Como proteger seu e-mail de invasão: seis passos
Como proteger o e-mail de invasão: senha forte, verificação em duas etapas, senhas de app, códigos de recuperação, e-mail de recuperação e revisão de filtros.
Passo 1. Uma senha longa que não existe em nenhum outro lugar
Uma senha que você já usou em outro lugar pode ter vazado junto com o banco de dados daquele site. Senhas assim são as primeiras a serem testadas num e-mail. Por isso a senha da caixa não deve se repetir em nenhum outro lugar.
- Pelo menos 10 caracteres: com menos, o servidor não aceita. Melhor ainda se for mais longa — uma frase de quatro ou cinco palavras aleatórias é mais fácil de lembrar do que uma sequência curta de símbolos.
- Guarde a senha em um gerenciador de senhas. Assim você não precisa nem decorá-la nem simplificá-la.
- Digite a senha apenas em Minha conta e no webmail abertos por você — por um favorito ou digitando o endereço. Nunca por um link recebido por e-mail.
- Para trocar a senha: Minha conta → “Segurança” → “Trocar a senha”. Você vai precisar da senha atual. Depois da troca, as outras sessões de Minha conta são encerradas.
- Depois da troca de senha, os programas de e-mail são desconectados e as senhas de app do e-mail e do Disco são revogadas: coloque neles a nova senha ou crie novas senhas de app (passo 3).
Passo 2. Verificação em duas etapas
A segunda etapa é um código de seis dígitos de um app no celular. O código muda a cada 30 segundos. Para entrar em Minha conta e no webmail, a senha sozinha deixa de bastar: é preciso também o código do seu celular. O login no Disco passa por Minha conta, então o código também é pedido lá.
Ela é ativada em Minha conta: “Segurança” → “Ativar a verificação”. A página mostra uma única vez 8 códigos de backup da segunda etapa. Eles substituem o celular se ele for perdido. Guarde-os longe do celular.
Depois de ativá-la, os programas de e-mail deixam de aceitar a senha principal — eles precisam de senhas de app (passo 3). Qual app escolher e como ativar a verificação passo a passo está no guia “Ativar a verificação em duas etapas”.
Passo 3. Senhas de app para programas de e-mail
O programa de e-mail guarda a senha no dispositivo. Se lá estiver a senha principal, um celular perdido significa a senha de toda a caixa perdida. A senha de app é criada para um único dispositivo e revogada à parte. Com ela não é possível entrar em Minha conta. Mais detalhes no guia “Senhas de app para programas de e-mail”.
- Minha conta → “Segurança” → “Senhas de app”. Dê à senha o nome do dispositivo — “iPhone”, “notebook” — e clique em “Criar senha”. Dá para ter até dez.
- Coloque-a no programa de e-mail no lugar da principal. Com a segunda etapa ativada não há outro jeito, mas as senhas de app funcionam também sem ela.
- Perdeu o dispositivo? Revogue a senha dele na mesma seção. Os outros dispositivos continuam funcionando.
- De vez em quando, revise a lista. Revogue qualquer senha que você não reconheça pelo nome.
Passo 4. Códigos de recuperação
No cadastro, você recebe 10 códigos de uso único de 16 algarismos. Um código permite definir uma nova senha se a antiga foi esquecida ou trocada por outra pessoa. É o caminho mais rápido de volta à caixa. Mais detalhes no guia “Códigos de recuperação: como guardar e como usar”.
Não os confunda com os códigos de backup da segunda etapa. Os códigos de recuperação substituem a senha; os de backup, o celular. Você precisa dos dois.
- Guarde os códigos no papel ou em um gerenciador de senhas. Não na própria caixa nem em uma nuvem cujo login passa por esta caixa.
- Quantos códigos restam aparece em Minha conta: “Resumo” → “Acesso e recuperação”.
- Novo conjunto: Minha conta → “Segurança” → “Gerar novos códigos”. Os antigos deixam de funcionar na hora.
Passo 5. E-mail de recuperação
O e-mail de recuperação é uma caixa sua em outro serviço de e-mail. Se você esquecer a senha e não tiver os códigos à mão, ele pode receber um link para trocar a senha. O link vale por 30 minutos e funciona uma vez.
- Minha conta → “Segurança” → “E-mail de recuperação”. Digite o endereço e salve.
- Esse endereço recebe uma mensagem com um link. Abra-o em até 48 horas. Enquanto o endereço não for confirmado, o link para trocar a senha não é enviado para ele.
- Escolha uma caixa protegida pelo menos tão bem quanto esta: quem entrar no e-mail de recuperação consegue trocar a senha aqui também.
