国际化电子邮箱会给企业带来怎样的安全风险?

Michael Cobb是认证信息系统安全架构专家(CISSP-ISSAP),知名的安全作家,具有十多年丰富的IT行业经验,并且还从事过十六年的金融行业。他是Cobweb Applications公司的创始人兼常务董事,该公司主要提供IT培训,以及数据安全和分析的支持。Michael还合著过IIS Security一书,并为领先的IT出版物撰写过无数科技文章。此外,Michael还是微软认证数据库系统管理员和微软认证专家。

无处不在的国际化电子邮箱即将出现。这将对企业有什么影响?本文中专家Michael Cobb解释了这个问题。

谷歌最近进行了一些语言/文字更改,使Gmail成为更国际化的电子邮件服务。这种变化的安全优势是什么?国际化电子邮件应用/服务对企业安全有什么影响?

Michael Cobb:互联网是一种全球性现象,但其标准仍然主要是基于英文字母—全球不到一半的人口在使用英语。例如,电子邮件地址josé@mialmacen.es是无效的,因为josé包含字母é。根据RFC 5321,邮件名只可以使用7位ASCII—不允许使用á、é、ó、í等特殊字符。大多数邮件服务器会忽略é,并试图发送电子邮件到jose@mialmacen.es。(按照RFC 5890域名已经国际化,所以邮件地址jose@mialmacen.es为有效。)

对于想要在邮箱地址中使用自己名字的人来说,这可能有些令人沮丧。例如有人叫做Cristóbal Colón,即西班牙语的Christopher Columbus(哥伦布),他只能选择cristobal.colon@作为邮箱地址--不再是著名的探险家,只是标点符号。

为了解决这个问题,互联网工程任务组(IETF)创建了新的电子邮件标准,支持包含非ASCII字符的地址。这是早在2012年的事情,并且在2008年UTF-8已经超越ASCII成为网络最常用的字符编码,尽管如此,目前用户仍然只能使用基本的拉丁字符,因为每个电子邮件服务提供商和每个网站(在注册时需要提供有效邮箱地址)都需要采用新标准。

谷歌是第一个增加非拉丁字符支持的大型邮件服务提供商;Gmail现在可以正确处理包含重音或非拉丁字符的地址。这意味着Gmail用户可以发送和接收邮箱地址中包含这些字符的邮件,但目前还不可以使用重音或非拉丁字符创建Gmail账户。

然而,这里会带来安全隐患,对非拉丁字符的支持会让网络钓鱼攻击者更容易地伪造用户的邮箱地址。

让我来解释一下。

在ASCII编码中,有几对看起来很像的字符:例如,大写字母O和数字0,小写字母l(L)和大写字母I(i)。在大多数字体中,它们几乎没有区别,但计算机系统在处理它们时会区别对待。例如,ASCII对大写l的编码是73,而对小写l的编码是108。基于这些相似之处的欺骗攻击被称为同形异义欺骗攻击。这类似于注册近似域名,例如攻击者注册www.goog1e.co.uk,但这依赖于自然人类错别字,同形异义欺骗攻击会利用视觉上无区别的名称来欺骗用户。

Unicode融入了很多书写系统,并增加了相似字符的数量,例如希腊Ο、拉丁O和西里尔О。这样一来,网络罪犯或攻击者可以创建邮箱地址,让收件人相信这是来自可信的朋友或者同事,例如аndrew123@gmail.com,而不是andrew123@gmail.com,第一个地址使用的是Unicode字符U+430,西里尔小字母a,而不是Unicode字符U + 0061,拉丁小字母a。

对于试图利用Unicode同形字符来发动攻击的攻击者,谷歌正试图先发制人,通过更新其Gmail垃圾邮件过滤器来提高有针对性网络钓鱼攻击的难度,阻止使用可疑字符组合的邮箱地址的邮件。怎样来判断邮箱地址是否可疑呢?这是根据Unicode协会设置的规范,该协会对一致表述以及处理世界上大部分书写系统中的文本制定了计算机行业标准。

虽然其他网络邮件提供商可能会先看看全球化Gmail是否会为谷歌带来更多用户以及影响其自己的用户数量,才考虑引入更多语言本地化,但邮件地址全球化势在必行。为了解决Unicode同形字符攻击带来的危害,网站和用户都可以使用数字证书,让其他人可以验证他们正在访问的域名,以及确认收到邮件的发送者的身份。

作者:Michael Cobb 翻译:邹铮

来源:51CTO

时间: 2024-09-13 08:43:38

国际化电子邮箱会给企业带来怎样的安全风险?的相关文章

中国电子邮箱发展四部曲

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 电子邮箱产品是最基础最古老的互联网企业服务之一,随着全球信息化的发展,邮箱作为一种快捷有效的通讯方式其应用将更加广泛,电子邮箱也将在未来几年得到迅猛的发展.那么电子邮箱在中国30多年的发展过程中,经历了哪些飞跃性的发展呢? 导入期 个人免费邮箱为主 自1987年我国第一封电子邮件"跨越长城.通向世界"成功发送后,从此中国人

