Criptografar armazenamento
Todos os e-mails, contatos e notas ficam em um banco de dados local no seu computador. O recurso Criptografar armazenamento garante que esse arquivo fique ilegível sem a chave: quem retira o disco rígido ou copia o arquivo tem nas mãos apenas dados sem sentido.
Por padrão ele vem ativado. A decisão é tomada uma única vez, no assistente de configuração, e não pode ser alterada depois. No Linux, ele precisa de um chaveiro como o GNOME Keyring ou o KWallet. Se não houver um, o banco de dados fica sem criptografia, e a página de configurações informa Criptografia indisponível neste sistema.
Como funciona
Seção intitulada “Como funciona”O banco de dados é criptografado com uma chave gerada aleatoriamente com
64 caracteres (SQLCipher, AES-256). O YouniqMail guarda essa chave
selada no seu arquivo de configurações config.json. Quem mantém o selo
é o sistema operacional: o Keychain no macOS, a interface de proteção
de dados do Windows (vinculada à sua conta de usuário), o chaveiro do
ambiente de desktop no Linux.
No dia a dia você não percebe nada disso: ao iniciar, o YouniqMail desbloqueia o selo da chave com a ajuda do login do seu sistema. Nenhuma senha adicional, nenhuma etapa extra.
O mesmo selo protege também as senhas das suas contas de e-mail e os logins nos serviços conectados, ou seja, tokens, senhas de CalDAV e endereços de webhooks. Eles ficam selados individualmente, mesmo com a criptografia do armazenamento desativada. Só no Linux sem chaveiro eles ficam sem criptografia.
A chave de recuperação
Seção intitulada “A chave de recuperação”A cadeia tem dois pontos fracos: o chaveiro e o arquivo config.json.
Se o sistema operacional for reinstalado, a conta de usuário for
redefinida ou o config.json for excluído, a chave selada não pode mais
ser aberta, e junto com ela se vai o acesso ao banco de dados.
Para exatamente esse caso existe a chave de recuperação: os mesmos 64 caracteres, exibidos uma vez na configuração para você guardar. Se a chave faltar ao iniciar, o YouniqMail mostra a caixa de diálogo Chave do banco de dados ausente. Em Inserir chave… você abre o banco de dados de novo com a chave de recuperação, sem precisar baixar nada de novo.
Não guardou? Enquanto o aplicativo estiver funcionando normalmente, nada está perdido: em Configurações → Segurança → Criptografar armazenamento, Mostrar chave de recuperação a exibe de novo a qualquer momento, e Salvar como PDF a salva. Em um Mac com Touch ID, você confirma isso com a sua impressão digital; em outros computadores, ela aparece sem nenhuma outra pergunta. Por isso, bloqueie o computador quando se afastar dele.
Abrir as pastas locais sem o aplicativo
Seção intitulada “Abrir as pastas locais sem o aplicativo”Os e-mails das pastas locais existem apenas no seu dispositivo, como um
arquivo por e-mail na pasta local_mail do seu perfil. Eles são
protegidos exatamente como o banco de dados:
- Criptografar armazenamento desativado: são arquivos
.emlcomuns, que qualquer programa de e-mail abre com um duplo clique. - Criptografar armazenamento ativado: os arquivos terminam em
.ymrawe são criptografados com a chave do banco de dados. Sem ela, são tão ilegíveis quanto o próprio banco de dados.
No dia a dia você nunca precisa dos arquivos diretamente. Em
Arquivo → Exportar você salva as pastas locais como mbox ou como
arquivos .eml avulsos, e o backup completo
também as inclui.
Se o YouniqMail não iniciar mais, a chave de recuperação e um pequeno programa de emergência trazem os e-mails de volta:
-
Instale o Node.js, versão 18 ou mais recente.
-
Baixe o programa de emergência: youniqmail-local-mail-decrypt.mjs.
-
Abra um terminal (no Windows, o Prompt de Comando) e execute-o com a pasta
local_maile uma pasta de destino:node youniqmail-local-mail-decrypt.mjs <pasta local_mail> <pasta de destino> -
Digite a chave de recuperação quando ela for solicitada. O que você digita fica invisível.
Depois disso, cada e-mail fica na pasta de destino como arquivo .eml,
com um nome formado pela data e pelo assunto. Um arquivo danificado é
informado pelo programa e deixado de fora, e uma segunda execução não
sobrescreve nada. O programa não precisa de conexão com a internet e não
envia nada para lugar nenhum. A estrutura dos arquivos está descrita em
texto legível no início do programa.
A pasta local_mail fica no seu perfil:
~/Library/Application Support/YouniqMail/local_mail/%APPDATA%\YouniqMail\local_mail\~/.config/YouniqMail/local_mail/Se você quiser redefinir os dados locais, salve as pastas locais
antes com o programa de emergência: depois da redefinição, o
YouniqMail remove os arquivos que não são mais necessários em
local_mail após três dias.
O que fica fora do banco de dados
Seção intitulada “O que fica fora do banco de dados”Alguns arquivos o YouniqMail guarda ao lado do banco de dados, e eles não são criptografados:
- Anexos em cache que você abriu ou visualizou (pasta
attachment_cache, no máximo 500 MB), - Anexos de rascunhos e de e-mails na caixa de saída (pastas
draft_attachmentseoutbox_attachments), - E-mails que estão sendo enviados, até que a cópia deles chegue à
pasta de enviados (pasta
sent_pending), - o registro (pasta
logs), do qual endereços e conteúdos são filtrados, - as configurações em
config.json, entre elas a dica da Senha mestra.
Todos ficam na mesma pasta de perfil que local_mail. Quem quiser
proteger o computador contra acesso alheio ao disco ativa também a
criptografia de disco do sistema (FileVault, BitLocker, LUKS).
O que ele protege e o que não
Seção intitulada “O que ele protege e o que não”O recurso Criptografar armazenamento protege o arquivo no disco: contra roubo do computador, contra cópia do banco de dados, contra olhares curiosos em um disco de backup.
Ele não protege contra alguém sentado no seu computador desbloqueado; ali o banco de dados está, por definição, legível. Para isso existe a Senha mestra. E ele não criptografa o transporte até a outra pessoa; isso é papel do PGP e do S/MIME.