电脑报精华 · 2000 年 · 2000wl042

E-mail安全: 防患于未然策略

E-mail安全:防患于未然策略

尽管电子邮件是目前最先进的通信手段之一,但它的安全性非常差,随时可能被他人截获、假冒或篡改,这就会给用户带来不小的麻烦,因此保证邮件的安全就显得越来越重要了。
一般来说,邮件安全问题主要有防范邮件泄密、防止冒名邮件、客户端的安全防范、垃圾邮件及邮件炸弹的处理等,这里主要想和大家讨论前面的3个问题,垃圾邮件和邮件炸弹的防范。
预防邮件泄密的几种方法
防止他人“偷看”自己的邮件是实现邮件安全的基本要求,这就要求我们采用适当的方法对邮件进行加密。事实上邮件加密的方法很多,不过加密方法的方便程度与加密效果是成反比的,也就是说简单方法的效果较差,而复杂方法的效果较好,这就要求用户在方便性与可靠性之间做出一个选择。下面给出几种邮件加密的方法,广大用户可根据自己的实际情况加以选择(前面的方法较简单,但效果较差;后面的方法较复杂,但效果较好):
1.使用WinZip进行加密
大家都知道,WinZip具有对文件进行加密压缩的功能,我们可利用这一功能对邮件进行简单的加密。即将邮件内容写到一个专门的文本文件中,然后使用WinZip对其进行加密压缩,最后再将加密后的文件最作为附件传送给收件人,并采用适当方法将密码告知收件人即可。此后收件人输入密码之后就可以利用WinZip解压、解密附件文件,然后就可以浏览加密邮件的内容了。至于那些不知道密码的用户,WinZip将拒绝进行解密释放操作,从而实现了保密的目的。
2.使用A-Lock进行加密
众所周知,ZIP压缩包的加密算法非常简单,目前网络上有很多种ZIP密码破解软件,它们大多能在几个小时甚至几秒钟之内破解你的密码,因此采用WinZip加密电子邮件并不十分安全。别着急,A-Lock可为你排忧解难。
A-Lock是一个专业的电子邮件加密软件,它可作为插件嵌入到Eudora、Netscape、Outlook Express等电子邮件软件中(对于不支持插件的电子邮件软件,A-Lock也能通过剪贴板进行加密),方便的为用户提供对电子邮件的加密、解密服务,其操作也非常简便。有了它,在谈笑之间实现邮件的保密不再是一件困难的事情。
要使用A-Lock 对电子邮件进行加密,我们首先应同时启动电子邮件软件及A-Lock加密软件,并在电子邮件软件中撰写相应的邮件内容,然后将需要加密的邮件内容定义为块,并右击Windows 98系统托盘中的A-Lock图标,系统弹出快捷菜单后执行Encrypt/Decrypt命令,打开密码设置窗口并输入适当的密码即可进行加密(此时整个邮件将变成乱码,并且邮件开头和结尾有<<START_PC_Encrypt_ DATA>>及<<END_PC_Encrypt_DATA>>字样),然后我们就可以放心的将邮件发送出去了。
收件人在收到采用A-Lock加密的邮件及通过其它方式(如电话、或事先约定等)获知的密码之后,首先应将所有密文全部定义为块,然后右击Windows 98系统托盘中的A-Lock图标,并从弹出的快捷菜单中执行Encrypt/Decrypt命令,弹出解密窗口之后直接输入密码即可完成解密操作(解密后的内容显示在A-Lock的A-Lock private window窗口中),从而实现了邮件保密的目的。
A-Lock的下载网址为:http://www2.nease.net/adnload/dlalock.html。
3.使用PGP进行加密
尽管A-Lock的安全程度较WinZip要高一些,但它的加密算法也不完善,使用适当的方法仍然可以破解,用它传送安全性较高的邮件仍然是不合适的,真正能做到万无一失的只有PGP。
PGP是目前功能最强大的电子邮件加密软件,它采用了双重密锁方式,并且不存在将密码告知他人的问题(用户自己掌握密码就够了),加密功能非常完善,用它生成的加密文件从理论上来说是无法破解的,这才是我们使用E-mail传送重要信息时的最佳选择。
