Sari la conținut

Criptarea stocării

Toate mesajele, contactele și notițele se află într-o bază de date locală de pe calculatorul tău Criptarea stocării face ca acest fișier să fie ilizibil fără cheie: cine scoate discul sau copiază fișierul ține în mâini doar date fără sens.

Implicit ea este activată. Decizia se ia o singură dată, în asistentul de configurare, și nu mai poate fi schimbată ulterior. Pe Linux are nevoie de un inel de chei precum GNOME Keyring sau KWallet. Dacă lipsește, baza de date rămâne necriptată, iar pagina de setări afișează Criptare indisponibilă pe acest sistem.

Baza de date este criptată cu o cheie generată aleatoriu de 64 de caractere (SQLCipher, AES-256). YouniqMail păstrează această cheie sigilată în fișierul său de setări config.json. Sigiliul îl deține sistemul de operare: Keychain pe macOS, interfața de protecție a datelor din Windows (legată de contul tău de utilizator), inelul de chei al mediului desktop pe Linux.

În activitatea zilnică nu observi nimic din asta: la pornire YouniqMail desigilează cheia cu ajutorul autentificării tale în sistem. Fără parolă suplimentară, fără pas în plus.

Același sigiliu protejează și parolele conturilor tale de e-mail, precum și autentificările la serviciile conectate, adică tokenuri, parole CalDAV și adrese Webhook. Sunt sigilate individual, chiar dacă criptarea stocării este dezactivată. Doar pe Linux, fără inel de chei, rămân necriptate.

Lanțul are două puncte slabe: inelul de chei și fișierul config.json. Dacă sistemul de operare este reinstalat, contul de utilizator este resetat sau config.json este șters, cheia sigilată nu mai poate fi deschisă, iar odată cu ea nici baza de date.

Pentru asta există cheia de recuperare: aceleași 64 de caractere, afișate o singură dată la configurare pentru a fi salvate. Dacă cheia lipsește la pornire, YouniqMail afișează dialogul Cheia bazei de date lipsește. Prin Introdu cheia… deschizi din nou baza de date cu cheia de recuperare, fără să descarci nimic din nou.

Nu ai salvat-o? Cât timp aplicația funcționează normal, nimic nu este pierdut: la Setări → Securitate → Criptare stocare, Afișează cheia de recuperare o arată din nou oricând, iar Salvează ca PDF o stochează. Pe un Mac cu Touch ID confirmi asta cu amprenta ta, pe alte calculatoare apare fără altă întrebare. Așadar blochează-ți calculatorul când pleci de la el.

Mesajele din dosarele locale există doar pe dispozitivul tău, câte un fișier pentru fiecare mesaj, în dosarul local_mail al profilului tău. Ele sunt protejate exact ca baza de date:

  • Criptarea stocării dezactivată: sunt fișiere .eml obișnuite, pe care orice program de e-mail le deschide cu un dublu clic.
  • Criptarea stocării activată: fișierele se termină în .ymraw și sunt criptate cu cheia bazei de date. Fără ea sunt la fel de ilizibile ca baza de date însăși.

În activitatea zilnică nu ai niciodată nevoie direct de aceste fișiere. Prin Fișier → Exportă salvezi dosarele locale ca mbox sau ca fișiere .eml separate, iar copia de rezervă completă le include.

Dacă YouniqMail nu mai pornește, cheia de recuperare și un mic program de urgență îți aduc mesajele înapoi:

  1. Instalează Node.js, versiunea 18 sau mai nouă.

  2. Descarcă programul de urgență: youniqmail-local-mail-decrypt.mjs.

  3. Deschide un terminal (pe Windows, Linia de comandă) și rulează-l cu dosarul local_mail și un dosar țintă:

    node youniqmail-local-mail-decrypt.mjs <dosar local_mail> <dosar țintă>
  4. Introdu cheia de recuperare când ți se cere. Ce tastezi rămâne invizibil.

Apoi fiecare mesaj se află în dosarul țintă ca fișier .eml, denumit după dată și subiect. Programul semnalează un fișier deteriorat și îl omite, iar la o a doua rulare nu suprascrie nimic. Nu are nevoie de conexiune la internet și nu trimite nimic nicăieri. Modul în care sunt construite fișierele este descris în text lizibil la începutul programului.

Dosarul local_mail se află în profilul tău, la calea următoare:

Sistem de operare:
~/Library/Application Support/YouniqMail/local_mail/
%APPDATA%\YouniqMail\local_mail\
~/.config/YouniqMail/local_mail/

Dacă vrei să resetezi datele locale, salvează dosarele locale înainte cu programul de urgență: după resetare, YouniqMail curăță după trei zile fișierele din local_mail care nu mai sunt necesare.

Unele fișiere YouniqMail le păstrează lângă baza de date, iar acestea nu sunt criptate:

  • Atașamentele din memoria intermediară, pe care le-ai deschis sau vizualizat (dosarul attachment_cache, cel mult 500 MB),
  • Atașamentele ciornelor și ale mesajelor din Mesaje de trimis (dosarele draft_attachments și outbox_attachments),
  • Mesajele care tocmai sunt trimise, până când copia lor ajunge în dosarul Trimise (dosarul sent_pending),
  • jurnalul (dosarul logs), din care sunt filtrate adresele și conținuturile,
  • setările din config.json, printre ele indiciul pentru parola principală.

Toate se află în același dosar de profil ca local_mail. Cine vrea să protejeze calculatorul de accesul străin la disc pornește în plus criptarea discului oferită de sistem (FileVault, BitLocker, LUKS).

Criptarea stocării protejează fișierul de pe disc: împotriva furtului calculatorului, împotriva copierii bazei de date, împotriva privirilor curioase asupra unei unități de backup.

Ea nu protejează împotriva cuiva care stă la calculatorul tău. deblocat, unde baza de date este oricum lizibilă în mod normal. Pentru asta există parola principală. Și nu criptează transportul către cealaltă parte, ceea ce fac PGP și S/MIME.