Szabadon használható a Sender ID
2006. október 24. 21:17, kedd
A Microsoft Sender ID nevű e-mail-azonosítási technológiáját ezentúl bárki szabadon használhatja anélkül, hogy tartania kellene a szoftvercég mindenre elszánt szellemitulajdonjog-szakértőitől. A vállalat bejelentette, hogy Sender ID-projektet átteszik az Open Specification Promise (OSP, Nyílt Specifikációs Ígérvény) elnevezésű programba, ami azt jelenti, hogy a jövőben senkit nem perelnek majd be, amiért a technológiát használó termékeket vagy szolgáltatásokat hoz létre. A Microsoft közleménye szerint a mostani váltás is része annak a kezdeményezésnek, amely az e-mail-azonosítást használó kereskedelmi célú és nyílt forráskódú alkalmazásokat, illetve az internetszolgáltatókat igyekszik közelebb hozni egymáshoz.
* "A felhasználók anélkül használhatják, módosítják és fordíthatják saját anyagi hasznukra a Microsoft szabadalma alá eső e-mail-technológiát, hogy bármiféle licencszerődést alá kellene írniuk" - olvasható a cég közleményében. A Sender ID egy feladó-azonosító rendszer, amely segít felvenni a harcot a spamekkel és hozzá kapcsolódó internetes bűnözéssel, így az adathalászattal is. A Microsoft az elmúlt pár évben erőteljesen promótálta technológiát, ám a szerzői jogi problémák eddig akadályokat gördítettek a terjesztés elé - írja a CNet.

Hirdetés

A szoftvercég mikor szeptemberben elindította az OSP-t, ígéretet tett, hogy 38 webes szolgáltatást von be programjába, nemrég pedig arról adott tájékoztatást, hogy a Virtual Hard Disk Image szerkezeti leírására is kiterjeszti a kezdeményezés hatályát. A VHD segítségével a fejlesztők könnyen hozzáférhetnek a Virtual PC-k "merevlemezein" tárolt információkhoz, és akár módosíthatják is azokat. A Microsoft adatai szerint alig két évvel a Sender ID elindulása után a legálisan elküldött e-mailek mintegy 36%-a használja a technológiát.
Kapcsolódó linkek
Laptopok

Már 49 900 Ft-tól!

E-book olvasók

Már 17 043 Ft-tól!

Tablet PC-k

Már 23 140 Ft-tól!

LCD monitorok

Már 19 800 Ft-tól!

részletek » részletek » részletek » részletek »
Megosztás
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
 

IT/Tech, Hardver
Tudomány, Mobil, Film, Játék
Hirdetés



Hozzászólások
A témához csak regisztrált és bejelentkezett látogatók szólhatnak hozzá!
Bejelentkezéshez klikk ide
(Regisztráció a fórum nyitóoldalán)
Caro  
2006. nov. 01. 09:42 | válasz | #14
Mondom ha csak egymás között akarunk küldözgetni.
BStage  
2006. okt. 28. 08:45 | válasz | #13
egy enigmail szintű, certificate nélküli aláirt levél az ég világon semmire nem jó a spamek szempontjából, mivel a spamküldő annyi saját kulcsot generál magának ahány féle hamis cimről akar küldeni és ebben semmi nem akadályozza meg, csak éppen a usert szivatja meg, mert az aláirás miatt még el is hiszi, hogy ez aztán tényleg fontos és hiteles levél...
Caro  
2006. okt. 27. 20:17 | válasz | #12
Ez a felhasználó számára transzparens megoldás, de a biztos valóban a digitális aláírás.
Ha csak egymás között akarunk küldözgetni, akkor meg nem is kell certificate-el tökölni, csak egy thunderbird + enigmail aztán generálsz egy kulcspárt és kész.
És még titkosítani is tud.
BStage  
2006. okt. 26. 17:17 | válasz | #11
"Ki fogja a senderid-s hitelesítést elvégezni "

az adott domain tulajdonosa/karbantarója.

"és milyen módszerrel?"

Mivel az egész egy dns bejegyzés, nagy meglepetésre a dns service konzolján fogja elvégezni
nedudu  
2006. okt. 26. 11:59 | válasz | #10
Ki fogja a senderid-s hitelesítést elvégezni és milyen módszerrel?
BStage  
2006. okt. 25. 15:32 | válasz | #9
"Hmm, és mi van akkor ha direktben a cél-postaládába megy a levél"

ezt nem nagyon értem. Az egész senderid lényege, hogy nem tud direkben menni a levél. Mármint mondjuk egy egyszerű zombigépről. Mert a zombigép behamisit egy saját/nem saját domaint (tökmindegy) közvetlenül a cimzett mail szerverére, az meg megkérdezi a küldő domain dns szerverét, hogy ugyan melyik is azok az ip-k akik ezen domain nevében levelet küldhetnek (közvetlenül) és nagy meglepetésre nem lesz benne a zombi gép ip-je és máris megy a kukába a spam.

"Mintha ilyen lett is volna egyébként"

ezzel nincsen semmi probléma, ha valaki bejegyzetet magának egy saját domain-t, senderid-vel hitelesiti és ennek a domainnek a nevében tolja ki milliószámra a spame-et, hát tegye. Egyrészt kettő kattintással kitiltja még egy egysésugarú végfelhasználó is az egész domainjét, másrészt igen könnyű megtalálni az illetőt vagy megszüntetni a kis domainjét. Erről szól a senderid, alapvetően nem a spam-et tiltja meg (egyáltalán nem foglalkozik a levél tartalmával), hanem kikényszeriti a valódi feladó használatát, ami gyakorlatilag megöli a spam-et. (lásd a hamisitott feladójú spamek gyakorlatilag 100%-os részesedését)
pemga  
2006. okt. 25. 15:12 | válasz | #8
Hmm, és mi van akkor ha direktben a cél-postaládába megy a levél, ekkor a From-ot nem fogja tudni ellenőrizni, hiszen a To-nál kezdődik a lánc, ráadásul stimmel is. Vagy mindenképp erőszakoskodni akar majd, hogy neki márpedig From mező és ellenőrzött domain kell? Mintha ilyen lett is volna egyébként: Link.

