Einzelnen Beitrag anzeigen

Benutzerbild von fiasko
fiasko

Registriert seit: 10. Dez 2002
Ort: Dresden
506 Beiträge
 
#46

Re: Email per AUTH SMTP versenden

  Alt 26. Okt 2004, 06:21
Zitat von sakura:
Zitat von nouna:
könnte mir jemand bitte sagen wie sicher AUTH SMTP (Indy) ist ?? wenn mann weiss dass SMTP sicherheitslücken hat!!!!
In AUTH SMTP wird ein Random Schlüssel zusammen mit dem Passwort des Users gehasht. Dieser Code wird dann zur Authentifizierung versandt - und ist recht sicher. Allerdings werden alle anderen Daten immer noch im Klartext versand (SMTP halt).

......
Nicht unbedingt - Client und Server einigen sich auf einen Algo. Das kann im schlimmsten Fall aber auch Plain Text sein (wenn das Paßwort z.B. auf Server Seite zur weiteren Authentifizierung gebraucht wird, z.B. für PAM). Es gibt auch Implementierungen (z.B. mittels dem sasl Frameworks) die nur beim ersten mal auf Plain Text bestehen um es gegen eine andere Authentifzierungsstelle zu prüfen und dann sich das Paßwort merken damit nächstes mal das ganze per MD5-Hashs und was es da noch so alles lustiges gibt funzt.

Bei Server-Server Kommunikation kommt heutzutage meist TLS zum Einsatz (zumindest richten das aktuelle Sendmail/Exim/* MTA's sich gleich so ein) - allerdings werden hier wohl abgesehen bei großen Unternehmen selbstsignierte Zertifikate angewendet was das ganze wieder anfällig für man-in-the-middle-attacks anfällig macht (bzw. hab ich auch noch nie ne Mail gesehen die wegen einem ungültigen Zertifikat zurück kam).
Thomas Liske
Posts comes with ABSOLUTELY NO WARRANTY, to the extent
permitted by applicable law.
  Mit Zitat antworten Zitat