Zum Hauptinhalt springen

5. Sicherheitsbetrachtungen

Die erweiterte Diskussion der Sicherheitsüberlegungen im Rahmenwerk-Dokument [RFC6530] gilt hier.

Weitere Sicherheitsüberlegungen werden unten diskutiert:

Jenseits der Verwendung innerhalb des globalen E-Mail-Systems (in SMTP-Umschlägen und Nachrichten-Headern) werden internationalisierte E-Mail-Adressen auch in anderen Fällen auftauchen, insbesondere:

  • die Protokollierungssysteme von SMTP-Transaktionen und andere Protokolle zur Überwachung der E-Mail-Systeme;

  • die Trouble-Ticket-Systeme, die von Sicherheitsteams zur Verwaltung von Sicherheitsvorfällen verwendet werden, wenn eine E-Mail-Adresse beteiligt ist;

Um Probleme zu vermeiden, die zu Datenverlust führen könnten, wird dies wahrscheinlich eine Erweiterung dieser Systeme erfordern, um vollständiges UTF-8 zu unterstützen, oder die Bereitstellung eines angemessenen Mechanismus zum Abbilden von Nicht-ASCII-Zeichenketten auf ASCII erfordern.

Ein weiterer zu berücksichtigender Sicherheitsaspekt bezieht sich auf die Fähigkeit von Mitgliedern des Sicherheitsteams, E-Mail-Adressen aus den Protokollen schnell zu verstehen, zu lesen und zu identifizieren, wenn sie einen Vorfall verfolgen. Mechanismen zur automatischen und schnellen Bereitstellung der Herkunft oder des Eigentums einer internationalisierten E-Mail-Adresse MÜSSEN implementiert werden, um von Protokollesern verwendet zu werden, die Nicht-ASCII-Informationen nicht leicht lesen können.

Die SMTP-Befehle VRFY und EXPN werden manchmal in SMTP-Transaktionen verwendet, bei denen keine Nachricht übertragen werden soll (von Tools, die verwendet werden, um automatisierte Aktionen zu ergreifen, falls potenzielle Spam-Nachrichten identifiziert werden). Die Abschnitte 3.5 und 7.3 von RFC 5321 geben detaillierte Beschreibungen der Verwendung und möglicher Verhaltensweisen. Die Implementierung von internationalisierten Adressen kann auch Protokolle und Aktionen dieser Tools beeinflussen.