Ir al contenido

Cifrar almacenamiento

Todos los correos, los contactos y las notas están en una base de datos local en tu ordenador. El cifrado del almacenamiento hace que ese archivo sea ilegible sin la clave: quien desmonte el disco duro o copie el archivo solo se lleva datos sin sentido.

De forma predeterminada está activado. La decisión se toma una sola vez, en el asistente de configuración, y después ya no se puede cambiar. En Linux necesita un llavero como GNOME Keyring o KWallet. Si no lo hay, la base de datos se queda sin cifrar y la página de ajustes indica Cifrado no disponible en este sistema.

La base de datos se cifra con una clave de 64 caracteres generada al azar (SQLCipher, AES-256). YouniqMail guarda esa clave sellada en su archivo de ajustes config.json. El sello lo mantiene el sistema operativo: Keychain en macOS, la interfaz de protección de datos de Windows (ligada a tu cuenta de usuario), el llavero del entorno de escritorio en Linux.

En el día a día no notas nada: al iniciar, YouniqMail abre el sello de la clave con ayuda del inicio de sesión de tu sistema. Ninguna contraseña adicional, ningún paso extra.

El mismo sello protege también las contraseñas de tus cuentas de correo y los inicios de sesión en los servicios conectados, es decir, tokens, contraseñas de CalDAV y direcciones de webhooks. Están selladas una a una, incluso cuando el cifrado del almacenamiento está desactivado. Solo en Linux sin llavero quedan sin cifrar.

La cadena tiene dos puntos débiles: el llavero y el archivo config.json. Si se reinstala el sistema operativo, se restablece la cuenta de usuario o se borra config.json, la clave sellada ya no se puede abrir, y con ella se pierde el acceso a la base de datos.

Para eso existe la clave de recuperación: los mismos 64 caracteres, mostrados una vez durante la configuración para que los guardes. Si falta la clave al iniciar, YouniqMail muestra el diálogo Falta la clave de la base de datos. Con Introducir clave… vuelves a abrir la base de datos con la clave de recuperación, sin descargar nada de nuevo.

¿No la guardaste? Mientras la aplicación funcione con normalidad, no hay nada perdido: en Ajustes → Seguridad → Cifrar almacenamiento, Mostrar clave de recuperación la vuelve a mostrar en cualquier momento, y Guardar como PDF la guarda. En un Mac con Touch ID lo confirmas con tu huella dactilar; en otros ordenadores aparece sin más preguntas. Así que bloquea tu ordenador cuando te alejes de él.

Abrir las carpetas locales sin la aplicación

Sección titulada «Abrir las carpetas locales sin la aplicación»

Los correos de las carpetas locales existen solo en tu dispositivo, como un archivo por correo en la carpeta local_mail de tu perfil. Están protegidos igual que la base de datos:

  • Cifrado del almacenamiento desactivado: son archivos .eml normales que cualquier programa de correo abre con un doble clic.
  • Cifrado del almacenamiento activado: los archivos terminan en .ymraw y están cifrados con la clave de la base de datos. Sin ella son tan ilegibles como la propia base de datos.

En el día a día nunca necesitas los archivos directamente. Con Archivo → Exportar guardas las carpetas locales como mbox o como archivos .eml sueltos, y la copia de seguridad completa también las incluye.

Si YouniqMail ya no se inicia, la clave de recuperación y un pequeño programa de emergencia te devuelven los correos:

  1. Instala Node.js, versión 18 o posterior.

  2. Descarga el programa de emergencia: youniqmail-local-mail-decrypt.mjs.

  3. Abre un terminal (en Windows, el Símbolo del sistema) y ejecútalo con la carpeta local_mail y una carpeta de destino:

    node youniqmail-local-mail-decrypt.mjs <carpeta local_mail> <carpeta de destino>
  4. Introduce la clave de recuperación cuando te la pida. Lo que escribes no se ve.

Después, cada correo está en la carpeta de destino como archivo .eml, con su fecha y su asunto como nombre. Si un archivo está dañado, el programa lo avisa y lo omite, y una segunda ejecución no sobrescribe nada. No necesita conexión a internet y no envía nada a ningún sitio. Cómo están construidos los archivos se explica en texto legible al principio del programa.

La carpeta local_mail está en tu perfil:

Sistema operativo:
~/Library/Application Support/YouniqMail/local_mail/
%APPDATA%\YouniqMail\local_mail\
~/.config/YouniqMail/local_mail/

Si quieres restablecer los datos locales, rescata las carpetas locales antes con el programa de emergencia: después del restablecimiento, YouniqMail elimina a los tres días los archivos de local_mail que ya no necesita.

Algunos archivos los guarda YouniqMail junto a la base de datos, y estos no están cifrados:

  • Adjuntos en caché que has abierto o visto (carpeta attachment_cache, como máximo 500 MB),
  • adjuntos de borradores y de correos en la bandeja de salida (carpetas draft_attachments y outbox_attachments),
  • correos que se están enviando, hasta que su copia llega a la carpeta de enviados (carpeta sent_pending),
  • el registro (carpeta logs), del que se filtran direcciones y contenidos,
  • los ajustes en config.json, entre ellos la pista de la contraseña maestra.

Todos están en la misma carpeta de perfil que local_mail. Quien quiera proteger el ordenador frente al acceso ajeno al disco activa además el cifrado de disco del sistema (FileVault, BitLocker, LUKS).

El cifrado del almacenamiento protege el archivo en el disco: contra el robo del ordenador, contra la copia de la base de datos, contra miradas curiosas en una unidad de copias de seguridad.

No protege frente a alguien que se siente a tu ordenador desbloqueado, porque ahí la base de datos es legible por diseño. Para eso está la contraseña maestra. Y tampoco cifra el transporte hasta la otra parte, de lo que se encargan PGP y S/MIME.