brmail: (Default)
brmail ([personal profile] brmail) wrote2021-11-03 03:22 pm

9 ноября, все?

 Ну вот, гугл насильно переводит аккаунты мейла на двухфакторную аутентификацию.
В настоящий момент ее можно как включить в настройках, так и выключить. Что-то мне кажется, что после 9-го выключить станет нельзя.
Поэтому вопрос, если кто использует 2FA. 
У меня почтовый клиент (Outlook) лезет в pop.gmail.com и предьявляет креденшиал в виде имя-пароль получает почту. 
Что будет после включения 2FA ? Есть ли возможность продолжать пользоваться аутлуком после включения 2FA?

[personal profile] xwind 2021-11-03 08:51 pm (UTC)(link)

Лео там советовал какой-то платный почтовик, но я всё никак не соберусь на него переехать.

rampitec: (Default)

[personal profile] rampitec 2021-11-04 12:24 am (UTC)(link)
Для справки: Лео советовал lavabit. В этом совете был смысл, я лично ему не последовал.

Я поизучал и понял вот что: иметь ящик на таком сервисе, это уже красный флаг и ненужное к себе внимание. И если что, первыми придут за клиентской почтой именно к ним. Именно потому что они такие хорошие. Хуже даже то, что они могут сами не знать, что они давно под колпаком и там всё читают.
rampitec: (Default)

[personal profile] rampitec 2021-11-04 02:56 am (UTC)(link)
Такой момент в их жизни уже был, что и послужило основанием для совета.
volchara: (Default)

[personal profile] volchara 2021-11-03 10:44 pm (UTC)(link)
Нужно просто запомнить, что содержание емейла всегда может быть доведено до сведения товарища майора. И не выпендриваться. Ну какая разница - гугл сдаст или протон?
rampitec: (Default)

[personal profile] rampitec 2021-11-03 11:30 pm (UTC)(link)
Вот одна и причин иметь резервные гуглоящики, это как раз парковать пока не нужные номера телефонов в voice.google.com. Номер у них же и брать. Надо только раз в несколько месяцев хотя бы смс с него послать самому себе, чтобы не протух. У меня так запаркована пара красивых, но пока не нужных номеров.
rampitec: (Default)

[personal profile] rampitec 2021-11-04 12:08 am (UTC)(link)
Это вообще не про емейлы, а про бесплатную парковку телефонных номеров ;) Но пока оно живое дефицита телефонных номеров в принципе быть не может. И естественно номером для восстановления должен быть номер другого аккаунта.
volchara: (Default)

[personal profile] volchara 2021-11-04 12:14 am (UTC)(link)
у меня есть 2FA на одном экк. Второй FA сделан через google authenticator, телефон был не нужен.
yankel: (Default)

[personal profile] yankel 2021-11-03 11:06 pm (UTC)(link)
А как они содержание почты сдать могут, если там end to end шифрование?
yankel: (Default)

[personal profile] yankel 2021-11-03 11:22 pm (UTC)(link)
Шифрование - говно?
Или может они выдали данные пользователя, а не содержание ящика?
yankel: (Default)

[personal profile] yankel 2021-11-03 11:28 pm (UTC)(link)
А, понял. Собирали метадату.
Сами письма сдать не могли
rampitec: (Default)

[personal profile] rampitec 2021-11-03 11:34 pm (UTC)(link)
Почему бы и не сдать? Протон даже теоретически обеспечивает сохранность почты в зашифрованном виде только если оба корреспондента используют протон, причём его собственный веб интерфейс. Послал почту на любой другой ящик и гуляй.
yankel: (Default)

[personal profile] yankel 2021-11-03 11:36 pm (UTC)(link)
Хмммм.
Про это я не подумал.
Вопрос сохраняют ли они отправляемые письма где либо?
rampitec: (Default)

[personal profile] rampitec 2021-11-03 11:43 pm (UTC)(link)
Вроде как да. Почта лежит в шифрованном виде у них на сервере, пока не удалишь (ну они так обещают). Они как минимум дают IMAP, т.е. почту хранят. Очевидно, что если я её туда положил и мог попросить отправить кому-то во вне, то они должны уметь её расшифровать. А как иначе?
yankel: (Default)

