Abo
  • Services:
Anzeige
Ein neuer Standard soll für bessere Verschlüsselung zwischen Mailservern sorgen.
Ein neuer Standard soll für bessere Verschlüsselung zwischen Mailservern sorgen. (Bild: ItalianLocksmith / Wikimedia Commons/CC-BY-SA 3.0)

SMTP STS: Bessere Transportverschlüsselung zwischen Mailservern

Ein neuer Standard soll für bessere Verschlüsselung zwischen Mailservern sorgen.
Ein neuer Standard soll für bessere Verschlüsselung zwischen Mailservern sorgen. (Bild: ItalianLocksmith / Wikimedia Commons/CC-BY-SA 3.0)

Ein Entwurf für einen neuen Standard soll die Kommunikation zwischen Mailservern auf SMTP-Ebene besser absichern. Zwar kann man die auch jetzt schon verschlüsseln, aber für aktive Angreifer ist es einfach, die Verschlüsselung auszuschalten.

Mailserver kommunizieren untereinander über das SMTP-Protokoll, das klassischerweise unverschlüsselt ist. Mit STARTTLS-Erweiterung ist es zwar möglich, die SMTP-Kommunikation zu verschlüsseln, aber dies hat in der bisherigen Form einige Haken. Für einen Angreifer, der den Datenverkehr manipulieren kann, ist es trivial möglich, die Verschlüsselung auszuschalten. Auch wird die Gültigkeit der TLS-Zertifikate üblicherweise nicht geprüft, da oft selbstsignierte Zertifikate zum Einsatz kommen. Ein Entwurf für einen neuen Standard mit dem Namen SMTP Strict Transport Security (SMTP STS) versucht, hier nun Abhilfe zu schaffen.

Anzeige

Die Verschlüsselung mittels STARTTLS bietet bislang zwar einen Schutz gegen rein passives Belauschen der Verbindung, aber gegen aktive Angreifer ist sie völlig nutzlos. Es gab bereits in der Vergangenheit verschiedene Versuche, diese Lücke zu schließen, doch keine der bisherigen Lösungen konnte sich durchsetzen.

Bisherige Ansätze konnten sich nicht durchsetzen

Die umstrittene Initiative "E-Mail Made in Germany" nutzt ein eigenes proprietäres Verfahren, um den Datenverkehr zwischen den Mailservern abzusichern. Doch dieses Verfahren kann nur von den beteiligten Unternehmen genutzt werden. Um teilzunehmen ist eine teure TÜV-Zertifizierung nötig. Ein Versuch der US-Bürgerrechtsorganisation EFF, SMTP besser abzusichern, kam bisher nicht aus dem Experimentierstadium.

Einige Unternehmen propagieren das DANE-Verfahren, das auf DNSSEC basiert, um Zertifikate zu prüfen. Doch dass DANE jemals in großem Maßstab zum Einsatz kommt, erscheint unwahrscheinlich. Aus den Reihen großer IT-Unternehmen und von IT-Sicherheitsspezialisten gab es immer wieder heftige Kritik an DNSSEC: zu kompliziert, schlecht designt, zahlreiche Probleme bei der Sicherheit und beim Deployment. Bisher nutzt nur eine Handvoll kleinerer Mailanbieter DANE, die meisten davon kommen aus Deutschland.

Große Mailprovider unterstützen SMTP STS

Der neue SMTP-STS-Standard dürfte deutlich bessere Chancen haben, auch praktisch von den großen E-Mail-Anbietern umgesetzt zu werden. Unter den Autoren des Entwurfs befinden sich Mitarbeiter von Google, Yahoo, Microsoft und 1&1, der Firma, die die insbesondere in Deutschland beliebten Freemail-Angebote Gmx und Web.de betreibt. Wenn alle an SMTP STS beteiligten Firmen den Standard umsetzen, dürfte dies bereits einen Großteil des weltweiten Mailverkehrs erfassen.

Bei SMTP STS wird über DNS eine Policy abgelegt, die dem Sender mitteilt, dass Verbindungen verschlüsselt stattfinden sollen. Die Policy kann entweder über eine HTTPS-Verbindung verifiziert werden oder - alternativ - auch über DANE abgesichert werden. Damit ist eine gewisse Kompatibilität zum bestehenden DANE-System vorgesehen. Die Policy hat eine Gültigkeitsdauer, die mehrere Wochen betragen sollte.

