ایمیل – آیا می توان فیلد "دریافتی" جعلی را در ایمیل دریافت کرد؟

اخیرا برخی از ایمیل های عجیب و غریب دریافت کردم. این ایمیل متفاوت است از و پاسخ به فیلدها. به بر روی گیرنده شناسایی شده تعیین شده است، اما مهم نیست

ابتدا فکر کردم این جعلی است، اما بعد من این پست را خوانده ام که اشاره می کند دریافت شده میدان را نمی توان فریب داد. به نظر می رسد که دریافت در مورد ایمیل مورد نظر من مناسب است:

 دریافت شده: (wp-smtpd mx.tlen.pl 14490 از شبکه درخواست می شود)؛ 2 اکتبر 2018 07:19:36 +0200
دریافت شده: از mx.beniculturali.it ([194.242.241.200])
          (فرستنده پاکت )
          توسط mx.tlen.pl (WP-SMTPD) با ECDHE-RSA-AES256-GCM-SHA384 رمزگذاری شده SMTP
          برای ؛ 2 اکتبر 2018 07:19:36 +0200
دریافت شده: از sea2.mail.beniculturali.it (localhost.localdomain [127.0.0.1])
    توسط localhost (Email Security Appliance) با شناسه SMTP 15EE31ECEEA_BB2FFE8B؛
    سه شنبه، 2 اکتبر 2018 05:19:36 +0000 (GMT)
دریافت شده از MB2.mail.beniculturali.it (mb2.mail.beniculturali.it [192.168.123.122])
    (با استفاده از TLSv1.2 با رمزنگاری ECDHE-RSA-AES256-SHA384 (256/256 بیت))
    (مشتری CN "email.beniculturali.it"، صادر کننده "Actalis Authentication CA G3" (تأیید نشده است))
    توسط sea2.mail.beniculturali.it (Sophos Email Appliance) با شناسه ESMTPS 1C9BD1E9E28_BB2FFE7F؛
    سه شنبه، 2 اکتبر 2018 05:19:35 +0000 (GMT)
دریافت شده از MB2.mail.beniculturali.it (192.168.123.122) توسط
 MB2.mail.beniculturali.it (192.168.123.122) با سرور SMTP مایکروسافت (TLS)
 id 15.0.1395.4؛ سه شنبه، 2 اکتبر 2018 07:19:30 +0200
دریافت شده: از ca4.mail.beniculturali.it (192.168.123.144) توسط
 MB2.mail.beniculturali.it (192.168.123.122) با سرور SMTP مایکروسافت (TLS)
 id 15.0.1395.4 از طریق حمل و نقل فوری؛ سه شنبه، 2 اکتبر 2018 07:19:29 +0200
دریافت شده: از MDC.mail.beniculturali.it ([192.168.123.171]) توسط
 ca4.mail.beniculturali.it ([192.168.123.144]) با نقشه؛ سه شنبه، 2 اکتبر 2018
 07:19:29 +0200

آیا می توان به نوعی جعل دریافت شده را به دست آورد، شاید با استفاده از تکنیک های پیشرفته

</p>
<pre>ایمیل - آیا می توان فیلد "دریافتی" جعلی را در ایمیل دریافت کرد؟<br />

تأیید اعتبار پایگاه داده در فیلد مستقر تمشک پی

خربزه pi در یک منطقه عمومی مستقر شده است. من نگران سرقت فیزیکی تمشک نیستم. من نگران این هستم که دستگاه به سرقت رفته، کارت SD خواند و اعتبارهای پایگاه داده AWS (نام کاربری / رمز عبور در اسکریپت پایتون) در وحشی خواهد بود.

آیا شیوه های امنیتی موثری وجود دارد که می تواند این خطر را کاهش دهد؟

api – HMAC و با استفاده از فیلد تصادفی ایمن رمزنگاری به عنوان پیام

بگو که من یک برنامه بزرگ دارم که می خواهم یک API امن ایجاد کنم. راه های استاندارد رفتن این است که با کلید عمومی API و یک کلید API مخفی کار کنند و این را به کاربر ارائه دهند. بعد، در هر درخواست API، پیام ها با استفاده از MAC بر روی کلید مخفی و (بخشی از) پیام امضا می شوند.

اکنون، از آنجا که این برنامه بزرگ است، نمی خواهم انتخاب کنم در صورت درخواست API من برای پاسخ دادن به یک سؤال، message = answer ، اگر درخواست API من برای ارسال نظر بود message = comment و غیره …).

برای راحتی، از این به بعد می خواهم یک فیلد تصادفی ایمن رمزنگاری اضافه کنم، که بر روی هر درخواست اضافه می شود (اجازه دهید با نام این نمک نام خود را بنویسیم). به این ترتیب من می توانم یک تأیید درخواست را که همه شرایط را پوشش می دهد بنویسم.

پرسش های من در حال حاضر است:

آیا این ایده خوبی است و چرا (نه) خیلی؟