利用黑客技术侵入外贸企业电子邮箱掌握业务往来

利用http://www.aliyun.com/zixun/aggregation/673.html">黑客技术侵入外贸企业电子邮箱掌握业务往来,然后注册一个与企业电子邮箱相似的作案邮箱进行诈骗.近日,江西省南昌市公安局刑侦支队通报一起利用互联网黑客技术诈骗的系列案件.该案中,作案邮箱地址仅多了一个"0",就骗走美国一公司4万余美元汇款. 2011年10月26日,美国一公司驻深圳办事员汪某向南昌警方报案,称该公司将4.17万余美元货款汇出后,却迟迟不见发货.警方通过蹲守

“工匠精神”:专注做电子邮箱17年

盈世Coremail位于广州大学城的办公室一角.小图为盈世创始人陈磊华. 受访者供图 电子邮箱,是我们平常都会用到的办公工具.而在广州,有一家公司专注做电子邮箱做了17年,目前已经成为行业领头羊,终端用户超过7亿,为政府.高校.金融机构以及网易.欢聚时代等诸多IT公司提供邮箱与协同办公解决方案. 盈世信息科技公司创始人陈磊华,大学时期和网易丁磊一起创业.毕业前夕离开了网易,创办了专注于电子邮件的公司,2008年获得网易A轮投资,所自主研发的Coremail邮件系统已成为中国最多人使用的邮件系统.

电子邮箱使用中发送附件的四大法则

http://www.aliyun.com/zixun/aggregation/12743.html">电子邮箱是通过网络电子邮局为网络客户提供的网络交流电子信息空间.电子邮箱具有存储和收发电子信息的功能,是因特网中最重要的信息交流工具.在网络中,电子邮箱可以自动接收网络任何电子邮箱所发的电子邮件,并能存储规定大小的等多种格式的电子文件.电子邮箱具有单独的网络域名,其电子邮局地址在@后标注. 利用电子邮箱业务是一种基于计算机和通信网的信息传递业务,是利用电信号传递和存储信息的方式为用户提供

网店系统给企业带来的效益和如何带来效益

简单点来讲网店系统可以给企业带来:社会效应,经济效应.同时能开拓新的营销门路. 网店系统电子商务服务业明显促进了物流业.金融信贷业. IT 行业等商业服务业的发展.电子商务正成为中国现代服务业发展的一大热点. 全球最大的信息技术分析公司 IDC 日前发布了一份报告,演讲显示:53.8% 中小企业在电子商务方面每投入1元钱,就会带来163元的回报.与激进线下销售相比,电子商务约可以降低 47% 渠道本钱.该报告作者.IDC 高级分析师黄涌涛在做长久的深入研究后作出如上发现. V5SHOP网店系统建

将给企业带来巨大转变的八项“变革式”技术趋势

  [51CTO.com快译]根据战略咨询公司普华永道(简称PwC)的观点,AI.区块链与物联网将成为未来八大给企业带来颠覆性变革的核心技术趋势中的三种.而除了CEO之外,企业中的IT与技术团队亦需要就此作好充分准备.作为其它五项技术成果,机器人.增强现实(简称AR).3D打印.无人机与虚拟现实(简称VR)亦被普华永道选入其中,一同成为值得企业高度关注的新兴趋势. 一.AI 上周,CBS发文将AI描述为机器"拥有创造性的独立思考能力,有时甚至能够提供比人类更好的判断结论".AI&quo

网络畅“邮” 分享国内五大常用电子邮箱服务

中介交易 SEO诊断 淘宝客 云主机 技术大厅 随着网络科技这日新月异的变化,在工作和生活上,人们已经越来越习惯于用互联网作为沟通工具.而互联网沟通工具运用最为广泛的莫过于电子邮件.近日消息得知,电子邮件归档行业的年收入到2013年将达到61亿美元,相比2006年的8亿美元来说,年增长率是非常显著的,并进一步预测说,到2013年每天电子邮件和即时信息的讯息数量将增长超过215条.今天,IDC评述网将为大家介绍五个国内较为常用的电子邮箱服务. 1. 网易邮箱 网易邮箱在中国的市场占有率自2003年

电商的井喷式发展 为第三方支付企业带来很大的增长空间

近年来,电子商务的井喷式发展,为第三方支付企业带来很大的增长空间.但是,支付行业下一波的大发展将来自传统行业的电子化.伴随着传统行业电子化程度的不断提高,行业自身对于电子支付的需求也随之提升.据艾瑞咨询分析师程善宝预计,未来在航空物流保险基金教育医疗和贸易市场等行业,电子化的发展将出现数十万亿的新增市场空间. 然而,在传统行业,对于众多中小企业商户来说,传统银行似乎并无法满足其需求.究其原因,一是以"资金沉淀"为主要利益点的银行,更加青睐"垒大户"的业务模式.相比较

亚马逊宣布推出电子邮箱打破微软谷歌垄断地位

1月29日消息,据<华尔街日报>报道,亚马逊周三宣布推出电子邮箱和电子日历服务WorkMail.该服务主要面向企业客户,旨在打破微软和谷歌在该市场的垄断地位.     亚马逊推出电子邮箱服务的决策,也再一次证实了其正在由电子商务公司转型成为科技企业的战略.同时,亚马逊.谷歌.Facebook以及微软等科技巨头全部聚焦企业协同办公领域的现状,也说明该市场未来将成为争夺用户与保证增长的关键战场.       尽管电子邮箱服务领域已存在大量的竞争者,但亚马逊仍然相信自己可以提供更优秀的功能,和让企业