PGP可同时对邮件正文和附件文件进行加密,由于附件文件可以是任何类型的文件,因此PGP加密保护的对象可覆盖邮件、图形声音文件、文本文件和其他任意类型的数据文件等。另外,我们在安装PGP之后,它会自动为Outlook Express、The Bat!等软件添加插件及相应的菜单和按钮,然后我们就可以直接使用了。不过如果你使用的电子邮件软件没有PGP插件支持功能也不必担心,PGP还可以通过剪贴板来对电子邮件软件进行加密数据的交换操作,因此PGP从理论上可支持所有电子邮件软件。
PGP的下载网址为:http://www.pgp.com、http://www.pgpi.com/。
预防冒名邮件的方法
除邮件泄密之外,还有一个非常值得重视的邮件安全问题,那就是邮件的冒名及篡改问题(据说前段时间北京某高校就发生了一起某学生因被他人冒名发送电子邮件而失去了获得高额奖学金赴国外留学的机会)!其实利用数字安全认证功能就可以解决这一问题。
数字安全认证功能是一项保证邮件发件人身份的特殊功能,它利用某些特殊技术为每个用户设置一个唯一的数字签名。此后我们就可以通过在电子邮件中附加这个数字签名来防范冒名邮件了(由于数字签名的可靠性及唯一性,其它任何人都不可能以你的身份给别人发送电子邮件)。
进行数字安全认证的方法有很多,比较流行的有利用Outlook Express进行认证和利用PGP进行认证。
1.利用Outlook Express进行认证
如要在Outlook Express中撰写一封添加数字安全认证的邮件,首先应启动系统的新邮件撰写功能,然后执行“工具”菜单的“数字签名”命令。如果系统打开一个"由于没有数字标识,因此无法发送带数字签名的邮件"对话框,这就表示用户还未申请数字签名,目前不能进行数字安全认证,我们可单击“获取数字标识”按钮,由系统自动打开数字标识申请网页(此时必须处于联网状态),然后在Outlook Express的帮助下一步步的填写有关个人资料并获取个人数字标识;如果系统能正常使用,那就表示你已经申请到了数字标识,系统已经在邮件中插入了你的数字签名,只需直接发送即可。
申请了个人数字标识之后,就可以发送带有数字签名的邮件了,而收件人在收到添加有数字签名的邮件之后只要打开该邮件,Outlook Express就会自动联网对该邮件的数字签名进行安全认证。由于数字签名是唯一的,因此我们再也无需担心被他人冒名了(需要说明的是,我们在利用Outlook Express获取个人数字标识之后,不但可以发送具有数字签名的电子邮件,也可以对电子邮件进行加密,其加密方式与原理都与PGP类似,即利用公共密锁加密,再利用个人密锁解密,但Outlook Express的操作较PGP复杂,而限于美国对加密方法的出口限制,其安全程序又不如PGP,因此这里不作详细介绍了,有兴趣的读者可自行查看Outlook Express的帮助信息)。
2.利用PGP进行认证
除了可以进行邮件的加密之外,PGP也能对邮件进行数字安全认证,从而达到充分保护邮件安全的目的。具体来说,我们只需在有关邮件软件中撰写所需邮件,并将它们拷入剪贴板中,启动PGP并单击“Sign Clipboard”按钮,系统将会自动对剪贴板中的邮件进行数字安全认证,然后我们只需将剪贴板中的内容写回到电子邮件软件中即可完成数字安全认证工作。
经过签名后的邮件将不能篡改,而收件人在收到该邮件之后只需单击PGP的Verify Clipboard按钮即可对签名进行验证,这就可以确保邮件的确是从发件人那里发送出来的。
客户端的邮件安全措施
除了前面所说的电子邮件在传送过程中的保密工作之外,电子邮件的收发端(即客户端)是否安全也是一个非常重要的问题(对普通用户来说,客户端的安全更重要,因为邮件传递过程中泄密的结果是被陌生人看到,而客户端泄密则可能是被你身边的人看到),因此我们必须注意客户端邮件的安全。为此,可采用如下措施:
1.不要在公用微机上使用电子邮件软件的记住密码功能
为方便用户,许多电子邮件软件都提供了记住密码功能(如前面介绍的Outlook Express、Foxmail等),也就是说它们能自动记住用户电子邮箱的密码,从而免去用户重复输入之苦!这虽然简化了操作,但同时也会带来很大的安全隐患(除非别人没有机会接触你的计算机)--当你让系统记住密码后,系统就具有了随时收发邮件而不询问密码的功能,这就可能导致他人冒名收发你的邮件!所以一般不要使用这种简化功能!
