• [^] # Re: DANE: on met pas toute sa sécurité dans un seul panier ??

    Posté par . En réponse à la dépêche Firefox 50 Cent. Évalué à 2.

    Et on règle comment le problème de l'authenticité des mails? Autrement qu'en utilisant GPG ou regardant les entêtes? Donc en étant lambda compatible ? Je suis bien d'accord que Gmail, Hotmail & Co ont bien trop de poids dans le flux des mails mais je n'arrive pas à comprendre comment je peux aussi facilement usurper un mail, juste en mentant sur le champ FROM.

    Le problème de l’authenticité des mails est un vaste débat... Le problème majeur est qu’il n’y a aucune corrélation entre les entêtes SMTP et les entêtes du mail en lui-même. Absolument comme ce qui est marqué sur l’enveloppe que voit la poste, et ce qui est marqué dans la lettre qu’elle contient. Exemple :

    12:30 alarig@kaiminus ~ % telnet togepi.gozmail.bzh smtp
    trying 2a00:5884:124::1...
    Connected to togepi.gozmail.bzh.
    Escape character is '^]'.
    220 togepi.gozmail.bzh ESMTP Postfix
    HELO kaiminus.swordarmor.fr
    250 togepi.gozmail.bzh
    MAIL FROM: <alarig@gozmail.net>
    250 2.1.0 Ok
    RCPT TO: <alarig@gozmail.net>
    250 2.1.5 Ok
    DATA
    354 End data with <CR><LF>.<CR><LF>
    From: <alarig@swodarmor.fr>
    To: <alarig@swordarmor.fr>
    Subject: Faux destinataire et emetteur
    Coucou.
    .
    250 2.0.0 Ok: queued as 7CD291A0075
    QUIT
    221 2.0.0 Bye
    Connection closed by foreign host.
    zsh: exit 1 telnet togepi.gozmail.bzh smtp
    

    Et si je regarde ma boîte gozmail, j’ai bien un mail en provenance et à destination de mon adresse swordarmor. Tout simplement parce que postfix ne regarde pas du tout ce que l’on met dans la commande DATA, et que c’est là-dedans que l’on met les entêtes affichées par le client mail.

    Après il est vrai que cela ne te donne pas de la sécurité, tu ne fais qu'offrir de la sécurité pour les autres en évitant que tes domaines ne servent d'émetteur à SPAM.

    Même pas, ça empêche son domaine de servir d’émetteur à spam que si le domaine en face vérifie le DKIM et le SPF. Et encore faut-il que le message soit rejeté si ça ne correspond pas aux valeurs annoncées dans le DNS, ce qui en pratique n’est pas fait, car ça casserait pas mal de choses, à commencer par les listes diffusion. On le voit avec DMARC (qui est juste un publication de la politique de traitement à appliquer pour ce genre de cas).
    Et pour revenir au thème principal, sans DNSSEC, un attaquant peut répondre de fausses entrées SPF et DKIM et ainsi le mail passera même si toutes les protections ont été mises en place.