- Não use um endereço que encaminha os e-mails para esta mesma caixa. Se você perder o acesso aqui, também não vai receber o link.
Passo 6. Revise encaminhamentos, filtros e identidades
Quem esteve na sua caixa pode deixar uma porta aberta: uma regra que encaminha seus e-mails para o endereço dele ou uma cópia oculta de tudo o que você envia. Trocar a senha em Minha conta não remove essas configurações. Você precisa encontrá-las e apagá-las.
Revise a lista a cada poucos meses. E na hora, se chegar um aviso de mudança na segurança que você não fez. Se a caixa pode ter sido invadida, primeiro troque a senha e depois revise. Alguns dias depois, revise de novo.
- Webmail → “Configurações” → “Filtros”. Abra cada regra. Desconfie das ações “Redirecionar mensagem para” e “Enviar cópia da mensagem para” com um endereço desconhecido e de uma resposta automática que você não criou. Como os filtros funcionam está no guia “Filtros, pastas e resposta automática de ausência”.
- Webmail → “Configurações” → “Identidades”. Nos campos “Cópia Oculta (Cco)” e “Responder para” não deve haver endereços estranhos, nem links estranhos na assinatura.
- Minha conta → “Segurança”. Veja se não há senhas de app desconhecidas e se o e-mail de recuperação é mesmo o seu.
- Disco → “Configurações” → “Segurança” → “Dispositivos e sessões”. Apague os dispositivos e as senhas de aplicativo do Disco que você não reconheça. Trocar a senha da caixa revoga todas de uma vez, inclusive as suas: os programas do Disco vão precisar de novas.
O que o servidor faz sozinho
Isto funciona sem nenhuma configuração do seu lado.
- Ações arriscadas pedem a senha de novo se tiverem passado mais de 10 minutos desde a última vez que você a digitou: nova senha de app, novos códigos de recuperação, troca do e-mail de recuperação, ativação da segunda etapa, novas senhas da hospedagem. Trocar a senha pede a senha sempre; desativar a segunda etapa pede a senha e um código do app (ou um código de backup).
- Quando a senha ou o e-mail de recuperação mudam, quando a segunda etapa é ativada ou desativada, quando uma senha de app é criada e quando novos códigos de recuperação são gerados, chega à Caixa de entrada um aviso de noreply@alpost.ch. O assunto vem em russo e em inglês (“Mailbox security changed”), e o texto também em português. Se não foi você, troque a senha e siga o passo 6.
- Depois de cinco senhas erradas em 15 minutos, o login nesta caixa pelo site e pelo webmail fica suspenso por até 15 minutos — para todos, inclusive para você. Erros no código da segunda etapa contam do mesmo jeito.
- Programas de e-mail: depois de cinco senhas erradas em 10 minutos, o endereço de onde elas vieram é bloqueado por uma hora; se os erros se repetirem, por mais tempo, até uma semana. Para o envio de e-mails, bastam quatro erros.
- Depois que o acesso é recuperado, todas as senhas de app do e-mail são revogadas, os programas de e-mail conectados são desconectados, e chega à Caixa de entrada um aviso sobre o que aconteceu.
- Um pedido de recuperação sem códigos é analisado por uma pessoa. Antes que ele permita trocar a senha, a caixa e o e-mail de recuperação confirmado recebem uma mensagem com link de cancelamento. Há três dias para cancelar.
O que não há aqui
- Avisos de login a partir de um dispositivo novo ou de outro país. Os avisos chegam só para as mudanças de segurança listadas acima e só na própria caixa — com horário, endereço e país de onde elas foram feitas. Uma cópia vai para o e-mail de recuperação só quando é enviada uma solicitação de recuperação de acesso.
- Aviso quando uma senha de app é revogada.
- Histórico de acessos. No Resumo de Minha conta aparece só o último acesso — horário e endereço. Na maioria das vezes, é o seu próprio programa de e-mail.
- Um botão “sair de todos os dispositivos”: a troca de senha faz esse papel — encerra todas as outras sessões, no site, no webmail (em até dois minutos), no Disco e nos programas de e-mail, e revoga as senhas de app do e-mail e do Disco. Ela não mexe nas regras de encaminhamento nem nas identidades do webmail: depois, siga o passo 6 mesmo assim.
- Segunda etapa que resista à recuperação de acesso: o código de recuperação, o link para o e-mail de recuperação e a solicitação aprovada a desativam junto com a troca da senha — senão quem perdeu o celular não conseguiria mais entrar. Por isso, guarde os códigos de recuperação e o e-mail de recuperação com o mesmo cuidado que a senha.
- Comparação da senha com listas de senhas vazadas ou comuns: o servidor verifica só o comprimento. A força da senha é decisão sua.