Der Name von SMTP STS ist angelehnt an die Technologie HSTS (HTTP Strict Transport Security), die für HTTPS-Verbindungen zum Einsatz kommt. Doch trotz dieser Namensähnlichkeit unterscheiden sich die beiden Ansätze vom Konzept her. Bei HSTS wird über die bereits abgesicherte HTTPS-Verbindung ein Header mitgeschickt, der dem Browser signalisiert, dass Verbindungen für einen bestimmten Zeitraum nur über HTTPS stattfinden sollen. Es wird also derselbe Kanal genutzt, während SMTP STS über DNS und HTTPS einen anderen Kanal zum Abruf der Policy benutzt.

Da es sich um einen ersten Entwurf handelt, dürfte es noch einige Diskussionen geben, bis dieser verabschiedet wird. Diskutiert wird der Entwurf in der UTA-Arbeitsgruppe der IETF.


eye home zur Startseite
bjs 27. Mär 2016

War das ein Redaktionsbeschluss, andauernd immer wieder DNSSEC-Bashing zu betreiben...

Nocta 24. Mär 2016

Ich frage mich trotzdem, wo ihm persönlich ein eigenes Zertifikat mehr Schutz "gegen...

RipClaw 23. Mär 2016

Der Gewinn ist das man über einen zweiten Weg überprüfen kann ob der Server STARTTLS...

Niantic 23. Mär 2016

Ohne sticheln zu wollen, was meinen sie wie viele der leser hier die electronic frontier...



Anzeige

Stellenmarkt
  1. equensWorldline GmbH, Aachen
  2. Ratbacher GmbH, Hamburg
  3. Hornetsecurity GmbH, Hannover
  4. OSRAM GmbH, Garching bei München


Anzeige
Top-Angebote
  1. 11,97€ (ohne Prime bzw. unter 29€ Einkauf + 3€ Versand)
  2. 299,00€
  3. 299,00€

Folgen Sie uns
       


  1. Digital Paper DPT-RP1

    Sonys neuer E-Paper-Notizblock wird 700 US-Dollar kosten

  2. USB Typ C Alternate Mode

    Thunderbolt-3-Docks von Belkin und Elgato ab Juni

  3. Sphero Lightning McQueen

    Erst macht es Brummbrumm, dann verdreht es die Augen

  4. VLC, Kodi, Popcorn Time

    Mediaplayer können über Untertitel gehackt werden

  5. Engine

    Unity bekommt 400 Millionen US-Dollar Investorengeld

  6. Neuauflage

    Neues Nokia 3310 soll bei Defekt komplett ersetzt werden

  7. Surface Studio

    Microsofts Grafikerstation kommt nach Deutschland

  8. Polar

    Fitnesstracker A370 mit Tiefschlaf- und Pulsmessung

  9. Schutz

    Amazon rechtfertigt Sperrungen von Marketplace-Händlern

  10. CPU-Architektur

    RISC-V-Patches für Linux erstmals eingereicht



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Google I/O: Google verzückt die Entwickler
Google I/O
Google verzückt die Entwickler
  1. Neue Version im Hands On Android TV bekommt eine vernünftige Kanalübersicht
  2. Play Store Google nimmt sich Apps mit schlechten Bewertungen vor
  3. Daydream Standalone-Headsets auf Preisniveau von Vive und Oculus Rift

Panasonic Lumix GH5 im Test: Die Kamera, auf die wir gewartet haben
Panasonic Lumix GH5 im Test
Die Kamera, auf die wir gewartet haben
  1. Die Woche im Video Scharfes Video, spartanisches Windows, spaßige Switch

Asus B9440 im Test: Leichtes Geschäftsnotebook liefert zu wenig Business
Asus B9440 im Test
Leichtes Geschäftsnotebook liefert zu wenig Business
  1. ROG-Event in Berlin Asus zeigt gekrümmtes 165-Hz-Quantum-Dot-Display und mehr

  1. Re: Warum überhaupt VLC nutzen

    ve2000 | 14:44

  2. Re: 300¤

    El Gato | 14:34

  3. Re: Gutes Konzept... schrottiges OS, und dann 4000¤

    Seroy | 14:28

  4. Re: Ich werd es mir wohl kaufen oder gibt es...

    picaschaf | 14:19

  5. Re: 700$ - Ich hätte da eine bessere Lösung...

    picaschaf | 14:19


  1. 10:10

  2. 09:59

  3. 09:00

  4. 18:58

  5. 18:20

  6. 17:59

  7. 17:44

  8. 17:20


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel