Sari la conținut

PGP și Autocrypt

PGP criptează mesajele de la un capăt la altul: doar tu și cealaltă parte le puteți citi, nu serverul de e-mail, nu furnizorul tău, nimeni intermediar. În plus, PGP poate semna mesajele, adică poate demonstra că provin cu adevărat de la tine și că nu au fost modificate pe drum.

Prețul: ambele părți au nevoie de PGP. Poți cripta doar către persoanele ale căror chei publice le ai.

Fiecare participant are o pereche de chei. Cheia publică poate fi a oricui, cu ea se criptează către tine. Cheia privată rămâne la tine, doar ea poate decripta și semna.

La Setări → Securitate → Criptare PGP:

  • Generează o cheie nouă: YouniqMail creează perechea pentru adresa ta direct pe dispozitiv. Cheia privată nu îl părăsește.
  • Sau importă o cheie existentă, introdusă ca text ASCII: cine a lucrat deja cu GnuPG, Thunderbird sau ProtonMail își poate aduce pur și simplu perechea.

Exportul este posibil oricând, de exemplu pentru copie de rezervă sau pentru al doilea calculator. Tratează fișierul de export al cheii private ca pe o parolă.

Patru căi de a obține chei publice:

Autocrypt, cea comodă: programele de e-mail cu Autocrypt (Thunderbird, K-9 Mail, Delta Chat și altele) atașează automat cheia publică la fiecare mesaj. YouniqMail o citește și o reține, astfel încât după primul mesaj al unui utilizator Autocrypt îi poți răspunde criptat fără să-i cauți cheia separat. Ai totuși nevoie de propria pereche de chei, pentru că YouniqMail criptează fiecare mesaj și pentru tine.

Server de chei: în secțiunea Server de chei de pe aceeași pagină de setări cauți directoare publice după o adresă și imporți rezultatul. Cu asta cheia nu este încă confirmată, pentru că oricine poate încărca pe un server de chei o cheie cu orice adresă. Compară amprenta cu proprietarul ei și apasă la Chei publice de încredere pe Acordă încredere cheii. Abia apoi YouniqMail criptează pentru ea.

Manual: inserează blocul de chei pe care ți l-a trimis cineva.

Ca atașament: dacă cineva îți trimite cheia sa ca fișier (.asc, .gpg, .pgp sau .key), YouniqMail o preia de obicei încă de la sincronizare. Altfel, apasă pe Importă cheia la atașament. Cu asta cheia nu este încă confirmată: compară amprenta din notificare cu expeditorul și abia apoi apasă pe Acordă încredere. YouniqMail nu preia niciodată chei private din mesaje.

În fereastra de compunere, comutatoarele pentru Criptează și Semnează se află în bara de jos. Dacă există o cheie pentru toți destinatarii, mesajul poate fi criptat; dacă lipsește una, YouniqMail îți spune pentru cine.

Semnează urmează automat Criptează: dacă mesajul este criptat, este și semnat, altfel nu. Orice mesaj poate fi însă și doar semnat: bifează numai Semnează, iar lângă comutatoare apare Doar semnat. Mesajul pleacă în formatul PGP/MIME, pe care Thunderbird și alte programe de e-mail îl verifică. Destinatarii cu PGP văd că mesajul provine cu adevărat de la tine și că nu a fost modificat pe drum. Cine nu folosește PGP îl citește normal și vede semnătura ca atașament OpenPGP_signature.asc. Un mesaj doar semnat rămâne totuși lizibil pe drum: semnătura protejează împotriva modificărilor, nu împotriva privirilor indiscrete.

Dacă lipsește o cheie sau dacă una a fost revocată, afli asta deja când faci clic pe Trimite, nu abia mai târziu în Mesaje de trimis. La o cheie expirată, YouniqMail te întreabă dacă vrei totuși să trimiți.

Mesajele criptate se deschid ca de obicei: decriptarea se face automat cu cheia ta privată. Dacă aceasta este protejată de o frază de acces pe care nu ai salvat-o, YouniqMail ți-o cere la deschidere.

YouniqMail verifică semnăturile de la sine, atât în mesajele criptate, cât și în cele doar semnate. Același lucru este valabil pentru mesajele al căror text stă între BEGIN PGP SIGNED MESSAGE și semnătură, așa cum le trimit adesea listele de discuții; acestea apar fără acest cadru. Deasupra textului vezi ce a rezultat din verificare:

  • Semnătura PGP a fost verificată: semnătura este corectă, iar cheia aparține expeditorului și ai marcat-o ca de încredere.
  • Semnătura PGP este validă, cheia nu este confirmată: semnătura este corectă, dar încă nu ai confirmat cheia, de exemplu pentru că a venit prin Autocrypt sau chiar cu mesajul. Compară amprenta cu expeditorul și marchează cheia ca de încredere: deschide prin expeditorul din mesaj detaliile lui de contact și apasă la cheie pe Încredere.
  • Semnătură PGP de la altcineva: semnătura este corectă, dar cheia nu aparține adresei expeditorului sau ai marcat-o ca respinsă.
  • Semnătura PGP nu este validă: mesajul a fost modificat după semnare sau cheia era expirată ori revocată în momentul semnării.
  • Semnătura PGP nu a fost verificată: cheia expeditorului nu se află pe acest dispozitiv.

Lista de mesaje arată același lucru printr-o mică insignă, iar fișierul semnăturii nu apare ca atașament. Dacă imporți o cheie mai târziu sau schimbi dacă ai încredere în ea, YouniqMail verifică din nou mesajele semnate cu ea: pe cel deschis chiar atunci, pe celelalte data viitoare când le deschizi.

YouniqMail verifică și mesajele doar semnate în formatul BEGIN PGP MESSAGE, așa cum le creează gpg --sign --armor, și afișează textul lor lizibil. Un bloc criptat pe care un mesaj doar îl citează sau îl atașează ca fișier nu ia locul mesajului. Mesajul rămâne lizibil așa cum a fost scris.

Mesajele care sosesc în număr mare la prima sincronizare a unui dosar sunt verificate de YouniqMail la prima deschidere, iar pentru asta aduce o singură dată originalul de pe server. Dacă serverul nu poate fi accesat în acel moment, apare Semnătura PGP nu a fost încă verificată, iar verificarea se reia data viitoare când deschizi mesajul.

PGP criptează conținutul, nu metadatele: subiectul, expeditorul și destinatarul rămân lizibile. Iar căutarea poate căuta în conținuturi criptate doar în măsura în care acestea sunt decriptate local. Pentru comunicare confidențială, PGP rămâne totuși standardul care s-a dovedit de zeci de ani.