对于这个邮箱的几点疑问
protonmail吧
全部回复
仅看楼主
level 8
TinyBos 楼主
这个邮箱用了一段时间了,越发觉得这个邮箱挺鸡肋的,几点疑问:
1、他们说他们只保存帐号密码,不保存邮箱密码,那第二道密码验证是怎么做到的?按照他们的意思,那个密码不发送到服务器,是在本地验证的,那我本地的数据是什么时候存进去的?注册的时候?登录的时候?如果是注册的时候,那我换了电脑了密码为什么还能用?如果是登录的时候,那么数据就是从服务器获取的,也就是服务器还是保存了我的密码。
2、protonmail内部通信的邮件会自动加密,而每次加密肯定是用我自己的密钥吧,那对方是怎么知道我的密钥的?只有一个解释,内部邮件是使用公钥加密的。那么他们一开始宣传的,尽管政府得到他们的服务器也无法得到数据就无法实现了。
3、他们宣称,他们也无法得到用户数据,所有数据都在本地完成加密。但是他们没有客户端,没有浏览器插件,他们的数据加密是如何做到的?Js吗?我已经把他们网页上的Js代码看了一遍了,没有任何和加密相关的代码,也没有加密过的Js代码。关键是,浏览器是可以禁用Js的,如果用Js加密就太可笑了。
============
结论就是,数据是明文发送到服务器,在服务器端加密的,两道密码都以某种形式被保存在服务器,不指定密钥的情况下,所有内部邮件通过公共密钥加密。只要政府查获服务器,所有数据都会大白于天下。
至于使用protonmail和其他邮箱通信就更没有安全性可言了,譬如我之前发的帖子里截图所示,密钥和查阅地址都是以明文发送出去,所以需要截获所谓的加密信息,根本不需要大费周章,只要截获那些不够安全的邮箱即可。
以我浅显的知识体系和理解能力,我对这个邮箱的理解就是,安全根本就是谎言!他们的出发点也许很好,但是他们毕竟不是搞计算机网络,而是搞和物理研究的,他们异想天开计算机领域有火星技术,但是真正着手来做这件事的时候却发现不是那么回事,于是使用了一个折衷的解决方案,也就是根本做不到他们曾经承诺的安全。加上他们经验不足,不知道要如何合理利用众筹而来的55万美刀,而且用人不善,导致效率低下,资金捉襟见肘。
在我看来,这个邮箱前途不明朗呀。
2015年03月07日 12点03分 1
level 10

2015年03月07日 14点03分 2

2015年03月08日 04点03分
level 7
.
   --来自土豪版贴吧客户端
2015年03月08日 04点03分 3
level 10
啊哈,说明楼主真的研究了,我只能说认真你就输了。
2015年03月09日 02点03分 4
回复 9434 : 他们把捐款放到官网最当眼的地方让我已经没有了关注的欲望了。而且那个位置原来是放众筹结果的,后来放登录连接,然后变成了捐款按钮,这会误导用户在不知情的情况下误点,这就有点不道德了
2015年03月09日 03点03分
唉,期待太高,伤透了心。不关注了
2015年03月09日 03点03分
@TinyBos 偶尔关注吧
2015年03月09日 03点03分
@9434 一个网页两个捐款连接,想钱想疯了
2015年03月09日 03点03分
level 7
╮(╯▽╰)╭
2015年03月12日 03点03分 5
level 8
我觉得啊,这个可能是用了和苹果iMessage 差不多的公钥和私钥这类似的原理
2015年03月13日 17点03分 6
用啥原理不重要,关键是他们吹过的牛根本做不到,政府得到服务器依然得到一切数据。
2015年03月13日 21点03分
level 4
邮箱好就可以了。
2015年06月19日 07点06分 8
level 1
没看懂,有可能邮箱密码是用来对数据进行AES加密的吧?然而输入的时候还是要发送到服务器
2015年09月12日 00点09分 9
数据要在本地加密,就必须对应地在本地要运行加密程序,这个邮箱并没有任何运行于本地的程序。至少我在用的时候,没有对数据进行加密的Js也没有浏览器插件,我想不到数据在本地是怎么加密的
2015年09月12日 07点09分
回复 TinyBos :所以输入时还是要发送到服务器,不过服务器不需要保存密码
2015年09月12日 13点09分
回复
�ⲻ������ȡ��
: 服务器必须保存了你的密码,否则怎么判断密码是否正确?我当时放弃这个邮箱,就是因为这些问题,他们根本无法给出能让我信服的解释,给他们提建议也是泥牛入海,我开始怀疑这个团队的诚意。
2015年09月13日 23点09分
回复 TinyBos :用密码解开邮箱数据,判断一下格式是否正确
2015年09月14日 10点09分
level 5
第一道密码应该就和我们常用的密码一样,这也是为什么同样提供类似服务的Tutanote和GhostMail不支持密码找回的原因。
第二道密码应该才是采用非对称加密的,就像你用GPG生成密钥一样可以选择一个passphras,而这个passphras就是解密的一个密码。
2016年01月04日 01点01分 10
level 1
现在注册protonmail已经没有邮箱密码那一项了,只有登录密码。楼主怎么看
2016年12月07日 02点12分 12
level 1
话说这邮箱服务器在瑞士吧,看瑞士政府的了,呵呵。。
2016年12月21日 06点12分 13
level 1
腦子是個好東西
2017年01月24日 05点01分 14
level 1
你还是好好理解下:1.对称加密机制;2.二次认证机制
2017年02月04日 09点02分 15
level 1
这里给一点解释
1、js可以是动态的,可以在插件里,都是看不到的。而且,你自己禁用js怪人家不安全咯?
2、楼主你对公钥一无所知:公钥不是大家都知道的秘钥!!
3、数据在本地加密之后传到服务器存储,你每次下载下来解密。除了你没有别人(包括服务器)知道解密用的密码。
4、登录时传输的不是密码而是某个校验用的东西(比如密码后面加一段话再hash)
2017年05月09日 15点05分 16
level 1
2018年回此贴。
脑子是个好东西
2018年03月02日 11点03分 17
level 1
ProtonMail用的点到点的非对称加密,服务器转发的信息是加密后的信息。
只有邮件接受人才能解密。
原理和比特币、以太坊用的加密方式一毛一样,你用浏览器就是在客户端用js加密,
这个算法100行足够了,没找到不等于它不存在。
2019年12月25日 08点12分 18
level 2
有没有知道会用ProtonMail大量发件的 或者有什么方式能大量发邮件的 每天发几万的 不限内容 进箱高的 有偿请教。大神们
2020年06月01日 15点06分 19
level 1
你好聪明啊,俄罗斯政府为了破解恐怖威胁邮箱都查不到人,最后没办法把这个邮箱给禁了!
2020年08月24日 06点08分 20
level 1
谁查的到,联系我,500+
2020年10月16日 16点10分 21
谁查的到,我给5000+
2020年10月28日 09点10分
谁查的到,我给50000+
2021年12月28日 11点12分
1 2 尾页