Email é seguro?

Email é seguro?

Slides da minha palestra, junto com o Túlio Casagrande, na CryptoRave 2016. Nessa oportunidade pudemos bater um papo sobre como funcionam os emails, porque não é seguro se comunicar com as soluções mais utilizadas e como se proteger utilizando a própria infraestrutura existente.

F6d5a605df582ab9ea419ebef9f400b7?s=128

Caio Carrara

May 07, 2016
Tweet

Transcript

  1. O email é seguro? Caio e Tulio CryptoRave 2016

  2. Desenvolvedor de software_ Trabalha na ThoughtWorks_ Colaborador no Pixelated_ Desconfiado_

    Caio Carrara @CaioWCC caio@wazokazi.is
  3. Tulio Casagrande @tuliocasagrande tuliocasagrande@wazokazi.is Trabalha na ThoughtWorks_ Colaborador no Pixelated_

    Aficionado por código_ Curioso_
  4. Agenda • Relevância do email nos dias atuais • Como

    os emails funcionam ◦ Estrutura ◦ Transporte • Centralização de provedores ◦ Termos e condições de serviços ◦ O que diz o Marco Civil sobre emails • A falta de privacidade e suas consequências • Criptografia e descentralização • Conclusão
  5. Utilização de email http://www.radicati.com/wp/wp-content/uploads/2015/02/Email-Statistics-Report-2015-2019-Executive-Summary.pdf

  6. 86% dos emails recebidos são legítimos

  7. Usuários de email http://www.radicati.com/wp/wp-content/uploads/2015/02/Email-Statistics-Report-2015-2019-Executive-Summary.pdf

  8. Como os emails funcionam? Estrutura

  9. Delivered-To: tcasagra@thoughtworks.com Received: by 10.140.104.46 with SMTP id z43csp457046qge; Return-Path:

    <ccarrara@thoughtworks.com> for <tcasagra@thoughtworks.com> To: tcasagra@thoughtworks.com From: Caio Carrara <ccarrara@thoughtworks.com> Subject: This is an important message Organization: ThoughtWorks Date: Fri, 6 May 2016 17:37:04 -0300 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.11; rv:45.0) Gecko/20100101 Thunderbird/45.0 Content-Type: text/plain; charset=utf-8 This is the email body and anyone can read this! Bye -- *Caio Carrara* 2EFF 0E5D 2AB0 C1D6 B066 4BF6 4662 42E2 41EA 14B7
  10. Como os emails funcionam? Transporte

  11. https://www.oasis-open.org/khelp/kmlm/user_help/html/how_email_works.html

  12. Centralização dos provedores

  13. https://www.oasis-open.org/khelp/kmlm/user_help/html/how_email_works.html

  14. Centralização dos provedores

  15. Centralização dos provedores (2014) https://litmus.com/blog/gmail-opens-increase-android-drops-january-email-client-market-share

  16. • Único ponto de falha • Metadados concentrados • É

    fácil e barato vigiar massivamente Centralização dos provedores
  17. Custo da vigilância em massa http://smarimccarthy.is/blog/2014/05/28/engineering-our-way-out-of-fascism/

  18. Termos e condições de uso • Textos extensos e de

    linguagem complexa • Aparato legal para os provedores obterem e usarem nossos dados • Só usamos o serviço se aceitarmos seus termos
  19. Marco Civil Estabelece princípios, garantias, direitos e deveres para o

    uso da Internet no Brasil. Art. 3o A disciplina do uso da internet no Brasil tem os seguintes princípios: II - proteção da privacidade; Art. 8o A garantia do direito à privacidade e à liberdade de expressão nas comunicações é condição para o pleno exercício do direito de acesso à internet.
  20. PERIGO! #CPICiber

  21. Alta centralização, baixa criptografia e termos assinados • Vigilância em

    massa ◦ Falta de privacidade ◦ Perseguição ◦ Afronta a liberdade de expressão ◦ Ataque aos direitos fundamentais ◦ Insegurança
  22. Mas nem tudo está perdido! Criptografia e Descentralização

  23. Criptografia https://www.oasis-open.org/khelp/kmlm/user_help/html/how_email_works.html

  24. Criptografia https://www.oasis-open.org/khelp/kmlm/user_help/html/how_email_works.html Criptografar Descriptografar

  25. Delivered-To: tcasagra@thoughtworks.com Received: by 10.140.104.46 with SMTP id z43csp457046qge; Return-Path:

    <ccarrara@thoughtworks.com> for <tcasagra@thoughtworks.com> To: tcasagra@thoughtworks.com From: Caio Carrara <ccarrara@thoughtworks.com> Subject: The subject is not encrypted Organization: ThoughtWorks Date: Fri, 6 May 2016 17:37:04 -0300 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.11; rv:45.0) Gecko/20100101 Thunderbird/45. 0 Content-Type: application/pgp-encrypted -----BEGIN PGP MESSAGE----- hQIMA69AqycFw2RoARAAu5YJmundAqA034Y2mz2FiuQhxklza6lLyfO2zqqXvc/c qSRhpGTHnsR9G8dyEGmsItwSnWc7LtXd391glOlE1c83GRiLZPbEPNbFRNtMKz1Q ... u37JL4shTmiO9wpWe9UpF4H4jBwm0pGdqZnIaAbBI4pbLBxc+1AqqW3/ZwriwSWz rbehV1PCa8iDSMPNG9RJWQJic/QWJIof/+RQfShTLbU= =nNsn -----END PGP MESSAGE-----
  26. Provedores descentralizados • Ataca um, não atinge todos • Metadados

    distribuídos • Mais difícil e caro vigiar massivamente
  27. • Emails continuam relevantes, sobretudo no contexto corporativo • Emails

    não são seguros "nativamente" ◦ Dados expostos ◦ Provedores centralizados • Criptografia e descentralização são alternativas de aumentar a segurança Conclusão
  28. Obrigado! Dúvidas? Comentários? Caio Carrara @CaioWCC caio@wazokazi.is Tulio Casagrande @tuliocasagrande

    tuliocasagrande@wazokazi.is