Zum Inhalt springen

PGP и Autocrypt

PGP шифрова имейлите от край до край: само ти и отсрещната страна можете да ги четете, не и пощенският сървър, не и твоя доставчик, никой между тях. Освен това PGP може да подписва имейли, тоест да прави доказуемо, че наистина произхождат от теб и че не са били променени по пътя.

Цената: и двете страни се нуждаят от PGP. Шифровано можеш да пишеш само на хора, чийто публичен ключ имаш.

Всеки участник има двойка ключове. Публичният ключ може да го има всеки, с него се шифрова към теб. Частният остава при теб, само той може да дешифрира и да подписва.

В Настройки → Сигурност → PGP шифроване:

  • Генерирай нов ключ, YouniqMail създава двойката за твоя адрес директно на устройството. Частният ключ не го напуска.
  • Или Импортирай ключ за съществуващ ключ, поставен като ASCII текст. Който вече е работил с GnuPG, Thunderbird или ProtonMail, просто си носи двойката.

Експортиране е възможно по всяко време, например за резервно копие или за втория компютър. Отнасяй се към експортния файл на частния ключ както към парола.

Четири пътя за сдобиване с публични ключове:

Autocrypt, удобният: пощенските програми с Autocrypt (Thunderbird, K-9 Mail, Delta Chat и други) поставят публичния ключ автоматично във всеки имейл. YouniqMail го изчита и го запомня, така че след първия имейл от потребител на Autocrypt можеш да му отговориш шифровано, без специално да търсиш ключа му. Собствена двойка ключове ти трябва за това въпреки всичко, защото YouniqMail шифрова всеки имейл и за самия теб.

Сървър за ключове: в раздела Сървър за ключове на същата страница с настройки претърсваш публични указатели по адрес и импортираш намереното. С това ключът още не е потвърден, защото всеки може да качи на сървър за ключове ключ с какъвто и да е адрес. Сравни отпечатъка с притежателя му и под Доверени публични ключове щракни върху Довери на ключа. Едва тогава YouniqMail шифрова за него.

На ръка: поставяш блока с ключа, който някой ти е изпратил.

Като прикачен файл: ако някой ти изпрати ключа си като файл (.asc, .gpg, .pgp или .key), YouniqMail обикновено го взема още при синхронизацията. Иначе щракни върху Импортирай ключ при прикачения файл. С това ключът още не е потвърден: сравни отпечатъка в известието с подателя и едва тогава щракни върху Направи доверен. Частни ключове от имейли YouniqMail не взема никога.

В прозореца за съставяне превключвателите Криптирай и Подпиши се намират в долната лента. Ако за всички получатели има наличен ключ, имейлът може да бъде шифрован; ако липсва един, YouniqMail ти казва за кого.

Подпиши автоматично следва Криптирай: ако имейлът се шифрова, той се и подписва, иначе не. Всеки имейл обаче можеш и само да подпишеш: сложи отметка единствено на Подпиши и до превключвателите се появява Само подписан. Имейлът излиза във формат PGP/MIME, който Thunderbird и други пощенски програми проверяват. Получателите с PGP виждат, че той наистина е от теб и не е бил променен по пътя. Който не използва PGP, го чете съвсем нормално и вижда подписа като прикачен файл OpenPGP_signature.asc. Имейл, който е само подписан, обаче остава четим по пътя: подписът пази от промени, не от чужди погледи.

За липсващ или отменен ключ ще разбереш още при щракване върху Изпрати, а не чак по-късно в изходящата поща. При изтекъл ключ YouniqMail пита дали въпреки това искаш да изпратиш.

Шифрованите имейли се отварят както обикновено, дешифрирането става автоматично с твоя частен ключ. Ако той е защитен с парола, която не си запазил, YouniqMail я изисква при отварянето.

Подписите YouniqMail проверява от само себе си, както в шифрованите, така и в само подписаните имейли. Това важи и за имейли, чийто текст стои между BEGIN PGP SIGNED MESSAGE и подписа, както често ги изпращат пощенските списъци; те се показват без тази рамка. Над текста се вижда какво е показала проверката:

  • PGP подписът е потвърден: подписът е правилен, ключът принадлежи на подателя и при теб е маркиран като доверен.
  • PGP подписът е валиден, ключът не е потвърден: подписът е правилен, но ключът още не е потвърден, например защото е дошъл чрез Autocrypt или със самия имейл. Сравни отпечатъка с подателя и маркирай ключа като доверен: отвори през подателя в имейла неговите данни за контакт и щракни при ключа върху Доверявай се.
  • PGP подпис от друг човек: подписът е правилен, но ключът не принадлежи на адреса на подателя или при теб е маркиран като отхвърлен.
  • PGP подписът е невалиден: имейлът е променен след подписването или ключът е бил изтекъл или отменен към момента на подписването.
  • PGP подписът не е проверен: ключът на подателя не е на това устройство.

Списъкът със съобщения показва същото като малка значка, а самият файл с подписа не се появява като прикачен файл. Ако импортираш ключ по-късно или промениш дали му се доверяваш, YouniqMail проверява отново подписаните с него имейли: отворения в момента имейл веднага, всички останали при следващото им отваряне.

YouniqMail проверява и само подписаните съобщения във формат BEGIN PGP MESSAGE, каквито създава gpg --sign --armor, и показва текста им в четим вид. Шифрован блок, който имейлът само цитира или прикачва като файл, не заема мястото на имейла. Имейлът остава четим така, както е написан.

Имейлите, които пристигат в голям брой при първата синхронизация на папка, YouniqMail проверява при първото им отваряне и за целта еднократно изтегля оригинала от сървъра. Ако сървърът в момента не е достъпен, там стои PGP подписът все още не е проверен и проверката се повтаря при следващото отваряне.

PGP шифрова съдържанието, не метаданните: темата, подателят и получателите остават четими. А търсенето може да претърсва шифровано съдържание само дотолкова, доколкото то е налично дешифрирано локално. За поверителна кореспонденция PGP въпреки това си остава стандартът, доказал се от десетилетия.