kryptering
Gmail skal gjøre det enklere å utveksle kryptert e-post
Sendes ende-til-ende-kryptert, men bare nesten.
Google feiret denne uken 21-årsdagen til Gmail med å avduke en kommende funksjon som etter alt å dømme skal gjøre det mye vanskeligere for uvedkommende å lese e-post som er sendt fra Gmail-kontoen til en bruker med bedriftsabonnement.
Det er mer enn ti år siden Google kom med Chrome-utvidelse, End-To-End, som skulle gjøre det mye enklere for Gmail-brukere å sende e-post ende-til-ende-kryptert (E2EE), noe som betyr at e-posten ikke kan dekrypteres før den kommer fram til mottakeren. Men selv med denne utvidelsen ble det nok for vanskelig eller upraktisk for de fleste å sende eller motta e-post som er kryptert på denne måten.
Også til ikke-Gmail-mottakere
Nå gjør Google et nytt forsøk som ikke skal kreve at verken avsender eller mottaker må installere eller konfigurere noe. Organisasjonen til avsenderen mot derimot gjøre noen forberedelser. Men dette skal være mindre arbeidskrevende enn løsninger som S/MIME.
Med den nye E2EE-løsningen vil en Gmail-bruker etter hvert kunne sende ende-til-ende-kryptert e-post til enhver e-postadresse. Sendes e-post til en annen Gmail-adresse (både bedriftskontoer og private kontoer støttes), krypteres den i klienten hos avsenderen og kun dekrypteres og leses når den kommer fram til mottakerens e-postklient, enten webutgaven av Gmail i en nettleser eller Gmail-appen for Android og IOS.
Sendes den krypterte e-posten til en e-postmottaker som ikke er Gmail-bruker, inviteres mottakeren via en lenke til å åpne e-posten i en begrenset Gmail-versjon.
Sendes e-posten til en mottaker med S/MIME-støtte, sendes meldingen via S/MIME, slik som i dag.
Krypteres av klienten
Selve krypteringen er det avsenderorganisasjonen som kontrollerer. Løsningen kalles for Client-Side Encryption (CSE) og er en del av Google Workspace. Men den innebærer at kunden bruker sine egne krypteringsnøkler, som kan lagres på en valgfri server utenfor Googles infrastruktur.
Den samme teknologien kan allerede brukes til å kryptere dokumenter og filer i Google Drive og Docs, kalenderoppføringer i Google Calendar, samt lyd, video og meldinger i Google Meet.
Bare nesten ende-til-ende
Google har foreløpig publisert få detaljer om hvordan løsningen virker, men Ars Technica har fått godt innblikk.
Selv om CSE-løsningen til Google har likheter med nevnte S/MIME, behøver avsenderen aldri å gjøre annet enn å trykke på en knapp for å velge at e-posten skal krypteres i e-postklienten. Når e-posten kommer fram til mottakeradressen, må mottakeren autentisere seg før meldingen dekrypteres. Dette gjøres mot en server som avsenderorganisasjonen kontrollerer.
Den som kontrollerer denne serveren, har den egentlige kontrollen på nøkkelen. Og alle som har nøkkelen, kan dekryptere og leser e-posten.
Så krypteringen skjer på avsender-enden, og dekrypteringen skjer på mottaker-enden. Men nøkkelen administreres av avsenderorganisasjonen og ikke av e-postmottakeren.
Google uten innsyn
Noe av det viktigste, i alle fall for Google, er at selskapet aldri får tilgang til det ukrypterte innholdet i e-posten – kun metadata som avsender, mottaker, tidsstempler og tittel.
Google skal rulle ut E2EE-funksjonaliteten i flere faser. Nå i første omgang dreier det seg om en betaversjon som bare lar brukerne sende kryptert e-post til andre brukere i samme organisasjon. Om noen uker vil Google åpne opp for sending til alle Gmail-kontoer. Først senere i år skal det bli mulig å sende andre e-postkontoer.