2.小心Outlook Express自动为你加上"记住密码"选项
有了上面的警告,相信许多用户都不会再使用系统的“记住密码”功能了,但对Outlook Express用户来说却不见得!因为我们在使用Outlook Express且未选中“记住密码”选项时,如果用户正确地输入了邮件帐号和密码将不会有什么问题,可用户要是不小心输错了密码,系统不能登录邮件服务器时将会要求你重新输入密码,而此时弹出的密码输入框中会自动复选“记住密码”选框,粗心的用户很可能会忽略这一问题,因此使用Outlook Express的用户千万要小心。
3.彻底删除邮件
几乎所有的电子邮件软件都是按照“收件箱”、“发件箱”、“已发送邮件”、“已删除邮件”等项目来管理电子邮件的。从理论上面说,当用户将某个邮件从“收件箱”或“发件箱”中删除之后,系统会自动将它们转移到“已删除邮件”中,只要再清空“已删除邮件”即可达到彻底删除邮件的目的(Windows 98在管理文件时就是这样),可事实却并非如此!
目前,我们在所有的电子邮件软件中删除某个邮件并清除“已删除邮件”之后,表面上看邮件虽然已经不存在了,但事实上系统并没有将它们从磁盘上物理清除,而只是像数据库软件那样给这些邮件打上一个删除标记,不予显示而已。它们仍然保存在磁盘上,我们只需利用有关文本编辑软件即可从相应邮箱(“收件箱”、“发件箱”或“已删除邮件”)在磁盘上的对应文件中将已删除的邮件恢复(Foxmail 3.0 beta 2甚至提供了直接在系统中恢复从“已删除邮件”邮箱中删除了的邮件的功能)。
由此可见,这种表面上的删除并不安全,只有使用系统的“压缩”功能对已删除邮件的邮箱进行压缩才能真正将邮件删除(就象数据库软件一样)!
注意:许多报刊在介绍电子邮件软件时谈到,系统的“压缩”功能是对邮箱进行类似于WinZip方式的压缩、以减少它们所占用的磁盘空间,并建议用户在一般情况下不要进行压缩。这是一种从字面上对邮件功能的错误理解,是极端错误的,广大用户千万不要轻信这种不负责任的介绍,而应经常压缩邮箱,真正将已经删除的邮件从磁盘上删除掉(执行“压缩”功能之后,电子邮件软件所占用的磁盘空间的确会减少,不过这并不是采用WinZip方式对其进行压缩的结果,而是因为真正将那些“已经删除”的邮件所占用的磁盘空间收回系统所带来的)。
4.更新密码
经常对邮件服务器的登录密码、电子邮件软件的启动密码等密码进行更改,建议密码不要少于8位,并由数字和字母共同组成(有符号更佳,不过在有些邮件服务器中使用符号作密码会有一些问题),以防止密码被别人所破解。
5.防范E-mail附件
邮件病毒和黑客程序总喜欢附在附件中向你进攻。如果你对此收到的邮件丝毫不设防的话,很可能病毒及特洛伊木马将会与你为伍。为了安全起见,建议无论收到谁寄来的邮件附件(即使是非常熟悉的朋友也不例外,因为他们可能也是不知情的受害者),最好用最新版的杀毒软件和反黑客软件检查一遍,确保无误后再使用。
6.隐藏你的地址
对于用OE5发信的朋友,可以在发信时隐藏你的邮箱地址,这样可以在一定程度上防止自己的邮箱被他人利用和攻击。
具体办法是:另外新建一个账号,随便填一个地址(不存在的),pop的地址随便填(比如填'A'),smtp填一个可发信的smtp地址即可(最好不要填本地的),最后记得把‘接收邮件或同步时包括此账号’的“√”去掉,这样你就可以用它发信,而收信时OE5又不会管它了。
需要注意的是,当你想发正常信时要记得在发信人一栏选择此账号再发信!否则对方无法看到你的回信地址。还有要注意的是尽量不要用ISP供应商提供的邮件地址参与非至交之间的信件交流。
(胡锦承)