E-mail gratuito e privado: por que exatamente assim
A palavra “privado” na página inicial não é enfeite. Aqui está o que há por trás dela: o que fazemos, o que não fazemos e — à parte — o que não conseguimos fazer. A última das três coisas importa mais do que as duas primeiras.
O que “grátis” significa, e onde costuma estar a pegadinha
E-mail grátis sempre é pago de algum jeito. Normalmente por você: com publicidade escolhida a partir do conteúdo das suas mensagens, com a venda do seu endereço, ou com a sua caixa de e-mail virando um ativo quando a empresa muda de dono.
O nosso é pago pela publicidade nas páginas do site — nas notícias e nas seções do portal. Ela não está ligada nem aos seus e-mails nem a você: o bloco de anúncio não sabe quem está olhando para ele, porque não há neste site um único script de terceiros que pudesse contar isso a ele.
Daí a promessa de uma caixa de e-mail que dura: ela não nos custa nada além do espaço em disco, que já está pago.
O que fazemos
- Não lemos seus e-mails, não analisamos o conteúdo deles e não escolhemos publicidade com base nele. Isso está escrito nos termos de uso, e não apenas dito aqui.
- Não colocamos contadores nem rastreadores de terceiros no site. Nenhum — o código-fonte de qualquer página mostra isso.
- Não pedimos número de telefone, documentos nem dados de pagamento. Não há onde nem por que guardá-los.
- Não vendemos nem repassamos endereços a ninguém.
- Servidores físicos próprios na Suíça e na UE, operados de acordo com o GDPR.
O que não conseguimos fazer — dito com franqueza
As mensagens ficam no disco do servidor exatamente como chegaram. Não as criptografamos com a sua chave, e um administrador tem a possibilidade técnica de abri-las.
Isso não é descuido, e sim uma escolha com um preço claro. Uma criptografia de verdade da caixa de e-mail, com uma chave que só você tem, custaria a você a busca nos seus e-mails, o acesso pelo navegador e qualquer chance de recuperar a caixa depois de esquecer a senha. Os serviços que fazem assim avisam dessas perdas com honestidade — e são bons serviços, só que com outro foco.
Por isso dizemos “não lemos”, e não “fisicamente não conseguimos ler”. A primeira frase é um compromisso que cumprimos. A segunda seria falsa, e você tem o direito de saber disso antes de nos confiar a sua correspondência, e não depois.
O que fazemos em vez dessa promessa
- O acesso ao servidor fica com uma única pessoa, não com um departamento nem com um prestador de serviços.
- Toda vez que um administrador abre, copia ou exclui arquivos de e-mail, isso fica anotado em um registro no servidor.
- Ninguém é contratado para esse trabalho: não há a quem passar o acesso por engano ou por desatenção.
- Se você precisa de uma garantia, e não de um compromisso, criptografe suas mensagens você mesmo, com uma chave que só você tem. Isso funciona sobre qualquer serviço de e-mail, inclusive o nosso, e não vamos atrapalhar.
Como protegemos sua caixa de e-mail
Tudo o que está abaixo já funciona no servidor — nada disso é só um plano.
- Só a senha não basta para um estranho
- Você pode trancar o login com uma segunda etapa: um código de um app no seu celular. Os programas de e-mail passam então a funcionar só com senhas de app separadas — a senha principal não serve para eles, e cada senha de app pode ser revogada individualmente.
- Ações arriscadas exigem a sua senha
- Gerar novos códigos de recuperação, criar uma senha de app ou alterar o e-mail de recuperação ou a senha da hospedagem pede a sua senha de novo se tiverem passado mais de dez minutos desde a última vez que você a digitou. Um notebook deixado aberto não basta para tomar a caixa de e-mail.
- Uma senha nova desconecta todos os outros
- Troque a senha e todas as outras sessões no site e no webmail são encerradas. Depois que o acesso é recuperado, também revogamos as senhas de app, desconectamos os programas de e-mail e deixamos uma nota na Caixa de entrada sobre o que aconteceu. Minha conta mostra o horário e o endereço do último acesso.
- Tentar adivinhar a senha não funciona
- Depois de cinco senhas erradas em dez minutos, o endereço de onde elas vieram é bloqueado por uma hora (para envio de e-mails, depois de quatro). O webmail aceita no máximo dez tentativas de login por minuto vindas de um mesmo endereço.
- A recuperação não acontece pelas suas costas
- Se alguém pedir para recuperar o acesso sem os códigos, uma pessoa analisa o pedido. Antes que o acesso mude, uma mensagem com link de cancelamento é enviada para a caixa de e-mail e para o e-mail de recuperação, e há três dias para cancelar.
- Ninguém escreve em seu nome
- O servidor só envia uma mensagem se o campo “De” tiver o endereço de quem fez login: nem mesmo os nossos próprios usuários conseguem colocar o endereço de outra pessoa. Falsificações vindas de fora são barradas por DKIM, SPF e DMARC.
- Nenhum servidor externo, nem nos detalhes
- Fontes, scripts e estilos do site, do webmail e do gerenciador de arquivos são todos servidos por nós. A visualização de arquivos do Word e do Excel pelo Google e pela Microsoft está desativada no gerenciador de arquivos, então seus arquivos não vão para terceiros.
- O filtro de spam não mantém registro da sua correspondência
- O filtro consegue guardar um histórico das mensagens — assuntos, remetentes, destinatários — e nós desativamos isso de propósito. O registro de serviço do servidor de e-mail guarda apenas endereços e horários, sem assuntos nem texto, e é apagado após 30 dias.
Como o e-mail é protegido em trânsito
Esta é a segunda metade da palavra “privado”, e ela já não trata de promessas, e sim de engenharia. Tudo o que existe para isso está ativado:
- As mensagens são assinadas com uma chave DKIM de 2048 bits: o destinatário consegue ver que elas não foram alteradas no caminho.
- SPF com recusa estrita — ninguém consegue enviar em seu nome a partir de outro servidor.
- O DMARC diz ao destinatário o que fazer com uma falsificação.
- As zonas são assinadas com DNSSEC: o endereço do nosso servidor não pode ser trocado em uma resposta DNS.
- MTA-STS no modo enforce: outro servidor é obrigado a entregar para nós por um canal criptografado e apenas ao host que indicamos.
- DANE: nossa chave é publicada em uma zona assinada, então o remetente pode ter certeza de que está falando conosco sem confiar em nenhuma autoridade certificadora.
Por que quase ninguém tem esses dois últimos
MTA-STS e DANE exigem zonas assinadas, servidores DNS próprios e disposição para quebrar a própria entrega ao primeiro erro de configuração. Para os grandes serviços de e-mail, isso é um mau negócio: eles perderiam mensagens, enquanto nós perderíamos o direito de dizer que não temos isso.
Você pode verificar isso de fora, sem precisar acreditar em nós: qualquer verificador público de domínios de e-mail mostra os nossos registros e as assinaturas deles.
O que vale a pena fazer do seu lado
- Salve seus códigos de recuperação — sem eles, uma senha esquecida pode significar uma caixa de e-mail perdida.
- Ative a verificação em duas etapas: uma senha pode ser vista por cima do seu ombro, um código de app não.
- Dê aos programas de e-mail senhas de app próprias, em vez de digitar a principal.
- Guarde o que for importante também em outro lugar: não fazemos backups, e os termos de uso dizem isso claramente.