BStage  
2006. okt. 25. 14:37 | válasz | #7
"Azt már senki nem mondta, hogy a felhasználó címét is ellenőrzik :P"

A feladó cimének ellenőrzése ma MEGOLDOTT, még a leggagyibb smtp szerver is képes erre. A távolról érkező küldő domainének/valódiságának ellenőrzése ami nem megoldott és erre ad megoldás az a Sender ID, innentől a kör bezárult...

"de maga a szabvány az ellen nem véd "

persze, ahogy tartalomszűrést és behatolásvédelmet sem nyújt a szabvány bevezetése, mivel, hogy köze sincs hozzá, azt a feladatot évek óta elérhető egyéb szabványok megoldják...

"SMTP auth azért annyira nem elterjedt"

Konrét statisztikám nincs, az 5 legnagyobb magyarországi internetszolgáltatónál biztos, hogy be van vezetve, a külföldi komolyabb szolgáltatóknál pedig évek óta alapdolog. Az inkompetencián kivül túl sok oka nincs, ha valaki nem vezeti be, valószinűleg 1-2 éven belül feketelistára kerül aki nem vezeti be...
pemga  
2006. okt. 25. 13:27 | válasz | #6
amennyiben nem próbálja meg a kliens meghamisitani a feladó cimét.

Pontosan, legalábbis a domain-jét. Azt már senki nem mondta, hogy a felhasználó címét is ellenőrzik :P. Persze a szolgáltató ezt önszorgalomból megteheti, de maga a szabvány az ellen nem véd :). SMTP auth azért annyira nem elterjedt...
BStage  
2006. okt. 25. 11:31 | válasz | #5
"Ha valaki tud küldeni egy autentikált szervernek, onnantól kezdve a levél autentikus"

akarod mondani, a levél authentikus, amennyiben nem próbálja meg a kliens meghamisitani a feladó cimét. (amit 100%-ban megtesznek a spamek)
Azaz nyugodtan küldözgethet a zombi gép spameket, amennyiben a saját mail cimét irja feladónak. Az már a levelezőszerveren könnyedén beállitható, hogy még a saját tartományából más mailbox nevét se hazudhassa be, hiszen ma már gyak. mindenhol kötelező az smtp auth.

Szóval egyáltalán nem hülyeség a technika, az inkompatibilitás generátorról meg annyit, hogy az eredeti rfc teljesen bővíthetetlen volt, ezt egészitette ki a ms, hogy ne kelljen 1-2 év múlva kidobni az egészet. És most hogy ingyen használhatóvá tette a ms, az utolsó akadály is elhárult. Bár a legnagyobb mail szolgáltatók már évek óta implementálták.
2006. okt. 25. 11:26 | galéria | válasz | #4
Ez mondjuk olyankor fáin, mikor az egyszeri felhasználó beállítja otthon a Freemailt: POP3-nak a Freemail szerverét, SMTP-nek meg a netszolgáltató által biztosított címet. Aztán majd lesz nagy csodálkozás...
pemga  
2006. okt. 25. 10:36 | válasz | #3
Kieg. a digitális aláíráshoz: [url]a levél tartalmát köti a feladó kulcsához vagy a levelet magát a feladóhoz. Itt a feladó mailcímét a szerverhez és a szervert az adott ip-tartományhoz ellenőrzik.
pemga  
2006. okt. 25. 10:30 | válasz | #2
SenderID. Ez egy RFC-n alapuló szabvány, természetesen a megfelelő MS inkompatibilitás-generátoron átfuttatva és saját néven eladva. A lényeg, hogy a feladási pontnak (első SMTP) kell autentikáltnak lennie (ez egy extra szabadszöveges DNS bejegyzés), aztán hogy az a szerver hogy oldja meg a feladó azonosítását az az ő dolga. Digitális aláíráshoz nem sok köze, az a levél tartalmát köti a feladó kulcsához, itt a konkrét levélről nem sok szó van.

A google-nek pl. így néz ki ez a bejegyzése:
A gmail domain:
gmail.com IN TXT v=spf1 redirect=_spf.google.com 102s (1m 42s)
továbbküldi egy spf-es domain-re, amire az alábbi ip-tartományokat dobja
_spf.google.com IN TXT v=spf1 ip4:216.239.56.0/23 ip4:64.233.160.0/19 ip4:66.249.80.0/20 ip4:72.14.192.0/18 ?all 188s (3m 8s)

Magyarul, ha egy levél, ami gmail-es címről jön (ehhez tartozik egy logika a levlisták és forward-ok miatt), és a fenti ip-tartományokból szerepel benne az smtp szerver, akkor autentikált. (Ha jól értelmezem, plz. javítsatok ki ha mégsem.)

A probléma szerintem már látható :). Ha valaki tud küldeni egy autentikált szervernek, onnantól kezdve a levél autentikus. Pl. egy zombi gép alkalmasnak tűnik a feladatra, igaz hamar lekapcsolhatják. De ha sokan van, akkor már más a helyzet...
2006. okt. 25. 09:11 | galéria | válasz | #1
Tulajdonképpen min alapul a technológia?
Az ms feltalálta a spanyol viaszt, és a digitális aláírást új néven adja ki?