[oT] Email-Authentizität.
ZitatOriginal geschrieben von jacboy
Mit Einsicht in den Quelltext der E-Mail kann man die Domain erkennen und daraus dann ableiten, dass es von einem Telefonica-Server kommen muss. Die Domain kann man nicht fälschen, die kann dir nur einer klauen - und das muss bei o2 ja in irgendeiner Form auffallen.
Bei SMTP -- das Emailprotokoll wie es damals entwickelt wurde als man sich in Rechnernetzen noch vertraut hat -- kannst Du alles einfach beliebig reinschreiben. Der sog. "Quelltext" ist auch einfach nur Text den ein Emailprogramm zusammenstellt. Das einzige was der Server wirklich macht ist der "envelope" -- "Return-Path:"-header, und wenn Du einen eigenen Emailserver hast kannst Du auch den beliebig setzen.
Also, im prinzip kann jeder (etwas Knowhow und ggf. technische Infrastruktur vorrausgesetzt) eine Email erstellen, die komplett so aussieht als käme sie von jemand anderem.
Man muss also nicht die Domain von Telefonica klauen, um in eine gefälschte Email dennoch ebendiese reinzuschreiben.
Es gibt zwar heute einige Ergänzungen, die manche Emailprovider implementiert haben, die sowas versuchen abzufangen, aber wirklich Verlass ist darauf nicht.
Nur sicher sein kann man sich mit einer Digitalen Signatur, wenn Du den Fingerabdruck des öffentlichen Schlüssels des signierenden zusätzlich auf anderem Wege verifiziert hast.
(Nicht umsonst schicken Banken, wenn man HBCI mit Schlüsseldatei macht, und die Banken das ordentlich machen, einen "ini-Brief" per Post(!), und man selber einen ebensolchen an die Bank).