ルークよ, Signal を使え!
「なぜジョニーは今もやっぱり暗号化できないのか:現在のPGPクライアントの使いやすさ評価 - YAMDAS現更新履歴」経由。
- Why Johnny Still, Still Can’t Encrypt: Evaluating the Usability of a Modern PGP Client
- Why do encryption tools suck? / Boing Boing
タイトルだけ見て最初に思ったのは「PGP ってゆーな1」だったが,それはともかく
10% 以下かよ orz
1990年代からカジュアルに PGP を使ってて,あまつさえ Becky! 用のプラグインまで自作してしまった2 身としては,かなり衝撃的ではあったが,まぁそんなもんかなぁ。
ちなみに Mailvelope は Chrome や Firefox の拡張機能として使える MUA(Mail User Agent)で, Gmail などと連携して使える。 以前にも紹介したが, EFF の Secure Messaging Scorecard で MUA の中では(PFS の項目を除いて3)唯一満点だった製品である。 Mailvelope は OpenPGP 実装を含んでいるため GnuPG や PGP のような製品を必要としない利点がある。
この論文については Bruce Schneier さんも言及している。
正論ですね。 そういうことです。
そういえば, Open Whisper Systems の TextSecure は Signal に統合された。
暗号化通話アプリの RedPhone も Signal に統合された。 Signal は SMS を置き換えることができ,ローカルストレージにあるログもちゃんと暗号化される。 オススメである。
いや,もう,マジ LINE とか捨てて欲しい。 Facebook もくだらない「セキュリティ劇場」で遊んでないで, OTR くらい組み込めや。
メッセージングの主体が PC からスマホなどの携帯端末にシフトしている状態で電子メールの有効性は下がってきていると思う。 もちろん仕事などではまだまだ PC や Workstation を使うことも多いし,対外的には電子メールが主体になると思うけど,たとえばグループウェアに XMPP+OTR を組み込んでいくなら,やはり電子メールは無用の長物になっていくだろう。
- 暗号技術入門 第3版 秘密の国のアリス
- 結城 浩 (著)
- SBクリエイティブ 2015-08-25 (Release 2015-09-17)
- Kindle版
- B015643CPE (ASIN)
- 評価
SHA-3 や Bitcoin/Blockchain など新しい知見や技術要素を大幅追加。暗号技術を使うだけならこれ1冊でとりあえず無問題。
-
昔はともかく,現在 PGP は Symantic 社の製品名であり,いくつかある OpenPGP 実装のひとつにすぎない。余談だが,確かに OpenPGP 用の「公開鍵サーバ」というのは存在しているが, GnuPG も PGP も,今回紹介する Mailvelope も別にクライアントというわけではなく,スタンドアロンで動作するプログラムである。 ↩︎
-
現在,このプラグインはメンテナンスされてない。使わないように。 Windows パソコンでメールの暗号化がしたいなら Thunderbird+Enigmail がオススメである。 ↩︎
-
前にも書いたが, MUA はその性質上 PFS(Perfect Forward Secrecy)を満たせない。 PFS は通信経路の暗号化や IM(Instant Messaging)など使い捨てのメッセージを扱う場合には必要な要件だが,電子メールには向いていない。電子メールは過去のやり取りに対して「否認防止(non-repudiation)」できなければならないからだ。 ↩︎