Estou procurando a melhor maneira de enviar senhas pela Internet com segurança. As opções que eu analisei são PGP e arquivos RAR criptografados. Não há parâmetros reais além do ponto a ao ponto b sobre as internets sem muito risco.
Estou procurando a melhor maneira de enviar senhas pela Internet com segurança. As opções que eu analisei são PGP e arquivos RAR criptografados. Não há parâmetros reais além do ponto a ao ponto b sobre as internets sem muito risco.
Respostas:
PGP ou outro método de criptografia assimétrico soaria como o caminho a seguir.
=> seguro e privado
Qualquer mecanismo que use chaves assimétricas (como SSL ou PGP) é bom. Basicamente, isso significa que você criptografa os dados (senha no seu caso) com a chave pública de outra pessoa, e a única maneira de descriptografá-la é ter acesso à chave privada (que somente o destinatário faz).
A única coisa com que se preocupar com o PGP é em quem você confia, porque a falsificação pode acontecer facilmente quando as pessoas assinam suas próprias chaves.
Leia a seção Web of Trust na entrada da Wikipedia para PGP para obter mais informações sobre isso.
Que tal ligar para o destinatário com o Skype ?
Você também deve certificar-se de que o destinatário precise alterar a senha antes de poder usar qualquer serviço para o qual se destina - autenticando a alteração com a senha de uso único enviada. Isso fornecerá proteção adicional contra roubo - e / ou chances ligeiramente melhores de descobrir uma, caso seja necessário que o ladrão a troque, deixando ao usuário verdadeiro um prompt de acesso negado ^^
Envie um link de uso único, que é vinculado a uma página (usando SSL) onde a senha pode ser criada. Se alguém descobrir o link, provavelmente será tarde demais para usá-lo. Você precisará de algum tipo de capacidade de redefinição, caso o link seja interceptado e usado antes do destinatário pretendido.
Se você estiver no Windows, poderá ouvir Security Now 201: SecureZip
O AFAIK SecureZip implementa / automatiza a abordagem de criptografia assimétrica descrita acima .
Você pode tentar o NoteShred. É uma ferramenta feita basicamente para a sua necessidade exata. Você pode criar uma nota segura, enviar a alguém o link e a senha e fazer com que ela se "destrua" depois que eles a lerem. A nota foi removida e você recebe uma notificação por e-mail informando que suas informações foram destruídas.
É grátis e não requer inscrição.
Se for algo único, você pode usar minha ferramenta: http://tanin.nanakorn.com/labs/secureMessage
Ele usa Javascript para fazer criptografia RSA. Portanto, sua senha nunca sai da sua máquina ou do seu amigo. Consulte as Perguntas frequentes na página acima para obter mais informações.
Para fazer isso regularmente, seria melhor usar as chaves PGP ou SSH, para não precisar gerar um novo par de chaves todas as vezes.
Eu costumo usar métodos síncronos para transmissão de senha. Frequentemente, apenas envio mensagens instantâneas a alguém e digo que a senha que eles estão esperando é xxxxxx. Dessa forma, não há identificação do servidor em que a senha funciona e posso enviá-la quando souber que a pessoa está sentada lá para alterar a senha imediatamente.
Você não fornece muitos detalhes sobre o que é necessário, mas mantenho minhas senhas em um arquivo Keepass armazenado em um Dropbox.
Acabamos de lançar um aplicativo Web e móvel para fazer isso. Ele cria URLs aleatórios para credenciais, como um encurtador de URL, usando HTTPS e um método de criptografia hash / AES para armazenamento. Existe uma API simples para desenvolvedores, aqui está nossa descrição, talvez seja a solução mais simples que você precisa .. http://blog.primestudiosllc.com/security/send-time-limited-secure-logins-with-timebomb-it
Um formulário da Web criptografado HTTPS pode funcionar bem. Eu me preocuparia com o arquivo RAR, porque se alguém capturasse o arquivo inteiro, ele poderia forçar a senha até que ela quebrasse. Capturar e montar um fluxo HTTPS não é muito fácil, especialmente com um tamanho de chave grande. Eles poderiam então ser armazenados em um banco de dados criptografado ou algo assim, possivelmente apenas recuperado através de um formulário da Web seguro.
O PGP também funcionaria se você tivesse alguma maneira de trocar as chaves privadas com segurança e pudesse confiar que elas não seriam comprometidas do outro lado.