インターネット経由でパスワードを送信する安全な方法は何ですか?


12

インターネットで安全にパスワードを送信するための最良の方法を探しています。私が調べたオプションは、PGPと暗号化されたRARファイルです。インターネットを介してポイントaからポイントbに到達すること以外に、あまりリスクを伴うことなく実際のパラメーターはありません。


4
これは奇妙に聞こえるかもしれませんが、なぜ誰かがSkypeを推奨して電話をかけたのに、なぜパスワードをSMSで送信しないのですか?(反対側に携帯電話があると仮定しますが、最近携帯電話を持っていない人はいますか?)
ダリウス

回答:


25

PGPまたは別の非対称暗号化方法は、行く方法のように聞こえます..

  1. 両側が自分の公開鍵を公開する必要があります
  2. 自分の秘密鍵でメッセージに署名する
  3. 相手の公開鍵で暗号化する
  4. ファイルを送信する
  5. 相手の秘密鍵のみがメッセージを解読できます
  6. 公開鍵を使用してメッセージを検証できます

=>安全でプライベート


+1良い説明。
msanford 2009

+1。私は自分の答えよりもこれが好きです。なぜなら、それがどのように行われるべきかの詳細を提供するからです。
ミラノバブシュコフ09

これはおそらく最善の方法です。クライアントがインストールする必要のないものを望んでいましたが、これが最良の答えです。
ジムB

GPG / PGPの場合は+1。ここでは、非対称暗号化が本当に最適なオプションです。
祝福されたブラン

9

非対称キー(SSLやPGPなど)を使用するメカニズムはすべて有効です。基本的に、他の人の公開鍵でデータ(あなたの場合はパスワード)を暗号化し、それを解読する唯一の方法は秘密鍵(受信者のみが行う)にアクセスすることです。

PGPについて心配する唯一のことは、あなたが誰を信頼するかということです。なぜなら、人々が自分の鍵に署名すると、スプーフィングは簡単に起こり得るからです。

詳細については、PGPのウィキペディアエントリの信頼網のセクションを参照してください。


2
これが何であるかを知らずグーグルで調べている人を助けるために、この用語は「非対称」キー(非同期ではない)であり、キーの半分が同じに見えないことを意味します。:)
msanford 2009

非対称キー暗号化が最良のソリューションであり、受信者のIDを検証する方法も提供するため(+1。暗号化されたRARは実際にはそうではありません。)
msanford 2009

1
非対称キーについて言及する場合は+1。また、誤植を修正するために投稿を編集しました。
KPWINC 09

8

Skypeで受信者に電話するのはどうですか?


2
+1これは実際には悪い考えではなく、十分に活用されていないためです。確かに、あなたはそれが非常にうまく機能しません配るために、キーの多くを持っていますが、場合は、1つまたは2 ...のために
msanford

1
recipeintが同じタイムゾーンに近い限り、Skypeは正常に機能します。通常はPOTSを使用して呼び出しますが、そのオプションは利用できません。
ジムB

真剣ですか?プレーンテキストよりも「良い」ことは確かですが、誰もそのようなことを推奨すべきではありません
...-lajarre

@lajarre説明する気?ほとんどの人にとって、Skypeは完全に受け入れられる方法です。
ceejayoz

@ceejayozよく理解していれば、この回答はOPが他の受信者にSkype経由で自分の声を使ってパスワードを伝えることを推奨しています。私の反応(あなたがパスワードに偏執するべきであるとき、私は正しいものだと思う)は、Skypeがプロプライエタリであるという事実に由来すると思います。あなたはそれが安全かどうかを知るのに十分なハッカーですか?それとも、Skypeを信じることに依存していますか?ZRTPベースのソフトウェアは安全な答えでしょう。「(ほとんどの人にとって)許容できる」とは
どういう

2

また、受信者が目的のサービスを使用する前に、パスワードを変更する必要があることを確認する必要があります。送信されたワンタイムパスワードで変更を認証します。これにより、盗難に対するさらなる保護が提供されます-および/または盗難者がそれを変更する必要がある場合に盗難を発見するわずかに良い機会を提供し、真のユーザーにアクセス拒否プロンプトを残します^^


1

パスワードを作成できるページ(SSLを使用)にリンクする1回限りのリンクを送信します。他の誰かがリンクを発見した場合、そのリンクを使用するには遅すぎる可能性があります。意図した受信者の前でリンクがインターセプトされ使用される場合に備えて、何らかのリセット機能が必要になります。



1

NoteShredを試してみてください。それはまさにあなたの正確なニーズのために作られたツールです。安全なメモを作成し、誰かにリンクとパスワードを送信し、読んだ後にそれを「シュレッド」させることができます。メモがなくなり、情報が破棄されたことを知らせる通知がメールで送信されます。

無料で、サインアップは不要です。

https://www.noteshred.com


1

1回限りの場合は、私のツールを使用できます:http : //tanin.nanakorn.com/labs/secureMessage

Javascriptを使用してRSA暗号化を行います。したがって、パスワードが自分や友人のマシンから離れることはありません。詳細については、上記のページのFAQを参照してください。

定期的に行うには、PGPまたはSSHキーを使用する方が良いでしょう。そのため、毎回新しいキーペアを生成する必要はありません。


0

パスワードの送信には同期方式を使用する傾向があります。多くの場合、私は誰かにIMし、彼らが待っているパスワードはxxxxxxであることを伝えます。そうすれば、パスワードが機能するサーバーの識別情報がなく、すぐにパスワードを変更するためにその人が座っていることがわかったときに送信できます。


さらに、IMを使用すると、PidginやAdiumなどのOTRプロトコル対応クライアントを使用したり、IMを暗号化するSkypeを使用したりできます(レベルはわかりませんが)。
msanford 2009

0

あなたは何が必要かについて多くの詳細を提供しませんが、私はDropboxに保存されているKeepassファイルに私のパスワードを保持します。


0

これを行うために、Webアプリとモバイルアプリを公開しました。HTTPSおよびハッシュ/ AES暗号化方式をストレージに使用して、URL短縮などの資格情報のランダムなURLを作成します。Theresの開発者のためのシンプルなAPIは、私たちの過去記事を相続人は、あなたが必要とするかもしれないそのシンプルなソリューション.. http://blog.primestudiosllc.com/security/send-time-limited-secure-logins-with-timebomb-it


-2

HTTPSで暗号化されたWebフォームが適切に機能する場合があります。だれかがファイル全体をキャプチャした場合、破られるまでパスワードをブルートフォースできるため、RARファイルについて心配します。HTTPSストリームをキャプチャしてまとめるのは、特に大きなキーサイズの場合、それほど簡単ではありません。その後、暗号化されたデータベースなどに保存し、おそらく安全なWebフォームからのみ取得することもできます。

秘密鍵を安全に交換する方法があり、それらが相手側で侵害されないことを信頼できれば、PGPも機能します。


そのウェブフォーム/ページを誰がリクエストしているかを知る方法についての考えはありますか?ユーザーがパスワードをまだ知らない場合、ユーザーも認証できません。
アルジャン

3
PGP / GPGのような非対称キー暗号化スキームは、秘密キーを交換する必要がないように特別に設計されています。公開鍵を交換します。公開鍵は公開鍵と呼ばれるため、公開鍵と呼ばれます。公開鍵を非表示にする必要はありません。秘密鍵のみを非表示にします。
ミカエルアウノ

1
申し訳ありませんが、元の質問を誤解しました。これは内部ユーザー向けであり、新規ユーザー向けではないと想定しました。公開鍵暗号化は、あなたが望むものを実現する方法です。
マット
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.