É estranhamente difícil descobrir exatamente como o SSL funciona com o email, pelo menos na medida em que respondo minha pergunta específica - quando eu me conecto ao gmail usando SSL, entendo que meu conectado é seguro e, portanto, todos os dados são criptografados entre MEU COMPUTADOR e o GMAIL SERVER . No entanto, isso é tudo que o SSL faz? Por exemplo, quando abro um email no meu computador, os dados entre o Mountain View (ou o que for) e minha casa são criptografados? Isso significa que, se eu enviar um e-mail para meu amigo que também usa o gmail com SSL / gmail seguro ativado, se eu enviar um e-mail também com um anexo à sua conta do gmail, esse e-mail e o anexo serão criptografados no meu computador, enviados para o GMail servidor, e, desde que meu amigo use SSL, ele também pode adquirir o email com segurança? Portanto, não há necessidade desses addons de criptografia do firefox? São apenas para algoritmos de criptografia mais robustos?
Então, em resumo, aqui está o que eu acho que aprendi (e fornece um resumo para outras pessoas lendo). POR FAVOR CORRIJA-ME SE EU ESTIVER ERRADO:
O Gmail envia e-mails para os servidores do Google com HTTP. O gmail também recupera e-mails dos servidores do Google com HTTP. quando você se conecta aos servidores do Google usando https (em vez de http), a conexão entre o cliente do Gmail e os servidores do Gmail é segura e os dados são criptografados entre os dois.
ao usar um cliente (thunderbird por exemplo), o SMTP é usado para enviar e-mails e o IMAP / POP é usado para recuperar e-mails. No nível de complemento / opções, você pode solicitar que esses clientes usem o TLC para as etapas SMTP e IMAP / POP.
Os servidores do Google provavelmente não usam TLS com SMTP ao enviar e-mails entre os servidores.
Conclusão - se você estiver usando o Gmail, sempre use HTTPS, mas saiba que não há criptografia entre os servidores do Google, mas no 'mundo externo' a conexão entre os clientes do Google (desde que use https) é segura. se estiver usando o thunderbird (ou outra coisa), ative o TLS.
Isso está correto?
fonte
Seus dados não são seguros.
As pessoas estão sempre preocupadas com os dados em trânsito, mas o fato básico é que o armazenamento de dados é o ponto principal de onde os ataques acontecem. Geralmente, os cartões de crédito são roubados de arquivos e bancos de dados de números, e não do transporte dos números.
O Google armazena seus dados. O armazenamento não está criptografado. As pessoas no Google ou as que comprometem o Google podem lê-lo um dia, se realmente quiserem. O destinatário do e-mail também pode lê-lo, e o proprietário do servidor de e-mail do destinatário (ISP ou empresa) também. Se o destinatário estiver usando um cliente de correio normal, ele será armazenado em sua máquina. É aqui que qualquer spyware ou rootkits que o destinatário instalou pode chegar a ele.
Em trânsito, o jtimberman está certo. Seu navegador está conversando com o Google, se você confiar que a máquina que enviou o certificado é o Google e que a Verisign ou quem é uma empresa confiável, informando que o Google realmente enviou o certificado do Google. Enquanto o navegador fala com o Google com o certificado em https, a transmissão é criptografada. Isso é bom, porque significa que todos os outros PCs da sua rede com possíveis spywares ou usuários intrometidos, e o administrador da rede, não conseguem ler o quanto você reclama deles todos os dias.
Você também precisa confiar no seu navegador E em todos os seus plug-ins. Eles podem simplesmente ler o que está nos formulários antes mesmo de enviá-lo. Geralmente você pode confiar nisso, mas não nas barras de ferramentas intrometidas que todo mundo está pedindo para instalar ao lado de todos os programas gratuitos que você baixa.
Mas, no geral, digamos que você enviou um e-mail a alguém e ele continha seu ID fiscal, data de nascimento, endereço atual e nome legal, algo que um empregador talvez precise saber, você acha isso uma informação confidencial. Bem, esse email é armazenado para sempre pelo Google na área de email enviado. Mesmo depois de excluí-lo. E o destinatário vai armazenar uma cópia na caixa de entrada. O servidor de email do destinatário pode estar armazenando uma cópia. O servidor de email do domínio do servidor de email do destinatário pode estar armazenando uma cópia, mas não por muito tempo. E vários outros servidores no meio. O smtp TAMBÉM envia e-mails entre esses tipos não criptografados, mas o mais assustador é que o programa malicioso de algum criminoso possa estar ouvindo a rede certa no momento certo para capturar os dados em trânsito ou que algum outro criminoso '
fonte
A criptografia SSL do GMAIL protege apenas seus dados em trânsito. Portanto, no seu exemplo da sua mensagem de email indo de você para o gmail e depois do gmail para o seu amigo, todas as transmissões seriam criptografadas, no entanto, os dados em repouso nos servidores do gmail (uma cópia nos itens enviados e um copiar na caixa de entrada dos seus amigos) seriam dados legíveis. Se você confia no google para manter seus dados em segurança, está bem.
Em quais dos add-ons do Firefox você está pensando?
O jtimberman está certo de que você precisaria de um programa de terceiros como pgp / gpg para criptografar suas mensagens de e-mail para que o Google não pudesse lê-las.
fonte