Szyfrowanie pamięci
Wszystkie wiadomości, kontakty i notatki leżą w lokalnej bazie danych na twoim komputerze. Szyfrowanie pamięci sprawia, że ten plik bez klucza jest nieczytelny: kto wymontuje dysk albo skopiuje plik, trzyma w rękach wyłącznie bezużyteczne dane.
Domyślnie jest włączone. Decyzja zapada raz, w asystencie konfiguracji, i później nie da się jej już zmienić. W Linuksie szyfrowanie wymaga pęku kluczy, takiego jak GNOME Keyring albo KWallet. Jeśli go brakuje, baza danych pozostaje niezaszyfrowana, a strona ustawień zgłasza Szyfrowanie niedostępne w tym systemie.
Jak to działa
Dział zatytułowany „Jak to działa”Baza danych jest szyfrowana losowo wygenerowanym 64-znakowym kluczem
(SQLCipher, AES-256). Ten klucz YouniqMail zapisuje w zapieczętowanej
postaci w swoim pliku ustawień config.json. Pieczęć trzyma system
operacyjny: Keychain w macOS, interfejs ochrony danych Windows
(powiązany z twoim kontem użytkownika), pęk kluczy środowiska
graficznego w Linuksie.
Na co dzień nic z tego nie zauważysz. Przy starcie YouniqMail odpieczętowuje klucz przy pomocy twojego logowania do systemu. Żadnego dodatkowego hasła, żadnego kroku więcej.
Ta sama pieczęć chroni także hasła twoich kont e-mail oraz dane logowania do połączonych usług, czyli tokeny, hasła CalDAV i adresy webhooków. Są zapieczętowane osobno, także wtedy, gdy szyfrowanie magazynu jest wyłączone. Tylko w Linuksie bez pęku kluczy pozostają niezaszyfrowane.
Klucz odzyskiwania
Dział zatytułowany „Klucz odzyskiwania”Ten łańcuch ma dwa słabe ogniwa: pęk kluczy i plik config.json.
Jeśli system operacyjny zostanie zainstalowany od nowa, konto
użytkownika zresetowane albo config.json usunięty, zapieczętowanego
klucza nie da się już otworzyć, a wraz z nim przepada dostęp do bazy
danych.
Od tego jest klucz odzyskiwania: te same 64 znaki, pokazane raz przy konfiguracji do zabezpieczenia. Jeśli przy starcie brakuje klucza, YouniqMail pokazuje okno Brak klucza bazy danych. Przez Wprowadź klucz… ponownie otworzysz bazę danych kluczem odzyskiwania, bez pobierania czegokolwiek od nowa.
Nie zabezpieczyłeś go? Dopóki aplikacja działa normalnie, nic nie jest stracone: w Ustawienia → Bezpieczeństwo → Szyfrowanie pamięci przycisk Pokaż klucz odzyskiwania w każdej chwili wyświetli go ponownie, a Zapisz jako PDF go zapisze. Na Macu z Touch ID potwierdzasz to odciskiem palca, na innych komputerach klucz pojawia się bez dodatkowego pytania. Blokuj więc komputer, gdy od niego odchodzisz.
Otwieranie folderów lokalnych bez aplikacji
Dział zatytułowany „Otwieranie folderów lokalnych bez aplikacji”Wiadomości w folderach lokalnych istnieją wyłącznie na twoim
urządzeniu, jako jeden plik na wiadomość w folderze local_mail
twojego profilu. Są chronione dokładnie tak samo jak baza danych:
- Szyfrowanie pamięci wyłączone: to zwykłe pliki
.eml, które każdy program pocztowy otworzy podwójnym kliknięciem. - Szyfrowanie pamięci włączone: pliki mają rozszerzenie
.ymrawi są zaszyfrowane kluczem bazy danych. Bez niego są tak samo nieczytelne jak sama baza danych.
Na co dzień nie potrzebujesz tych plików bezpośrednio. Przez
Plik → Eksportuj zapiszesz foldery lokalne jako mbox albo jako
pojedyncze pliki .eml, a pełna kopia zapasowa
zabiera je ze sobą.
Jeśli YouniqMail już się nie uruchamia, wiadomości przywrócisz dzięki kluczowi odzyskiwania i małemu programowi ratunkowemu:
-
Zainstaluj Node.js w wersji 18 lub nowszej.
-
Pobierz program ratunkowy: youniqmail-local-mail-decrypt.mjs.
-
Otwórz terminal (w Windows Wiersz polecenia) i uruchom program, podając folder
local_maili folder docelowy:node youniqmail-local-mail-decrypt.mjs <folder local_mail> <folder docelowy> -
Wpisz klucz odzyskiwania, gdy program o niego poprosi. Wpisywane znaki pozostają niewidoczne.
Potem każda wiadomość leży w folderze docelowym jako plik .eml,
nazwany według daty i tematu. Uszkodzony plik program zgłasza i
pomija, a przy drugim uruchomieniu niczego nie nadpisuje. Nie
potrzebuje połączenia z internetem i nigdzie niczego nie wysyła.
Budowa plików jest opisana zwykłym tekstem na samym początku programu.
Folder local_mail leży w twoim profilu:
~/Library/Application Support/YouniqMail/local_mail/%APPDATA%\YouniqMail\local_mail\~/.config/YouniqMail/local_mail/Jeśli chcesz zresetować dane lokalne, uratuj foldery lokalne
wcześniej programem ratunkowym: po resecie YouniqMail po trzech
dniach usuwa niepotrzebne już pliki w local_mail.
Co leży poza bazą danych
Dział zatytułowany „Co leży poza bazą danych”Niektóre pliki YouniqMail zapisuje obok bazy danych i nie są one zaszyfrowane:
- Załączniki w pamięci podręcznej, które otwierałeś albo
oglądałeś (folder
attachment_cache, najwyżej 500 MB), - załączniki wersji roboczych i wiadomości w skrzynce nadawczej
(foldery
draft_attachmentsioutbox_attachments), - wiadomości, które właśnie są wysyłane, dopóki ich kopia nie
dotrze do folderu wysłanych (folder
sent_pending), - dziennik (folder
logs), z którego odfiltrowywane są adresy i treści, - ustawienia w
config.json, w tym podpowiedź do hasła głównego.
Wszystkie leżą w tym samym folderze profilu co local_mail. Kto chce
chronić komputer przed obcym dostępem do dysku, włącza dodatkowo
systemowe szyfrowanie dysku (FileVault, BitLocker, LUKS).
Przed czym chroni, a przed czym nie
Dział zatytułowany „Przed czym chroni, a przed czym nie”Szyfrowanie pamięci chroni plik na dysku: przed kradzieżą komputera, przed skopiowaniem bazy danych, przed ciekawskim spojrzeniem na dysk z kopiami zapasowymi.
Nie chroni przed kimś, kto siedzi przy twoim odblokowanym komputerze, tam baza danych jest przecież zgodnie z przeznaczeniem czytelna. Od tego jest hasło główne. I nie szyfruje transportu do drugiej strony, tym zajmują się PGP i S/MIME.