedereen gelezen kan worden. Hiervoor moet je de public key van de ontvanger gebruiken.

"Peace cannot be kept by force. It can only be achieved by understanding"-Albert Einstein-


Verwijderd

Topicstarter
Ik bedoel dat de hash van de (unencrypted) mail wordt encrypted (met mijn private key), zodat anderen die hash (mijn mijn public key) kunnen decrypten en controleren of de mail is zoals die verzonden is. Bovendien is dan bewezen dat ik 'm verstuurd heb.
Wat jullie dus zeggen, is dat de inhoud van de mail (de tekst) gehashed wordt, en niet het subject?

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Verwijderd schreef op maandag 21 maart 2005 @ 20:46:
Ik bedoel dat de hash van de (unencrypted) mail wordt encrypted (met mijn private key), zodat anderen die hash (mijn mijn public key) kunnen decrypten en controleren of de mail is zoals die verzonden is. Bovendien is dan bewezen dat ik 'm verstuurd heb.
Wat jullie dus zeggen, is dat de inhoud van de mail (de tekst) gehashed wordt, en niet het subject?
Correct. 't is onmogelijk om de headers mee te nemen bij dit soort dingen, omdat mail servers bijvoorbeeld altijd een Received: header toevoegen, mailing lists [foo] voor de subject plakken, etc.

Ook kun je 't niet encrypten, omdat de mailservers er dan geen moer meer van snappen.

All my posts are provided as-is. They come with NO WARRANTY at all.


Verwijderd

Topicstarter
Ah, tuurlijk. Nou, da's dan duidelijk voor mij! Tnx. guys!
Pagina: 1