Lagringskryptering
Alle e-poster, kontakter og notater ligger i en lokal database på datamaskinen din. Lagringskrypteringen sørger for at denne filen er uleselig uten nøkkel, den som tar ut harddisken eller kopierer filen, holder bare datasøppel i hendene.
Som standard er den slått på. Avgjørelsen tas én gang, i konfigureringsveiviseren, og kan ikke endres senere. Under Linux trenger den en nøkkelring som GNOME Keyring eller KWallet. Mangler den, forblir databasen ukryptert, og innstillingssiden melder Kryptering er ikke tilgjengelig på dette systemet.
Hvordan det fungerer
Section titled “Hvordan det fungerer”Databasen krypteres med en tilfeldig generert 64-sifret nøkkel
(SQLCipher, AES-256). Denne nøkkelen legger YouniqMail forseglet i
innstillingsfilen sin config.json. Forseglingen holdes av
operativsystemet: Keychain under macOS, databeskyttelsesgrensesnittet
i Windows (bundet til brukerkontoen din), nøkkelringen til
skrivebordsmiljøet under Linux.
I hverdagen merker du ingenting av dette: Ved oppstart åpner YouniqMail forseglingen ved hjelp av systempåloggingen din. Ikke noe ekstra passord, ikke noe ekstra trinn.
Det samme seglet beskytter også passordene til e-postkontoene dine og påloggingene til tilkoblede tjenester, altså tokens, CalDAV-passord og Webhook-adresser. De er forseglet hver for seg, selv om lagringskrypteringen er av. Bare under Linux uten nøkkelring forblir de ukrypterte.
Gjenopprettingsnøkkelen
Section titled “Gjenopprettingsnøkkelen”Kjeden har to svakheter: nøkkelringen og filen config.json. Blir
operativsystemet installert på nytt, brukerkontoen tilbakestilt eller
config.json slettet, kan den forseglede nøkkelen ikke lenger åpnes,
og med den forsvinner tilgangen til databasen.
For nettopp dette tilfellet finnes gjenopprettingsnøkkelen: de samme 64 tegnene, vist én gang ved oppsettet for å sikres. Mangler nøkkelen ved oppstart, viser YouniqMail dialogen Databasenøkkel mangler. Via Skriv inn nøkkel… åpner du databasen igjen med gjenopprettingsnøkkelen, uten å laste ned noe på nytt.
Ikke sikret? Så lenge programmet kjører normalt, er ingenting tapt: Under Innstillinger → Sikkerhet → Krypter lagring viser Vis gjenopprettingsnøkkel den igjen når som helst, og Lagre som PDF lagrer den. På en Mac med Touch ID bekrefter du det med fingeravtrykket ditt, på andre datamaskiner vises den uten flere spørsmål. Lås derfor datamaskinen når du forlater den.
Åpne lokale mapper uten programmet
Section titled “Åpne lokale mapper uten programmet”E-poster i lokale mapper finnes bare på enheten din, som én fil per
e-post i mappen local_mail i profilen din. De er beskyttet akkurat
som databasen:
- Lagringskryptering av: Det er vanlige
.eml-filer som ethvert e-postprogram åpner med et dobbeltklikk. - Lagringskryptering på: Filene slutter på
.ymrawog er kryptert med nøkkelen til databasen. Uten den er de like uleselige som databasen selv.
I hverdagen trenger du aldri filene direkte. Med Fil → Eksporter
lagrer du lokale mapper som mbox eller som enkeltstående .eml-filer,
og den fulle sikkerhetskopien tar
dem med.
Starter ikke YouniqMail lenger, får du e-postene tilbake med gjenopprettingsnøkkelen og et lite nødprogram:
-
Installer Node.js, versjon 18 eller nyere.
-
Last ned nødprogrammet: youniqmail-local-mail-decrypt.mjs.
-
Åpne en terminal (under Windows Ledetekst) og kjør det med mappen
local_mailog en målmappe:node youniqmail-local-mail-decrypt.mjs <mappen local_mail> <målmappe> -
Skriv inn gjenopprettingsnøkkelen når du blir bedt om det. Det du skriver, vises ikke.
Deretter ligger hver e-post som .eml-fil i målmappen, navngitt etter
dato og emne. Programmet melder fra om en skadet fil og hopper over
den, og en ny kjøring overskriver ingenting. Det trenger ingen
internettforbindelse og sender ingenting noe sted. Hvordan filene er
bygd opp, står i klartekst øverst i programmet.
Mappen local_mail ligger i profilen din:
~/Library/Application Support/YouniqMail/local_mail/%APPDATA%\YouniqMail\local_mail\~/.config/YouniqMail/local_mail/Vil du tilbakestille lokale data, redder du lokale mapper på
forhånd med nødprogrammet: Etter tilbakestillingen rydder YouniqMail
bort filene i local_mail som ikke lenger trengs, etter tre dager.
Hva som ligger utenfor databasen
Section titled “Hva som ligger utenfor databasen”Noen filer legger YouniqMail ved siden av databasen, og disse er ikke kryptert:
- Mellomlagrede vedlegg som du har åpnet eller sett på (mappen
attachment_cache, høyst 500 MB), - Vedlegg til utkast og til e-poster i utboksen (mappene
draft_attachmentsogoutbox_attachments), - E-poster som er i ferd med å sendes, til kopien deres har kommet
frem til Sendt-mappen (mappen
sent_pending), - loggen (mappen
logs), som adresser og innhold filtreres ut av, - innstillingene i
config.json, blant dem hintet til hovedpassordet.
Alle ligger i samme profilmappe som local_mail. Den som vil beskytte
datamaskinen mot fremmed tilgang til harddisken, slår i tillegg på
systemets diskkryptering (FileVault, BitLocker, LUKS).
Hva den beskytter, og hva den ikke gjør
Section titled “Hva den beskytter, og hva den ikke gjør”Lagringskrypteringen beskytter filen på harddisken: mot tyveri av datamaskinen, mot kopiering av databasen, mot nysgjerrige blikk på en sikkerhetskopidisk.
Den beskytter ikke mot noen som sitter ved den opplåste datamaskinen din, der er databasen jo lesbar som tiltenkt. For det finnes hovedpassordet. Og den krypterer ikke transporten til motparten, det tar PGP og S/MIME seg av.