[personal profile] yankel 2021-11-03 11:48 pm (UTC)(link)
Ну, судя по тому, что они пишут, отправить можно только залогинившись, т.е. расшифровав свой ключ, и этим ключом расшифровав сообщения.
Они даже форвардинг автоматический не поддерживают из того, что сообщения им недоступны
Мой вопрос был сохраняют ли они расшифрованные исходящие сообщения, при пересылке их на внешние адреса? Или входящие сообщения, до того, как они зашифруются?
rampitec: (Default)

[personal profile] rampitec 2021-11-03 11:58 pm (UTC)(link)
Допустим мы предположим, что вся почта расшифровывается только на клиенте. Пусть.

Но у любого имапа есть каталог sent. Туда что-то копируется параллельно с посылкой почты. Допустим мы верим, что оно туда ложится шифрованное, а ключ есть только у нас.

Но остаётся очень неприятный момент: единственный рабочий способ доставить почту в интернете, это SMTP/25 без шифрования. Т.е. она уже по определению проехала через чертову уйму узлов по дороге не шифрованной. Ну а протон такой молодец, отвернулся и нос зажал.

И нет, я не верю, что у них нет ключей. Потому что у многих 25-й порт закрыт на выход, значит доставлять должны они, а не клиент, значит имеют доступ к оригиналу письма. А поскольку врут, что не имеют, то почему я должен верить, что не врут в остальном?
volchara: (Default)

[personal profile] volchara 2021-11-04 02:36 am (UTC)(link)
--- единственный рабочий способ доставить почту в интернете, это SMTP/25 без шифрования. Т.е. она уже по определению проехала через чертову уйму узлов по дороге не шифрованной

вообще то узлу пофиг, зашифровано оно там или нет. Ты не путаешь случайно 25/465 и шифрование самого емейла? Даже если там везде 25, в чем ты можешь быть прав, то тело то может быть зашифровано. pgp для емейла именно так и работает. И да, потом оно в сент лежит в шифрованном виде

(no subject)

[personal profile] rampitec - 2021-11-04 02:59 (UTC) - Expand

(no subject)

[personal profile] volchara - 2021-11-04 03:11 (UTC) - Expand

(no subject)

[personal profile] rampitec - 2021-11-04 03:37 (UTC) - Expand

(no subject)

[personal profile] volchara - 2021-11-04 04:02 (UTC) - Expand

(no subject)

[personal profile] rampitec - 2021-11-04 04:16 (UTC) - Expand

(no subject)

[personal profile] volchara - 2021-11-04 04:20 (UTC) - Expand

(no subject)

[personal profile] rampitec - 2021-11-04 04:44 (UTC) - Expand

(no subject)

[personal profile] volchara - 2021-11-04 17:09 (UTC) - Expand

(no subject)

[personal profile] reytsman - 2021-11-04 11:59 (UTC) - Expand

(no subject)

[personal profile] yankel - 2021-11-07 01:01 (UTC) - Expand

(no subject)

[personal profile] leo_sosnine - 2021-11-04 16:58 (UTC) - Expand

(no subject)

[personal profile] volchara - 2021-11-04 17:07 (UTC) - Expand
sobriquet9: (Default)

[personal profile] sobriquet9 2021-11-04 01:03 am (UTC)(link)
IMAP делается через Protonmail Bridge (приложение, бегущее на компьютере пользователя). Ключи хранятся на клиентском компьютере, сервер содержание почты расшифровать не может.
rampitec: (Default)

[personal profile] rampitec 2021-11-03 11:32 pm (UTC)(link)
Ну а собственно кто-то сомневался, что это вообще проект спецслужб? Юрисдикция Швейцарии это сразу большой красный флаг, а ещё с такой рекламой...
sobriquet9: (Default)

[personal profile] sobriquet9 2021-11-03 11:57 pm (UTC)(link)
Не содержание почты, а IP адрес клиента. Потому что клиент ходил в Protonmail с голого IP. Если бы ходил через ProtonVPN, то сдавать было бы нечего.