Kryptering af lagring
Alle e-mails, kontakter og noter ligger i en lokal database på din computer. Krypteringen af lagringen sørger for, at denne fil er ulæselig uden nøgle. Den, der skiller harddisken ad eller kopierer filen, sidder kun med uforståeligt datarod i hænderne.
Som standard er den slået til. Beslutningen træffes én gang, i opsætningsguiden, og kan ikke ændres senere. På Linux kræver den en nøglering som GNOME Keyring eller KWallet. Mangler den, forbliver databasen ukrypteret, og indstillingssiden melder Kryptering er ikke tilgængelig på dette system.
Sådan virker det
Sektion kaldt “Sådan virker det”Databasen krypteres med en tilfældigt genereret nøgle på 64 tegn
(SQLCipher, AES-256). Denne nøgle gemmer YouniqMail forseglet i sin
indstillingsfil config.json. Seglet holdes af styresystemet,
altså Keychain på macOS, Windows’ databeskyttelsesgrænseflade (bundet
til din brugerkonto) og skrivebordsmiljøets nøglering på Linux.
Til daglig mærker du intet til det: ved opstart bryder YouniqMail seglet på nøglen ved hjælp af din systemlogin. Ingen ekstra adgangskode, intet ekstra trin.
Det samme segl beskytter også adgangskoderne til dine mailkonti og loginsene til forbundne tjenester, altså tokens, CalDAV-adgangskoder og webhook-adresser. De er forseglet enkeltvis, også når lagerkrypteringen er slået fra. Kun på Linux uden nøglering forbliver de ukrypterede.
Gendannelsesnøglen
Sektion kaldt “Gendannelsesnøglen”Kæden har to svage led, nemlig nøgleringen og filen config.json.
Bliver styresystemet installeret forfra, nulstilles brugerkontoen,
eller slettes config.json, kan den forseglede nøgle ikke længere
åbnes, og dermed er også adgangen til databasen væk.
Til det formål findes gendannelsesnøglen: de samme 64 tegn, vist én gang under opsætningen, så du kan gemme dem sikkert. Mangler nøglen ved opstart, viser YouniqMail dialogen Databasenøgle mangler. Via Indtast nøgle… åbner du databasen igen med gendannelsesnøglen, uden at hente noget ned på ny.
Har du ikke gemt den? Så længe programmet kører normalt, er intet tabt: under Indstillinger → Sikkerhed → Kryptér lagring viser Vis gendannelsesnøgle den igen når som helst, og Gem som PDF gemmer den. På en Mac med Touch ID bekræfter du det med dit fingeraftryk, på andre computere vises den uden yderligere forespørgsel. Lås derfor din computer, når du forlader den.
Åbn lokale mapper uden programmet
Sektion kaldt “Åbn lokale mapper uden programmet”E-mails i lokale mapper findes kun på din enhed, som én fil pr. e-mail
i mappen local_mail i din profil. De er beskyttet præcis som
databasen:
- Kryptering af lagring slået fra: det er almindelige
.eml-filer, som ethvert mailprogram åbner med et dobbeltklik. - Kryptering af lagring slået til: filerne ender på
.ymrawog er krypteret med databasens nøgle. Uden den er de lige så ulæselige som databasen selv.
Til daglig har du aldrig brug for filerne direkte. Med Arkiv →
Eksportér gemmer du lokale mapper som mbox eller som enkelte
.eml-filer, og den fulde sikkerhedskopi
tager dem med.
Starter YouniqMail ikke længere, får du dine e-mails tilbage med gendannelsesnøglen og et lille nødprogram:
-
Installér Node.js i version 18 eller nyere.
-
Hent nødprogrammet: youniqmail-local-mail-decrypt.mjs.
-
Åbn en terminal (på Windows Kommandoprompt), og kør det med mappen
local_mailog en målmappe:node youniqmail-local-mail-decrypt.mjs <mappen local_mail> <målmappe> -
Indtast gendannelsesnøglen, når du bliver bedt om det. Det, du skriver, forbliver skjult.
Derefter ligger hver e-mail som .eml-fil i målmappen, navngivet
efter dato og emne. Programmet giver besked om en beskadiget fil og
springer den over, og en ny kørsel overskriver intet. Det kræver
ingen internetforbindelse og sender intet nogen steder hen. Hvordan
filerne er opbygget, står i klartekst øverst i programmet.
Mappen local_mail ligger i din profil:
~/Library/Application Support/YouniqMail/local_mail/%APPDATA%\YouniqMail\local_mail\~/.config/YouniqMail/local_mail/Vil du nulstille lokale data, så red lokale mapper forinden med
nødprogrammet: Efter nulstillingen rydder YouniqMail op i de filer i
local_mail, der ikke længere skal bruges, efter tre dage.
Hvad der ligger uden for databasen
Sektion kaldt “Hvad der ligger uden for databasen”Nogle filer lægger YouniqMail ved siden af databasen, og de er ikke krypteret:
- Mellemlagrede vedhæftede filer, som du har åbnet eller set
(mappen
attachment_cache, højst 500 MB), - vedhæftede filer fra kladder og fra e-mails i udbakken (mapperne
draft_attachmentsogoutbox_attachments), - e-mails, der er ved at blive sendt, indtil deres kopi er nået
frem til mappen Sendt (mappen
sent_pending), - loggen (mappen
logs), som adresser og indhold filtreres ud af, - indstillingerne i
config.json, herunder hintet til hovedadgangskoden.
Alle ligger i den samme profilmappe som local_mail. Den, der vil
beskytte computeren mod fremmed adgang til harddisken, slår desuden
systemets diskkryptering til (FileVault, BitLocker, LUKS).
Hvad den beskytter, og hvad den ikke gør
Sektion kaldt “Hvad den beskytter, og hvad den ikke gør”Krypteringen af lagringen beskytter filen på harddisken: mod tyveri af computeren, mod kopiering af databasen, mod nysgerrige blikke på et sikkerhedskopidrev.
Den beskytter ikke mod nogen, der sidder ved din ulåste computer, for der er databasen jo læselig efter hensigten. Til det findes hovedadgangskoden. Og den krypterer ikke transporten til modparten; det klarer PGP og S/MIME.