Sto cercando il modo migliore per inviare password su Internet in modo sicuro. Le opzioni che ho visto sono PGP e file RAR crittografati. Non ci sono parametri reali oltre a passare dal punto a al punto b sugli internet senza troppi rischi.
Sto cercando il modo migliore per inviare password su Internet in modo sicuro. Le opzioni che ho visto sono PGP e file RAR crittografati. Non ci sono parametri reali oltre a passare dal punto a al punto b sugli internet senza troppi rischi.
Risposte:
PGP o un altro metodo di crittografia asimmetrica sembrerebbe la strada da percorrere.
=> sicuro e privato
Qualsiasi meccanismo che utilizza chiavi asimmetriche (come SSL o PGP) è buono. Fondamentalmente, significa che devi crittografare i dati (password nel tuo caso) con la chiave pubblica di un'altra persona e l'unico modo per decrittografare è avere accesso alla chiave privata (cosa che solo il destinatario fa).
L'unica cosa di cui preoccuparsi di PGP è chi ti fidi, perché lo spoofing può facilmente accadere quando le persone firmano le proprie chiavi.
Leggi la sezione web of trust nella voce wikipedia di PGP per maggiori informazioni a riguardo.
Che ne dici di chiamare il destinatario con Skype ?
Dovresti anche assicurarti che il destinatario debba cambiare la password prima di poter usare qualunque servizio sia - autenticare la modifica con la password di una volta inviata. Ciò fornirà ulteriore protezione contro il furto - e / o possibilità leggermente migliori di scoprirne uno se richiedesse al ladro di cambiarlo, lasciando all'utente vero un prompt di accesso negato ^^
Invia un collegamento usa e getta, che collega a una pagina (utilizzando SSL) in cui è possibile creare la password. Se qualcun altro scopre il collegamento, è probabile che sia troppo tardi per utilizzare il collegamento. Avrai bisogno di una sorta di capacità di ripristino, nel caso in cui il collegamento venga intercettato e utilizzato prima del destinatario previsto.
Se sei su Windows, potresti voler ascoltare Security Now 201: SecureZip
AFAIK SecureZip implementa / automatizza l'approccio di crittografia asimmetrica che ho descritto sopra .
Potresti provare NoteShred. È uno strumento creato praticamente per le tue esigenze. Puoi creare una nota sicura, inviare a qualcuno il link e la password e farlo "distruggere" da solo dopo averlo letto. La nota è sparita e ti viene inviata una notifica via e-mail per informarti che le tue informazioni vengono distrutte.
È gratuito e non richiede alcuna registrazione.
Se è una cosa una tantum, puoi usare il mio strumento: http://tanin.nanakorn.com/labs/secureMessage
Utilizza Javascript per eseguire la crittografia RSA. Pertanto, la password non lascia mai la macchina tua o dei tuoi amici. Si prega di consultare le FAQ nella pagina sopra per maggiori informazioni.
Per farlo regolarmente, sarebbe meglio usare le chiavi PGP o SSH, in modo da non dover generare una nuova coppia di chiavi ogni volta.
Tendo a utilizzare metodi sincroni per la trasmissione delle password. Spesso mando qualcuno in chat e dico loro che la password che stanno aspettando è xxxxxx. In questo modo non esiste alcuna identificazione del server su cui funziona la password e posso inviarla quando so che la persona è seduta lì per cambiare immediatamente la password.
Non fornisci molti dettagli su ciò che è necessario, ma conservo le mie password in un file Keepass memorizzato in un Dropbox.
Abbiamo appena realizzato un'app Web e mobile per fare questo. Crea URL casuali per le credenziali come un accorciatore di URL, usando HTTPS e un metodo di crittografia con hash / AES per l'archiviazione. C'è una semplice API per gli sviluppatori, ecco il nostro writeup, forse è la soluzione semplice di cui hai bisogno. Http://blog.primestudiosllc.com/security/send-time-limited-secure-logins-with-timebomb-it
Un modulo Web crittografato HTTPS potrebbe funzionare bene. Mi preoccuperei del file RAR, perché se qualcuno acquisisse l'intero file potrebbe forzare la password fino a quando non si spezzasse. Catturare e mettere insieme un flusso HTTPS non è troppo facile, specialmente con una dimensione di grandi dimensioni. Potrebbero quindi essere archiviati in un database crittografato o qualcosa del genere, eventualmente recuperato solo tramite un modulo Web sicuro.
PGP funzionerebbe anche se avessi il modo di scambiare le chiavi private in modo sicuro e ti fidi che non sarebbero state compromesse dall'altra parte.