home *** CD-ROM | disk | FTP | other *** search
/ NetNews Usenet Archive 1992 #16 / NN_1992_16.iso / spool / comp / protocol / tcpip / 3932 < prev    next >
Encoding:
Internet Message Format  |  1992-07-31  |  1.8 KB

  1. Path: sparky!uunet!sun-barr!ames!nsisrv!mimsy!ra!atkinson
  2. From: atkinson@itd.nrl.navy.mil (Randall Atkinson)
  3. Newsgroups: comp.protocols.tcp-ip
  4. Subject: Re: SMTP mail
  5. Message-ID: <3175@ra.nrl.navy.mil>
  6. Date: 30 Jul 92 21:40:26 GMT
  7. References: <92209.190519KKEYTE@ESOC.BITNET> <1992Jul29.021534.6708@mp.cs.niu.edu> <92211.092548KKEYTE@ESOC.BITNET>
  8. Sender: usenet@ra.nrl.navy.mil
  9. Organization: Naval Research Laboratory, DC
  10. Lines: 34
  11.  
  12.  
  13. In article <92209.190519KKEYTE@ESOC.BITNET> Karl Keyte <KKEYTE@ESOC.BITNET>
  14. writes:
  15. >
  16. >The SMTP has recently been removed at our site because of its well-known
  17. >security hole.
  18.  
  19. In article <1992Jul29.021534.6708@mp.cs.niu.edu>,
  20.     rickert@mp.cs.niu.edu (Neil Rickert) says: 
  21. % Would you like to enlighten us as to the nature of this "well known
  22. % security hole".
  23. %
  24. %  It is well known that email can be forged.  Most people don't consider
  25. % this a security problem, although it may present an identification
  26. % problem.  If you consider email forgery a security hole, then I presume
  27. % you have also shut off all paper mail, which can just as easily be
  28. % forged.
  29.  
  30. In article <92211.092548KKEYTE@ESOC.BITNET> KKEYTE@ESOC.BITNET (Karl Keyte) writes:
  31. >& that's not a security hole?  It is if you want to believe mail that you
  32. >receive.  Paper mail is usually signed.  The point is, SMTP is stupidly
  33. >simple (as we all know) in it's "authentication".  My question still
  34. >stands.
  35.  
  36. Karl,
  37.   It is MUCH EASIER to forge BITNET mail than SMTP, so SMTP is not any
  38. worse than what you all apparently continue to use.  Use the Privacy
  39. Enhanced Mail (PEM) specifications and build a mail envelope that
  40. provides the security properties you need outside of the SMTP issue.
  41. SMTP is probably not a problem per se, so the PEM approach makes
  42. sense.  The RFCs are online at the usual archive sites.
  43.  
  44.   Ran
  45.   atkinson@itd.nrl.navy.mil
  46.