On Sat, Aug 16, 2003 at 04:37:17PM +0200, Florian Weimer wrote: > Kristian Koehntopp <[EMAIL PROTECTED]> writes: > > Ein Mailsystem etablieren, das bereits auf der SMTP Ebene das > > einspeisende System und den einspeisenden User (optional) mit > > einer digitalen Signatur authentisiert [...] > > Es wird die ben�tigte PKI nie geben. Die gegenw�rtige SSL-Server-PKI > d�rfte Angriffen von Spammern nicht standhalten, die geplante f�r > S-BGP wird es sicherlich nicht tun (denn die Registrierung wird > bereits heute schon ausgehebelt).
Ich habe nachgez�hlt und komme in meiner eigenen Kommunikation auf etwa 2*10^3 bis 1*10^4 "Silber"-Kommunikationspartner (Leute, die mir schreiben und von denen ich lesen m�chte, denen ich aber so gut wie niemals schreibe), auf etwa 2*10^2-1*10^3 "Gold"-Kommunikationspartner (Leute, die mir schreiben und denen ich auch �fter mal schreibe) und auf etwa 2*10^-1*10^2 "Platin"-Kommunikationspartner (Leute, mit denen ich st�ndig in Verbindung stehe). Ich brauche f�r die Platin-Kommunikation also zun�chst einmal gar keine PKI, sondern kann das noch selber managen. Zugleich ist der Nutzen eingeschr�nkt, denn diese Leute finde ich auch ohne Digitale Signaturen aus dem M�llstrom heraus. Wenn ich von Platin auf Gold ausweiten will, brauche ich ziemlich sicher eine PKI, um das zu managen. Hier hat das Signieren zum ersten Mal einen Nutzen, denn ich kann so nicht nur meinen eigenen M�llstrom sinnvoll sortieren lassen, sondern zugleich meine Goldliste an meine Goldpartner publizieren - sobald das transitiv wird und ich einen Level2 oder Level3-Cutoff vornehme, bekomme ich eine Clusterstruktur in der Kommunikation. Es bilden sich Blasen von Leuten, die "einander kennen oder �ber einen oder zwei Mittelsm�nner einander vertrauen". Das ist genau der f�r die Sortierung gew�nschte Effekt (http://slashdot.org/~kris/friends populieren und dann in http://slashdot.org/users.pl?op=editcomm einstellen: Threshold 4, Friend +2, Fan +2, Foe 0, Freak 0, Friend of Friend +1. Das macht genau den gew�nschten Effekt heute schon f�r die Ebene "ein Mittelsmann"). Welche Anforderungen an eine solche PKI h�tte ich? Damit das Funktioniert, braucht die PKI nicht st�rker zu sein als die Authentizit�t, die /. schon heute bietet. Es mu� leidlich schwer sein, einen fremden Namen zu benutzen (Niemand soll als http://slashdot.org/~kris auftreten k�nnen au�er mir, Schutzwert etwa EUR 100, aber Forderung, da� diese EUR 100 f�r jeden zu kapernden Namen aufgebracht werden m�ssen). Es ist f�r den Betreiber deutlich einfacher, wenn die Bestellung eines neuen Namens beim Benutzer Aufwand erzeugt (Der Benutzer mu� f�r einen neuen Namen eine Aufwand von ca. EUR 1 treiben, aber Forderung, da� diese EUR 1 f�r jeden neuen Namen aufgebracht werden m�ssen). Die resultierende PKI mu� meine Gold-Kommunikation absichern k�nnen, au�erdem mu� sie die Publikation meiner Gold-Liste an meine Gold-Partner und nur diese erlauben. Ich mu� die Gold-Listen meiner Goldpartner importieren k�nnen und ihnen in meinem Client eine Gewichtung zuweisen k�nnen. Wenn Du so etwas gebaut kriegst, hast Du Spam weitgehend erlegt. > > Ich kann dann in meinem MTA oder MUA eine Policy festlegen, und > > zwar unter Umst�nden schon in der Transportphase, die festlegt, > > wie mit der Mail zu verfahren ist. > > Das kannst Du auch heute schon mit IP-Adressen machen. IP-Adressen sind kein persistentes Merkmal einer Absenderidentit�t. Mein Schema basiert im wesentlichen darauf, da� Absenderident�ten persistent sind. Wenn Du die Anforderungen durchliest; mit den Eigenschaften von Microsoft Passport vergleichst; mitbekommen hast, das Microsoft Outlook Express und damit IMAP-Support einstellen will; feststellst, da� Microsoft stattdessen Mail �ber Webservices pushen will; Microsoft versprochen hat, den Kampf gegen Spam zu intensivieren; dann sollte Dir recht schnell klar sein, da� man das auch ohne PKI hinbekommt, wenn man Microsoft ist und Passport hat. Es sollte Dir auch klar sein, da� Microsoft genau das in einigen Jahren (ich sch�tze 2 Jahre) pr�sentieren wird und da� das das Killerfeature f�r Mailanwendungen �berhaupt sein wird. Kristian
