Przejdź do głównej zawartości

Szyfrowanie pamięci

Wszystkie wiadomości, kontakty i notatki leżą w lokalnej bazie danych na twoim komputerze. Szyfrowanie pamięci sprawia, że ten plik bez klucza jest nieczytelny: kto wymontuje dysk albo skopiuje plik, trzyma w rękach wyłącznie bezużyteczne dane.

Domyślnie jest włączone. Decyzja zapada raz, w asystencie konfiguracji, i później nie da się jej już zmienić. W Linuksie szyfrowanie wymaga pęku kluczy, takiego jak GNOME Keyring albo KWallet. Jeśli go brakuje, baza danych pozostaje niezaszyfrowana, a strona ustawień zgłasza Szyfrowanie niedostępne w tym systemie.

Baza danych jest szyfrowana losowo wygenerowanym 64-znakowym kluczem (SQLCipher, AES-256). Ten klucz YouniqMail zapisuje w zapieczętowanej postaci w swoim pliku ustawień config.json. Pieczęć trzyma system operacyjny: Keychain w macOS, interfejs ochrony danych Windows (powiązany z twoim kontem użytkownika), pęk kluczy środowiska graficznego w Linuksie.

Na co dzień nic z tego nie zauważysz. Przy starcie YouniqMail odpieczętowuje klucz przy pomocy twojego logowania do systemu. Żadnego dodatkowego hasła, żadnego kroku więcej.

Ta sama pieczęć chroni także hasła twoich kont e-mail oraz dane logowania do połączonych usług, czyli tokeny, hasła CalDAV i adresy webhooków. Są zapieczętowane osobno, także wtedy, gdy szyfrowanie magazynu jest wyłączone. Tylko w Linuksie bez pęku kluczy pozostają niezaszyfrowane.

Ten łańcuch ma dwa słabe ogniwa: pęk kluczy i plik config.json. Jeśli system operacyjny zostanie zainstalowany od nowa, konto użytkownika zresetowane albo config.json usunięty, zapieczętowanego klucza nie da się już otworzyć, a wraz z nim przepada dostęp do bazy danych.

Od tego jest klucz odzyskiwania: te same 64 znaki, pokazane raz przy konfiguracji do zabezpieczenia. Jeśli przy starcie brakuje klucza, YouniqMail pokazuje okno Brak klucza bazy danych. Przez Wprowadź klucz… ponownie otworzysz bazę danych kluczem odzyskiwania, bez pobierania czegokolwiek od nowa.

Nie zabezpieczyłeś go? Dopóki aplikacja działa normalnie, nic nie jest stracone: w Ustawienia → Bezpieczeństwo → Szyfrowanie pamięci przycisk Pokaż klucz odzyskiwania w każdej chwili wyświetli go ponownie, a Zapisz jako PDF go zapisze. Na Macu z Touch ID potwierdzasz to odciskiem palca, na innych komputerach klucz pojawia się bez dodatkowego pytania. Blokuj więc komputer, gdy od niego odchodzisz.

Wiadomości w folderach lokalnych istnieją wyłącznie na twoim urządzeniu, jako jeden plik na wiadomość w folderze local_mail twojego profilu. Są chronione dokładnie tak samo jak baza danych:

  • Szyfrowanie pamięci wyłączone: to zwykłe pliki .eml, które każdy program pocztowy otworzy podwójnym kliknięciem.
  • Szyfrowanie pamięci włączone: pliki mają rozszerzenie .ymraw i są zaszyfrowane kluczem bazy danych. Bez niego są tak samo nieczytelne jak sama baza danych.

Na co dzień nie potrzebujesz tych plików bezpośrednio. Przez Plik → Eksportuj zapiszesz foldery lokalne jako mbox albo jako pojedyncze pliki .eml, a pełna kopia zapasowa zabiera je ze sobą.

Jeśli YouniqMail już się nie uruchamia, wiadomości przywrócisz dzięki kluczowi odzyskiwania i małemu programowi ratunkowemu:

  1. Zainstaluj Node.js w wersji 18 lub nowszej.

  2. Pobierz program ratunkowy: youniqmail-local-mail-decrypt.mjs.

  3. Otwórz terminal (w Windows Wiersz polecenia) i uruchom program, podając folder local_mail i folder docelowy:

    node youniqmail-local-mail-decrypt.mjs <folder local_mail> <folder docelowy>
  4. Wpisz klucz odzyskiwania, gdy program o niego poprosi. Wpisywane znaki pozostają niewidoczne.

Potem każda wiadomość leży w folderze docelowym jako plik .eml, nazwany według daty i tematu. Uszkodzony plik program zgłasza i pomija, a przy drugim uruchomieniu niczego nie nadpisuje. Nie potrzebuje połączenia z internetem i nigdzie niczego nie wysyła. Budowa plików jest opisana zwykłym tekstem na samym początku programu.

Folder local_mail leży w twoim profilu:

System operacyjny:
~/Library/Application Support/YouniqMail/local_mail/
%APPDATA%\YouniqMail\local_mail\
~/.config/YouniqMail/local_mail/

Jeśli chcesz zresetować dane lokalne, uratuj foldery lokalne wcześniej programem ratunkowym: po resecie YouniqMail po trzech dniach usuwa niepotrzebne już pliki w local_mail.

Niektóre pliki YouniqMail zapisuje obok bazy danych i nie są one zaszyfrowane:

  • Załączniki w pamięci podręcznej, które otwierałeś albo oglądałeś (folder attachment_cache, najwyżej 500 MB),
  • załączniki wersji roboczych i wiadomości w skrzynce nadawczej (foldery draft_attachments i outbox_attachments),
  • wiadomości, które właśnie są wysyłane, dopóki ich kopia nie dotrze do folderu wysłanych (folder sent_pending),
  • dziennik (folder logs), z którego odfiltrowywane są adresy i treści,
  • ustawienia w config.json, w tym podpowiedź do hasła głównego.

Wszystkie leżą w tym samym folderze profilu co local_mail. Kto chce chronić komputer przed obcym dostępem do dysku, włącza dodatkowo systemowe szyfrowanie dysku (FileVault, BitLocker, LUKS).

Szyfrowanie pamięci chroni plik na dysku: przed kradzieżą komputera, przed skopiowaniem bazy danych, przed ciekawskim spojrzeniem na dysk z kopiami zapasowymi.

Nie chroni przed kimś, kto siedzi przy twoim odblokowanym komputerze, tam baza danych jest przecież zgodnie z przeznaczeniem czytelna. Od tego jest hasło główne. I nie szyfruje transportu do drugiej strony, tym zajmują się PGP i S/MIME.