Crittografia archivio
Tutti i messaggi, i contatti e le note si trovano in un database locale sul tuo computer. La crittografia dell’archivio fa sì che questo file sia illeggibile senza la chiave: chi smonta il disco fisso o copia il file si ritrova in mano solo dati senza senso.
Per impostazione predefinita è attiva. La decisione si prende una volta sola, nella procedura guidata di configurazione, e in seguito non si può più cambiare. Su Linux richiede un portachiavi come GNOME Keyring o KWallet. Se manca, il database resta non cifrato e la pagina delle impostazioni segnala Crittografia non disponibile su questo sistema.
Come funziona
Sezione intitolata “Come funziona”Il database viene cifrato con una chiave di 64 caratteri generata a
caso (SQLCipher, AES-256). YouniqMail conserva questa chiave sigillata
nel suo file di impostazioni config.json. Il sigillo lo tiene il
sistema operativo: il portachiavi su macOS, l’interfaccia di
protezione dei dati di Windows (legata al tuo account utente), il
portachiavi dell’ambiente desktop su Linux.
Nell’uso quotidiano non te ne accorgi: all’avvio YouniqMail apre il sigillo della chiave con l’aiuto dell’accesso al tuo sistema. Nessuna password aggiuntiva, nessun passaggio in più.
Lo stesso sigillo protegge anche le password dei tuoi account e-mail e gli accessi ai servizi collegati, cioè token, password CalDAV e indirizzi dei webhook. Sono sigillati singolarmente, anche quando la cifratura dell’archivio è disattivata. Solo su Linux senza portachiavi restano non cifrati.
La chiave di recupero
Sezione intitolata “La chiave di recupero”La catena ha due punti deboli: il portachiavi e il file config.json.
Se il sistema operativo viene reinstallato, l’account utente viene
ripristinato o config.json viene eliminato, la chiave sigillata non
si può più aprire, e con essa sparisce l’accesso al database.
Per questo esiste la chiave di recupero: gli stessi 64 caratteri, mostrati una volta durante la configurazione perché tu li metta al sicuro. Se all’avvio la chiave manca, YouniqMail mostra la finestra Chiave del database mancante. Con Inserisci chiave… riapri il database con la chiave di recupero, senza dover riscaricare nulla.
Non l’hai messa al sicuro? Finché l’applicazione funziona normalmente non c’è nulla di perso: in Impostazioni → Sicurezza → Crittografia archivio, Mostra chiave di recupero la mostra di nuovo in qualsiasi momento e Salva come PDF la archivia. Su un Mac con Touch ID lo confermi con la tua impronta digitale, sugli altri computer compare senza ulteriori richieste. Quindi blocca il computer quando ti allontani.
Aprire le cartelle locali senza l’applicazione
Sezione intitolata “Aprire le cartelle locali senza l’applicazione”I messaggi nelle cartelle locali esistono solo sul tuo dispositivo, come
un file per messaggio nella cartella local_mail del tuo profilo. Sono
protetti esattamente come il database:
- Crittografia dell’archivio disattivata: sono normali file
.emlche qualsiasi programma di posta apre con un doppio clic. - Crittografia dell’archivio attivata: i file terminano in
.ymrawe sono cifrati con la chiave del database. Senza di essa sono illeggibili quanto il database stesso.
Nell’uso quotidiano non ti servono mai i file direttamente. Con
File → Esporta salvi le cartelle locali come mbox o come singoli
file .eml, e il backup completo le
include.
Se YouniqMail non si avvia più, la chiave di recupero e un piccolo programma di emergenza ti restituiscono i messaggi:
-
Installa Node.js, versione 18 o successiva.
-
Scarica il programma di emergenza: youniqmail-local-mail-decrypt.mjs.
-
Apri un terminale (su Windows il Prompt dei comandi) ed eseguilo con la cartella
local_maile una cartella di destinazione:node youniqmail-local-mail-decrypt.mjs <cartella local_mail> <cartella di destinazione> -
Inserisci la chiave di recupero quando ti viene chiesta. Ciò che digiti resta invisibile.
A quel punto ogni messaggio si trova nella cartella di destinazione come
file .eml, con data e oggetto nel nome. Un file danneggiato viene
segnalato dal programma e saltato, e una seconda esecuzione non
sovrascrive nulla. Il programma non ha bisogno di una connessione a
Internet e non invia nulla da nessuna parte. Come sono strutturati i
file è descritto in chiaro all’inizio del programma.
La cartella local_mail si trova nel tuo profilo:
~/Library/Application Support/YouniqMail/local_mail/%APPDATA%\YouniqMail\local_mail\~/.config/YouniqMail/local_mail/Se vuoi reimpostare i dati locali, salva le cartelle locali prima
con il programma di emergenza: dopo la reimpostazione YouniqMail
elimina dopo tre giorni i file non più necessari in local_mail.
Cosa si trova fuori dal database
Sezione intitolata “Cosa si trova fuori dal database”Alcuni file YouniqMail li salva accanto al database, e questi non sono cifrati:
- Allegati nella memoria temporanea che hai aperto o visualizzato
(cartella
attachment_cache, al massimo 500 MB), - Allegati delle bozze e dei messaggi nella Posta in uscita
(cartelle
draft_attachmentseoutbox_attachments), - Messaggi in corso di invio, finché la loro copia non è arrivata
nella cartella dei messaggi inviati (cartella
sent_pending), - il registro (cartella
logs), da cui vengono filtrati indirizzi e contenuti, - le impostazioni in
config.json, tra cui il suggerimento della password principale.
Si trovano tutti nella stessa cartella del profilo di local_mail. Chi
vuole proteggere il computer dall’accesso estraneo al disco fisso
attiva in più la crittografia del disco del sistema (FileVault,
BitLocker, LUKS).
Cosa protegge e cosa no
Sezione intitolata “Cosa protegge e cosa no”La crittografia dell’archivio protegge il file sul disco fisso: contro il furto del computer, contro la copia del database, contro gli sguardi curiosi su un’unità di backup.
Non protegge da chi si siede al tuo computer sbloccato, perché lì il database è leggibile per definizione. Per questo c’è la password principale. E non cifra il trasporto verso la controparte, di cui si occupano PGP e S/MIME.