На вопрос ServerFault « STARTTLS более безопасен, чем TLS/SSL?« выяснилось, что вопрос действительно о Thunderbird, а не о реальных протоколах. Кроме того, если вы Google на эту тему, вы найдете много разных ответов, противоречащих друг другу.
Thunderbird (речь идет о текущей версии 17, но это похоже на версию 3) предлагает три метода шифрования передач в диалоге конфигурации:
- Никто
- SSL/TLS
- STARTTLS
И в Thunderbird до версии 3 были такие опции:
- Никто
- SSL
- TLS
- TLS, если доступно
В Thunderbird версии 3 опция "SSL" была переименована в «SSL /TLS», а последние две опции были объединены и переименованы в "STARTTLS". STARTTLS стал вариантом конфигурации по умолчанию.
Тем не менее, согласно этому вопросу и ответу, при использовании STARTTLS, Thunderbird может переключиться на передачу в виде открытого текста без уведомления меня!
Мои вопросы:
- Может ли Thunderbird действительно вернуться к передаче в незашифрованном виде, не сказав мне, и в любом случае установить соединение (что будет представлять угрозу безопасности)?
- Какие версии SSL, TLS и STARTTLS поддерживает Thunderbird?
- Есть ли в Thunderbird какой-либо индикатор, показывающий, какой метод шифрования (протокол и версия) действительно используется?
- Есть ли способ заставить Thunderbird использовать TLS и, если он не поддерживается сервером, вообще не подключаться? (Опция «SSL /TLS» кажется, что она не может обрабатывать TLS (я пробовал это сделать), и STARTTLS, который может выполнять TLS, может подвергаться риску "скрытого возврата").