Güvenlik Öncelikli E-posta

YASP (Yemlee Anahtar Sorgulama Protokolü), e-posta adresleri ile genel anahtarları DNS ve HTTPS üzerinden eşleştiren açık bir standarttır. Yemlee kullanıcıları arasında uçtan uca şifreli, doğrulanabilir iletişim sağlar; aynı zamanda standart e-posta dünyasıyla da konuşur.

Ne uçtan uca şifrelidir, ne değildir?

Dürüst olmak gerekirse: uçtan uca şifreleme (E2EE), yalnızca her iki tarafın da YASP genel anahtarına sahip olduğu durumlarda mümkündür.

Nasıl çalışır?

Uçtan Uca Şifreleme (E2EE)

Anahtarlar tarayıcıda Web Crypto API ile üretilir. İki şifreleme takımı desteklenir ve mesajlar her ikisiyle birden sarılır (eski istemciler otomatik olarak RSA'ya düşer):

  • YASP1: RSA-OAEP-4096 (SHA-256) + ECDSA-P256 imza
  • YASP2-X25519: X25519 sealed-box (HKDF-SHA256 + AES-256-GCM) + Ed25519 imza

Sıfır Bilgi Mimarisi

Özel anahtarınız cihazınızdan şifresiz çıkmaz: şifrenizden PBKDF2 (250.000 tur, SHA-256) ile türetilen anahtarla AES-GCM altında şifrelenir. Sunucu yalnızca genel anahtarları, şifreli özel anahtarları ve şifreli mesaj gövdelerini saklar.

Anahtar Şeffaflığı (Key Transparency)

Her kullanıcının yayınlanan anahtarları, Sertifika Şeffaflığı (RFC 6962) tarzı, yalnızca-ekleme yapılan ve Ed25519 ile imzalanan bir Merkle günlüğüne kaydedilir. İstemci her girişte kendi anahtarının günlükte bulunduğunu (inclusion proof), imzanın geçerliliğini ve günlüğün geçmişiyle tutarlı olduğunu (consistency) doğrular — sessizce anahtar değiştirilmesini tespit etmek için.

İnsan-Doğrulanabilir Parmak İzi

Bir kişiyle gerçekten konuştuğunuzu kanıt-dışı (out-of-band) doğrulamak için anahtar parmak izi hem onaltılık (hex) hem de okunması kolay sözcükler (proquint) ve QR kodu olarak gösterilir.

Standart e-posta dünyasıyla

Yemlee kapalı bir ada değildir; gerçek e-posta altyapısıyla birlikte çalışır:

Dürüst güvenlik sınırları