S Postem mam taky docela smutne zkusenosti. U dobe predposledniho vypadku jsem si tam poslal par zkusebnich mailu a do schranky jich dorazila tak asi polovina. Taky trva dost dlouho, nez mail dorazi do schranky. Zkousel jsem dorucit mail primo jejich smtp severu a ve schrance se objevil po 3 hodinach ( a to byla nedele dopoledne, cili zadna spicka).
Stala se mi taky jina neprijemnost: mel jsem schranku s docela zajimavym jmenem. Tak zajimavym, ze po nem zatouzil nekdo z Postu. Jednoho krasneho dne jsem zjistil, ze mi nekdo zmenil heslo. Byla to dost dlouha kombinace cisel a pismen, cili pravdepodobnost nahodneho uhodnuti 0,0000000000. Tu doplnujici otazku pro pripad ztraty hesla jsem mel nastavenu na 30 nahodnych znaku a stejne tak i odpoved. Oposlechnuti hesla taky vylucuju. Na maily helpdesk neodpovedel vubec, cili jsem si vyvodil, ze mi tu schranku ukradl nekdo z Postu. Bylo to jeste pred tim, nez Post koupil COL, ale stejne je to hnus.
Myslím, že po schránce nezatoužil nikdo z Postu. Tohle se stává. Heslo od vás až na server jde nezabezpečené. Znám několik případů, kdy byla takto (pravděpodobně snifrem) odchycena i další hesla pro POST.CZ, a to u uživatelských kont s méně zajímavým názvem. Stačí, když si sednete na tranzitní počítač a začnete logovat klíčová slova.
Používejte službu, která vám garantuje přihlášení přes SSL (jsou u nás i takové freemaily).
Nebo používejte PGP a nikoho se nemusíte doprošovat. Přes web si takový majl sice nepřečtete, ale je např. možné zašifrovat dokument a poslat ho jako přílohu. A máte jistotu, že si majl nepřečte nikdo kromě vás, tedy ani administrátor freemailu. To vám SSL nezajistí.
Btw. sniffer se myslím používá k něčemu trochu jinému. Když sedíte na routeru, stačí sledovat tok paketů a jak říkáte, zachytávat katalogová slova nebo řídící příkazy.
Mno, jistě. Když vám ukradnou heslo, kterým se hlásíte do systému, tak vám ho ukradnou z toku dat mezi prohlížečem a serverem. PGP ochrání obsah dopisu, ale heslo s ním nezakódujete (rozhodně ne na POST.CZ).
To máte pravdu, ale to není bezpečnostní rizkiko.
A tam kde jde o bezpečnost by se mělo přijetí majlu bezpečnou cestou potvrdit. Takže nehrozí že by se dopis "ztratil".
Asi se shodneme na tom, že nejlepší je kombinace obou přístupů :o)
Nekomu staci, ze to prislo z vaseho mailu a nepatra po signature nebo sifrovani. Takhle se za vas muze nekdo vydavat, kdyz ziska pristup k vasemu mailu a muze dokonce navazat i spolupraci...
No hlavne proto, ze jde primo o zcizeni uctu (tedy jmena na zaklade znalosti hesla a prave tam je SSL docela uzitecny napad). Pokud jdu nikoli po obsahu emailu, ale po atraktivnim ucte, bezny vlastnik atraktivniho emailu tak prijde o svou adresu. A ceho se pak dozada? U freemailu naprosto niceho ...
... atd. Ostatne vubec nejde jen o freemaily, viz. parlament.cz - tenhle konkretni thread se tyka zcizeni uctu a to je mozne u libovolneho uctu ke kteremu jest pristupovano bez kryptovaneho spojeni. Staci mit pristup k tranzitu.