Zum Hauptinhalt springen

5. Sicherheitsüberlegungen

Bei der Anzeige von Nachrichten auf einem Terminal oder Terminalemulator ist Vorsicht geboten. Leistungsfähige Terminals können auf Escape-Sequenzen und andere Kombinationen von US-ASCII-Steuerzeichen mit vielfältigen Folgen reagieren. Sie können die Tastatur neu belegen oder andere Änderungen am Terminal zulassen, die zu einem Denial of Service oder sogar zu beschädigten Daten führen könnten. Sie können (manchmal programmierbare) Answerback-Nachrichten auslösen, die es einer Nachricht ermöglichen können, zur Ausführung von Befehlen im Namen des Empfängers zu führen. Sie können auch den Betrieb von am Terminal angeschlossenen Geräten wie Druckern beeinflussen. Nachrichtenbetrachter möchten möglicherweise potenziell gefährliche Terminal-Escape-Sequenzen vor der Anzeige aus der Nachricht entfernen. Andere Escape-Sequenzen erscheinen jedoch zu nützlichen Zwecken in Nachrichten (vgl. [ISO.2022.1994], [RFC2045], [RFC2046], [RFC2047], [RFC2049], [RFC4288], [RFC4289]) und sollten daher nicht unterschiedslos entfernt werden.

Die Übertragung von Nicht-Text-Objekten in Nachrichten wirft zusätzliche Sicherheitsprobleme auf. Diese Probleme werden in [RFC2045], [RFC2046], [RFC2047], [RFC2049], [RFC4288] und [RFC4289] erörtert.

Viele Implementierungen verwenden das in Abschnitt 3.6.3 beschriebene Feld "Bcc:" (blind carbon copy), um das Senden von Nachrichten an Empfänger zu ermöglichen, ohne die Adressen eines oder mehrerer der Adressaten gegenüber den anderen Empfängern offenzulegen. Ein fehlerhafter Umgang mit dieser Verwendung von "Bcc:" kann vertrauliche Informationen offenlegen, die schließlich durch die bloße Kenntnis der Existenz einer bestimmten Mail-Adresse zu Sicherheitsproblemen führen könnten. Wenn beispielsweise die erste in Abschnitt 3.6.3 beschriebene Methode verwendet wird, bei der die Zeile "Bcc:" aus der Nachricht entfernt wird, haben blinde Empfänger keinen ausdrücklichen Hinweis darauf, dass ihnen eine Blindkopie gesendet wurde, außer insofern, als ihre Adresse nicht im Header-Abschnitt einer Nachricht erscheint. Aus diesem Grund könnte einer der blinden Adressaten möglicherweise eine Antwort an alle sichtbaren Empfänger senden und versehentlich offenlegen, dass die Nachricht an den blinden Empfänger ging. Wird die zweite Methode aus Abschnitt 3.6.3 verwendet, erscheint die Adresse des blinden Empfängers im Feld "Bcc:" einer separaten Kopie der Nachricht. Wenn das gesendete Feld "Bcc:" alle blinden Adressaten enthält, werden alle "Bcc:"-Empfänger von jedem "Bcc:"-Empfänger gesehen. Selbst wenn eine separate Nachricht an jeden "Bcc:"-Empfänger gesendet wird, die nur die Adresse des Einzelnen enthält, müssen Implementierungen dennoch sorgfältig darauf achten, Antworten auf die Nachricht gemäß Abschnitt 3.6.3 zu verarbeiten, um nicht versehentlich den blinden Empfänger gegenüber anderen Empfängern offenzulegen.