Email gratuita e privata: perché proprio così
La parola «privata» sulla pagina principale non è una decorazione. Ecco cosa c’è dietro: cosa facciamo, cosa non facciamo e, a parte, cosa non possiamo fare. L’ultimo dei tre punti conta più dei primi due.
Cosa significa «gratuita» e dove di solito sta il trucco
La posta gratuita viene sempre pagata in qualche modo. Di solito da lei: con pubblicità scelta in base al contenuto dei suoi messaggi, con la vendita del suo indirizzo, o perché la sua casella diventa un bene da cedere quando l’azienda cambia proprietario.
La nostra è pagata dalla pubblicità sulle pagine del sito web, nelle notizie e nelle sezioni del portale. Non è legata né alla sua posta né a lei: il blocco pubblicitario non sa chi lo sta guardando, perché su questo sito non c’è un solo script di terzi che potrebbe dirglielo.
Da qui la promessa di una casella che dura: non ci costa nulla oltre allo spazio su disco, che è già pagato.
Cosa facciamo
- Non leggiamo la sua posta, non ne analizziamo il contenuto e non scegliamo la pubblicità in base a essa. È scritto nelle condizioni d’uso, non solo detto qui.
- Non mettiamo sul sito contatori o tracker di terzi. Nemmeno uno: lo mostra il codice sorgente di qualsiasi pagina.
- Non chiediamo numero di telefono, documenti o dati di pagamento. Non avremmo né dove né perché conservarli.
- Non vendiamo né cediamo indirizzi a nessuno.
- Server fisici propri in Svizzera e nell’UE, gestiti secondo il GDPR.
Cosa non possiamo fare — detto chiaramente
I messaggi stanno sul disco del server esattamente come sono arrivati. Non li cifriamo con la sua chiave, e un amministratore è tecnicamente in grado di aprirli.
Non è una svista, ma una scelta con un prezzo chiaro. Una vera cifratura della casella con una chiave che ha solo lei le costerebbe la ricerca nella posta, l’accesso dal browser e qualsiasi possibilità di recuperare la casella dopo aver dimenticato la password. I servizi che lo fanno avvisano onestamente di queste perdite, e sono buoni servizi, semplicemente pensati per altro.
Per questo diciamo «non leggiamo» e non «fisicamente non possiamo leggere». La prima frase è un impegno che rispettiamo. La seconda sarebbe falsa, e lei ha il diritto di saperlo prima di affidarci la sua corrispondenza, non dopo.
Cosa facciamo al posto di quella promessa
- L’accesso al server è nelle mani di una sola persona, non di un reparto né di un fornitore esterno.
- Ogni volta che un amministratore apre, copia o elimina file di posta, l’operazione viene scritta in un registro sul server.
- Per quel lavoro non viene assunto nessuno: non c’è nessuno a cui cedere l’accesso per errore o per distrazione.
- Se le serve una garanzia e non un impegno, cifri personalmente i suoi messaggi, con una chiave che ha solo lei. Funziona sopra qualsiasi servizio di posta, compreso il nostro, e noi non lo ostacoleremo.
Come proteggiamo la sua casella
Tutto ciò che segue funziona già sul server: niente di tutto questo è solo in programma.
- A un estraneo non basta una password
- Può proteggere l’accesso con un secondo passaggio: un codice da un’app sul telefono. I programmi di posta funzionano allora solo con password per le app separate: la password principale non vale per loro, e ogni password per le app si può revocare singolarmente.
- Le azioni rischiose richiedono la password
- Generare nuovi codici di recupero, creare una password per le app o cambiare l’indirizzo di recupero o la password dell’hosting richiede di nuovo la sua password, se sono passati più di dieci minuti dall’ultima volta che l’ha inserita. Un portatile lasciato aperto non basta per prendersi la casella.
- Una nuova password disconnette tutti gli altri
- Quando cambia la password, tutte le altre sessioni sul sito e nella webmail vengono chiuse. Dopo un recupero dell’accesso, inoltre, revochiamo le password per le app, scolleghiamo i programmi di posta e lasciamo nella «Posta in arrivo» una nota su quanto accaduto. Il suo account mostra l’ora e l’indirizzo dell’ultimo accesso.
- Indovinare la password non funziona
- Dopo cinque password errate in dieci minuti, l’indirizzo da cui sono arrivate viene bloccato per un’ora (per l’invio di posta, dopo quattro). La webmail accetta non più di dieci tentativi di accesso al minuto da uno stesso indirizzo.
- Il recupero non può avvenire a sua insaputa
- Se qualcuno chiede di ripristinare l’accesso senza i codici, la richiesta viene esaminata da una persona. Prima che l’accesso cambi, alla casella e all’indirizzo di recupero arriva un messaggio con un link di annullamento, e ci sono tre giorni per annullare.
- Nessuno scrive a suo nome
- Il server invia un messaggio solo se nel campo «Da» c’è l’indirizzo di chi ha effettuato l’accesso: nemmeno i nostri utenti possono inserire l’indirizzo di qualcun altro. Le falsificazioni dall’esterno vengono fermate da DKIM, SPF e DMARC.
- Nessun server esterno, nemmeno nelle piccole cose
- Font, script e fogli di stile del sito, della webmail e del file manager sono tutti forniti da noi. Nel file manager è disattivata la visualizzazione dei file Word ed Excel tramite Google e Microsoft, così i suoi file non finiscono a terzi.
- Il filtro antispam non tiene un registro della sua corrispondenza
- Il filtro è in grado di conservare una cronologia dei messaggi — oggetti, mittenti, destinatari — e noi l’abbiamo disattivata di proposito. Il registro di servizio del server di posta contiene solo indirizzi e orari, senza oggetti né testo, e viene cancellato dopo 30 giorni.
Come è protetta la posta in transito
È la seconda metà della parola «privata», e qui non si parla più di promesse ma di tecnica. Tutto ciò che esiste a questo scopo è attivo:
- I messaggi sono firmati con una chiave DKIM a 2048 bit: il destinatario può verificare che non siano stati alterati lungo il percorso.
- SPF con rifiuto rigoroso — nessuno può inviare a suo nome da un altro server.
- DMARC indica al destinatario cosa fare con un messaggio contraffatto.
- Le zone sono firmate con DNSSEC: l’indirizzo del nostro server non può essere sostituito in una risposta DNS.
- MTA-STS in modalità enforce: un altro server deve consegnarci la posta su un canale cifrato e solo all’host che abbiamo indicato.
- DANE: la nostra chiave è pubblicata in una zona firmata, così un mittente può essere sicuro di parlare con noi senza doversi fidare di alcuna autorità di certificazione.
Perché quasi nessuno ha gli ultimi due
MTA-STS e DANE richiedono zone firmate, nameserver propri e la disponibilità a compromettere la propria consegna al primo errore di configurazione. Per i grandi servizi di posta è un cattivo affare: loro perderebbero messaggi, mentre noi perderemmo il diritto di dire che non ce l’abbiamo.
Può verificarlo dall’esterno senza fidarsi della nostra parola: qualsiasi strumento pubblico di verifica dei domini di posta mostrerà i nostri record e le loro firme.
Cosa conviene fare da parte sua
- Salvare i codici di recupero: senza di essi una password dimenticata può significare una casella persa.
- Attivare la verifica in due passaggi: una password si può leggere da sopra la spalla, un codice dell’app no.
- Dare ai programmi di posta le loro password per le app invece di digitare quella principale.
- Tenere ciò che è importante anche altrove: non facciamo backup, e le condizioni d’uso lo dicono chiaramente.