protonmail吧 关注:341贴子:800

对于这个邮箱的几点疑问

只看楼主收藏回复

这个邮箱用了一段时间了,越发觉得这个邮箱挺鸡肋的,几点疑问:
1、他们说他们只保存帐号密码,不保存邮箱密码,那第二道密码验证是怎么做到的?按照他们的意思,那个密码不发送到服务器,是在本地验证的,那我本地的数据是什么时候存进去的?注册的时候?登录的时候?如果是注册的时候,那我换了电脑了密码为什么还能用?如果是登录的时候,那么数据就是从服务器获取的,也就是服务器还是保存了我的密码。
2、protonmail内部通信的邮件会自动加密,而每次加密肯定是用我自己的密钥吧,那对方是怎么知道我的密钥的?只有一个解释,内部邮件是使用公钥加密的。那么他们一开始宣传的,尽管政府得到他们的服务器也无法得到数据就无法实现了。
3、他们宣称,他们也无法得到用户数据,所有数据都在本地完成加密。但是他们没有客户端,没有浏览器插件,他们的数据加密是如何做到的?Js吗?我已经把他们网页上的Js代码看了一遍了,没有任何和加密相关的代码,也没有加密过的Js代码。关键是,浏览器是可以禁用Js的,如果用Js加密就太可笑了。
============
结论就是,数据是明文发送到服务器,在服务器端加密的,两道密码都以某种形式被保存在服务器,不指定密钥的情况下,所有内部邮件通过公共密钥加密。只要政府查获服务器,所有数据都会大白于天下。
至于使用protonmail和其他邮箱通信就更没有安全性可言了,譬如我之前发的帖子里截图所示,密钥和查阅地址都是以明文发送出去,所以需要截获所谓的加密信息,根本不需要大费周章,只要截获那些不够安全的邮箱即可。
以我浅显的知识体系和理解能力,我对这个邮箱的理解就是,安全根本就是谎言!他们的出发点也许很好,但是他们毕竟不是搞计算机网络,而是搞和物理研究的,他们异想天开计算机领域有火星技术,但是真正着手来做这件事的时候却发现不是那么回事,于是使用了一个折衷的解决方案,也就是根本做不到他们曾经承诺的安全。加上他们经验不足,不知道要如何合理利用众筹而来的55万美刀,而且用人不善,导致效率低下,资金捉襟见肘。
在我看来,这个邮箱前途不明朗呀。


1楼2015-03-07 20:16回复


    来自Android客户端2楼2015-03-07 22:20
    收起回复
      .
         --来自土豪版贴吧客户端


      来自Android客户端3楼2015-03-08 12:40
      回复
        啊哈,说明楼主真的研究了,我只能说认真你就输了。


        IP属地:江苏来自Android客户端4楼2015-03-09 10:17
        收起回复
          ╮(╯▽╰)╭


          IP属地:湖北来自Android客户端5楼2015-03-12 11:10
          回复
            我觉得啊,这个可能是用了和苹果iMessage 差不多的公钥和私钥这类似的原理


            IP属地:上海来自iPhone客户端6楼2015-03-14 01:22
            收起回复
              邮箱好就可以了。


              IP属地:陕西8楼2015-06-19 15:35
              回复
                没看懂,有可能邮箱密码是用来对数据进行AES加密的吧?然而输入的时候还是要发送到服务器


                来自Android客户端9楼2015-09-12 08:49
                收起回复
                  第一道密码应该就和我们常用的密码一样,这也是为什么同样提供类似服务的Tutanote和GhostMail不支持密码找回的原因。
                  第二道密码应该才是采用非对称加密的,就像你用GPG生成密钥一样可以选择一个passphras,而这个passphras就是解密的一个密码。


                  IP属地:山东10楼2016-01-04 09:42
                  回复
                    现在注册protonmail已经没有邮箱密码那一项了,只有登录密码。楼主怎么看


                    12楼2016-12-07 10:09
                    回复
                      话说这邮箱服务器在瑞士吧,看瑞士政府的了,呵呵。。


                      IP属地:北京13楼2016-12-21 14:59
                      回复
                        腦子是個好東西


                        IP属地:广东14楼2017-01-24 13:38
                        回复
                          你还是好好理解下:1.对称加密机制;2.二次认证机制


                          IP属地:河南15楼2017-02-04 17:13
                          回复
                            这里给一点解释
                            1、js可以是动态的,可以在插件里,都是看不到的。而且,你自己禁用js怪人家不安全咯?
                            2、楼主你对公钥一无所知:公钥不是大家都知道的秘钥!!
                            3、数据在本地加密之后传到服务器存储,你每次下载下来解密。除了你没有别人(包括服务器)知道解密用的密码。
                            4、登录时传输的不是密码而是某个校验用的东西(比如密码后面加一段话再hash)


                            16楼2017-05-09 23:14
                            回复