Firefox evita f谩cilmente la protecci贸n en la nueva interfaz de Gmail



Google introdujo recientemente un nuevo dise帽o de Gmail. Si lo desea, cada usuario puede cambiar a 茅l, y pronto todos los usuarios de G Suite se ver谩n obligados a transferir .

Este dise帽o implementa varias caracter铆sticas de seguridad nuevas, incluido el llamado modo confidencial . Aqu铆, el remitente establece el per铆odo de validez de la carta, despu茅s del cual "desaparece". Al menos eso deber铆a funcionar. De hecho, hay varias formas de evitar esta protecci贸n, guardar el mensaje recibido, copiarlo o imprimirlo.




Creaci贸n de una carta confidencial de Gmail: la fecha en que desapareci贸 el mensaje y se ingres贸 el c贸digo de activaci贸n del SMS, que debe ingresarse para obtener acceso a 茅l

Google llama a este sistema Information Rights Management, un t茅rmino que Microsoft invent贸 hace m谩s de una d茅cada para una caracter铆stica similar en Microsoft Office. En realidad, este es un tipo de DRM anal贸gico, solo para correo electr贸nico.

Los especialistas de la Electronic Frontier Foundation ven varios problemas en c贸mo se implementa el modo de privacidad de Gmail.

Protecci贸n fr铆vola


En primer lugar, estos son m茅todos simples para eludir esta "protecci贸n". Obviamente, puede tomar una captura de pantalla de la carta recibida. Puede guardarlo en su forma original. Aunque Gmail no tiene un bot贸n Guardar o descargar correo electr贸nico, existe dicho bot贸n en el navegador y funciona normalmente en mensajes confidenciales.

En segundo lugar, la carta no se elimina por completo, sino que se sigue almacenando en la carpeta Elementos enviados del remitente, es decir, en los servidores de Google. Incluso si tanto el remitente como el destinatario hicieron clic en el bot贸n Eliminar permanentemente y vaciaron la papelera, los correos electr贸nicos contin煤an almacenados en los servidores de Google por hasta 60 d铆as .

Finalmente, Google proh铆be la impresi贸n de correos electr贸nicos confidenciales desde la interfaz web. Pero dicha protecci贸n se implementa utilizando @media print reglas de CSS de @media print , que ocultan el contenido principal durante la impresi贸n. Eliminar la prohibici贸n de imprimir es muy f谩cil. Por ejemplo, en el navegador Firefox, abra el Editor de estilo en la consola web y elimine las reglas innecesarias. Alternativamente, puede simplemente hacer clic en el icono con forma de ojo a la izquierda y deshabilitar todos los estilos CSS en la p谩gina. En otros navegadores con herramientas de desarrollador incorporadas, tambi茅n puede encontrar @media print en el c贸digo, comentarlo o eliminarlo. Pero en Firefox esto probablemente se hace de la manera m谩s f谩cil.

En general, las reglas de @media print se implementan en el est谩ndar para ayudar al usuario a imprimir una p谩gina sin "basura" innecesaria. Es decir, Google usa esta regla para otros fines y la abusa, dicen los expertos .

Google tambi茅n us贸 algunos trucos para bloquear copiar y pegar, pero tambi茅n se pueden eludir.

En primer lugar, este CSS tiene una propiedad de user-select que evita que se seleccione texto . Est谩 desactivado desde el mismo editor de estilos en Firefox: simplemente apague todos los estilos o escriba su propia regla, que devuelve el comportamiento normal (autom谩tico) al seleccionar texto.



En segundo lugar, Google ha implementado JavaScript, que bloquea el men煤 contextual que le permite copiar texto. Esta restricci贸n se elimina en Firefox en la configuraci贸n about:config , donde la configuraci贸n dom.event.contextmenu.enabled debe establecerse en false (falso significa que JavaScript no tiene la capacidad de bloquear el men煤 contextual).

La ilusi贸n de seguridad


Se puede suponer que incluso una protecci贸n de letras tan poco confiable es mejor que ninguna. Lamentablemente, esto no es as铆. Los expertos en seguridad de la informaci贸n han advertido reiteradamente que, en tales condiciones, los usuarios tienen la ilusi贸n de seguridad. Debido a esto, son m谩s imprudentes con la transferencia de informaci贸n confidencial, confiando innecesariamente en la seguridad y privacidad de las cartas de Gmail. En otras palabras, dicha protecci贸n puede incluso empeorar la protecci贸n real de la informaci贸n y aumentar el n煤mero de fugas de documentos confidenciales.

鈥淪i el dinero, si el mercado determina medidas de seguridad y si las personas toman decisiones basadas en un sentido de seguridad, lo m谩s inteligente que una empresa puede hacer en base a consideraciones econ贸micas es darle a las personas un sentido de seguridad. Y siempre hay dos formas de lograr esto. Primero, realmente puedes proteger a las personas y esperar que presten atenci贸n. O el segundo: puede crear una sensaci贸n de seguridad y esperar que no le presten atenci贸n ", dijo Bruce Schneier en su conferencia TED , titulada" La ilusi贸n de la seguridad ".

DRM en el correo


Los especialistas de la Electronic Frontier Foundation (EFF) llaman la atenci贸n sobre el hecho de que el cifrado de extremo a extremo no se usa en modo confidencial, es decir, la carta a煤n pasa de forma clara a trav茅s de los servidores de Google, y la compa帽铆a tiene la capacidad t茅cnica de almacenar copias de cartas por un tiempo ilimitado, independientemente "fecha de expulsi贸n" establecida.

Adem谩s, para activar la protecci贸n por SMS, el remitente debe revelar el n煤mero de tel茅fono m贸vil de Google del destinatario, potencialmente sin el consentimiento del destinatario.



Seg煤n EFF, el sistema IRM (DRM) implementado en Gmail no se basa en la tecnolog铆a, sino en la Ley de Derechos de Autor del Milenio Digital (DMCA) de 1998, que proh铆be expl铆citamente a terceros eludir esta protecci贸n. Para la primera violaci贸n de este tipo, enfrenta hasta cinco a帽os de prisi贸n y una multa de hasta $ 500 mil. Te贸ricamente, deshabilitar la protecci贸n en el editor de estilo de la consola web de Firefox tambi茅n puede considerarse una violaci贸n de la DMCA. Nuevamente, en teor铆a, Google tiene el derecho de presionar a los desarrolladores de Firefox para que desactiven esta funci贸n para Gmail, y comenzar a procesar a los desarrolladores de extensiones de terceros que intentar谩n devolver esta funcionalidad a Firefox.

"Creemos que los productos para la seguridad de la informaci贸n no deber铆an depender de los tribunales para proporcionar sus supuestas garant铆as, sino que deber铆an basarse en tecnolog铆as como el cifrado de extremo a extremo que brindan garant铆as matem谩ticas reales de confidencialidad ", dijo la declaraci贸n de EFF. "Creemos que el uso del t茅rmino" modo confidencial "para una funci贸n que no garantiza la confidencialidad, como se entiende en IS, es enga帽oso".

EFF cree que no puede haber confidencialidad en el correo no cifrado, esto tambi茅n se aplica al "modo confidencial" de Gmail. Quiz谩s esta funci贸n tenga sentido en un entorno corporativo estrecho, pero para la mayor铆a de los usuarios no tiene garant铆as de privacidad y las funciones necesarias inherentes a las comunicaciones seguras. En primer lugar, no existe un cifrado confiable de extremo a extremo del correo con firma digital.



Source: https://habr.com/ru/post/es418987/


All Articles