Desafortunadamente, aunque PGP es asombroso en teoría, los beneficios del "mundo real" de PGP son bastante limitados, si existen. Si PGP fuera el valor predeterminado que todo el mundo usa, se movería.
TLS le brinda (ignorando la posibilidad de explotaciones) una conexión segura a su servidor de correo. Tiene la garantía de que el servidor con el que habla es realmente su servidor de correo y que nadie puede interceptar su comunicación con el servidor. Sin embargo, no hay cifrado de extremo a extremo ni autenticación de mensajes.
Lo que significa que aunque su comunicación con el servidor es confidencial, sus mensajes se almacenan en texto sin formato en el servidor (y de todos modos se reenvían a la NSA, no se deje engañar para que crea algo diferente).
Además, el intercambio con el servidor de correo del destinatario puede estar o no protegido (usted no sabe), el correo en el servidor de recepción (e intermedio) se almacena en texto sin formato, y el destinatario puede o no usar una conexión segura con su servidor de correo.
Además, a pesar de algunas extensiones que impiden las parodias más triviales, los protocolos utilizados en el intercambio de correo electrónico son bastante ingenuos y ofrecen poca o ninguna garantía sobre el origen de un mensaje. En otras palabras, no sabe con certeza razonable si un mensaje que recibió proviene de quién cree que proviene de en absoluto , o si alguien reemplazó parte de él con algo diferente.
PGP aborda todo esto en teoría al ofrecer tanto el cifrado de extremo a extremo como un medio para firmar mensajes. Eso significa que está seguro de que el mensaje que recibió no puede ser leído por nadie que lo intercepte, y el mensaje realmente proviene de quién cree que proviene y no se cambió.
El problema es que para que esto funcione, se deben cumplir dos requisitos previos:
- La otra persona debe usar PGP.
- Debe tener la clave pública de la otra persona y debe estar 100% seguro de que esta es la clave genuina.
El primer punto ya casi resuelve los beneficios de PGP para el "mundo real". Casi nadie usa PGP. Su tía Sally no lo hace, su banco no, su proveedor de electricidad no, y XYZ tampoco. Lo que significa que simplemente no estás usando PGP, excepto con algunos geeks.
El segundo punto tiene todos los problemas que tiene SSL / TLS también (como se explica, por ejemplo, en el video de Defcon Youtube en la respuesta de cremefraiche), excepto que la cadena de confianza en PGP es más una cosa de "aficionado", si estoy Permitido llamarlo así. Esto puede en realidad es algo bueno, pero también puede ser algo malo. En lugar de confiar en una empresa que vende certificados con fines de lucro, deja que sus claves firmen por un número de ... bueno ... personas. La gente que conoces bien, o tal vez no sabe demasiado bien. Dependiendo de quién firmó sus llaves, confía en ellas un poco más o menos.
A menos que se encuentre con el destinatario al menos una vez en persona para intercambiar las claves, nunca tiene una garantía de que posee la clave correcta (en cualquier caso).
PGP ocultará lo que le está diciendo a alguien, pero no ocultará a quién le envió por correo, o que envió un correo a todos (bueno, eso difícilmente puede hacerlo, puede hacerlo). Sin embargo, el simple hecho de que se comunique con otras personas ya puede ser importante (incluso más si se comunica mediante el cifrado).
Una consideración importante es que dado que la gran mayoría de las personas no utilizan el cifrado de extremo a extremo, automáticamente se encuentra en la lista de sospechosos de los malos (organismos malos = agencias gubernamentales) si tú lo haces. Después de todo, si usa el cifrado, tiene algo que ocultar, por lo que probablemente sea un criminal, o peor. No existe tal cosa como una presunción de inocencia, fuera de los libros de cuentos de hadas (incluso si su constitución dice algo diferente).
Por lo tanto, cuando planifique su próximo ataque con bomba, probablemente sea una buena idea no coordinar las reuniones semanales de su célula terrorista por correo electrónico y usar PGP porque la NSA lo convertirá en un objetivo prioritario. Eso no significa automáticamente que te embarcarán en el agua, sino que estarás sujeto a un perfil mucho más detallado y un análisis individual mucho más completo.
Dependiendo de lo que muestre su perfil (dependiendo de dónde viva, con quién hable, qué sucederá en su cuenta bancaria, a dónde viaja, qué patrón de comunicación tiene, etc.), esto puede resultar en cualquier cosa desde < em> "nada sucede" a "los individuos con máscaras te sacan la mierda así que revelas tus contraseñas" o "despiertan en un campamento negro" .
Afortunadamente, para la mayoría de las personas, es el sabor "nada sucede" , pero nunca se sabe.