E-mail: IMAP, POP3, SMTP, šifrovanie a SPF/DKIM/DMARC

Ako pošta putuje, čo šifruje TLS a čo nie, načo sú SPF/DKIM/DMARC a ako Modulo a Veredar chránia prihlasovacie údaje k schránkam.

Po ľudsky

E-mail funguje ako pošta s viacerými poštovými úradmi. SMTP je poštár, ktorý list odnesie od vás na váš úrad a odtiaľ na úrad príjemcu. IMAP je okienko, cez ktoré si poštu prezeráte priamo na úrade — listy tam zostávajú a vidíte ich z mobilu aj z počítača. POP3 je staršie okienko, pri ktorom si listy zvyčajne odnesiete domov a na úrade zmiznú. Šifrovanie TLS znamená, že list cestou medzi vami a úradom nikto neotvorí — na úrade však leží čitateľný, podobne ako papierový list v priečinku. SPF, DKIM a DMARC sú ako pečiatka a podpis odosielateľa: pomáhajú príjemcovi rozoznať, či list naozaj prišiel od vašej firmy, alebo sa za ňu niekto vydáva.

Technicky

Protokoly a porty

Účel Protokol Port s okamžitým TLS Port so STARTTLS Poznámka
Čítanie pošty na serveri IMAP (RFC 9051) 993 143 správy ostávajú na serveri, synchronizácia priečinkov
Stiahnutie pošty POP3 (RFC 1939) 995 110 spravidla stiahne a zmaže, bez priečinkov
Odoslanie z aplikácie SMTP submission (RFC 6409) 465 (RFC 8314) 587 vyžaduje prihlásenie
Doručovanie medzi servermi SMTP (RFC 5321) — 25 server–server, nie pre aplikácie

TLS vs. STARTTLS

  • Okamžité (implicitné) TLS — spojenie je šifrované od prvého bajtu (porty 993, 995, 465). RFC 8314 ho odporúča ako preferované.
  • STARTTLS — spojenie začne nešifrovane a príkazom STARTTLS sa prepne na TLS (porty 143, 110, 587). Je bezpečné, ak klient prepnutie vyžaduje; ak by pri chýbajúcom STARTTLS pokračoval nešifrovane, útočník v sieti môže ponuku STARTTLS odstrániť („STARTTLS stripping“) a prečítať heslo.

Čo TLS chráni a čo nie

  • Chráni prenos medzi aplikáciou a poštovým serverom (heslo, obsah správ).
  • Nechráni správu uloženú na serveri — poskytovateľ schránky ju vidí. Pri doručovaní medzi servermi (port 25) je TLS len príležitostné: ak ho druhý server nevie, správa môže ísť nešifrovane.
  • Šifrovanie koncovo (end-to-end), pri ktorom správu prečíta len príjemca, zabezpečujú štandardy OpenPGP alebo S/MIME. Tie Modulo ani Veredar dnes neposkytujú.

SPF, DKIM, DMARC — záznamy v DNS domény odosielateľa:

  • SPF (RFC 7208) — zoznam serverov, ktoré smú posielať poštu za doménu.
  • DKIM (RFC 6376) — odosielajúci server správu digitálne podpíše; verejný kľúč je v DNS. Príjemca overí, že správa pochádza z domény a cestou sa nezmenila.
  • DMARC (RFC 7489) — pravidlo domény, čo robiť so správou, ktorá neprejde SPF ani DKIM v súlade s adresou odosielateľa (nechať, dať do spamu, odmietnuť) a kam posielať hlásenia. Spolu výrazne sťažujú podvrhnutie odosielateľa (phishing „v mene firmy“), ale obsah správy nešifrujú.

OAuth2 (XOAUTH2) — namiesto hesla k schránke aplikácia dostane od poskytovateľa (napr. Google) časovo obmedzený prístupový token s presne vymedzeným rozsahom. Heslo k účtu Google aplikácia nikdy nevidí a prístup sa dá kedykoľvek odvolať v nastaveniach účtu Google.

Ako to máme my

Modulo — systémové e-maily (obnova hesla, notifikácie, faktúry):

  • Predvolene sa odosielajú cez službu Resend, ktorá správy podpisuje DKIM podpisom overenej odosielacej domény.
  • Firma môže namiesto toho posielať cez vlastný SMTP účet. Modulo sa k SMTP pripája na porte 465 cez okamžité TLS, na iných portoch povinne cez STARTTLS — ak server STARTTLS neponúkne, odoslanie sa preruší a heslo sa nepošle nešifrovane.

Modulo — prijímanie pošty

  • Pošta na firemné adresy môže prichádzať cez Cloudflare Email Routing a vlastný spracovateľ, ktorý ju odovzdá Modulu.
  • Externé schránky Modulo číta cez IMAP s TLS (port 993).
  • HTML obsah prijatých správ sa pred zobrazením čistí: odstránia sa skripty, formuláre, vložené rámce aj štýly, ktoré by mohli prekryť rozhranie.

Modulo — heslá k schránkam sú uložené v trezore zašifrované AES-256-GCM (pozri článok o šifrovaní uložených dát). Pri prepojení s Google sa ukladá len zašifrovaný obnovovací token OAuth, nie heslo; prepojenie je chránené náhodným parametrom state proti podvrhnutiu.

Veredar (e-mailový klient)

  • Podporuje IMAP a SMTP s okamžitým TLS (993/465) alebo STARTTLS (143/587). POP3 nepodporuje.
  • Gmail cez OAuth2 (XOAUTH2): trvalé oprávnenie drží Modulo zašifrované; Veredar si od Modula pýta len krátkodobý prístupový token a heslo k účtu Google nikdy nevidí.
  • Heslá ukladá do systémového trezoru: Kľúčenka na macOS/iOS, Správca poverení vo Windows, Secret Service v Linuxe; na Androide do súkromného úložiska aplikácie chráneného systémom. Do databázy ani do profilu heslo nejde.
  • Synchronizácia profilu medzi zariadeniami je šifrovaná koncovo: z hlavného hesla sa odvodí kľúč (PBKDF2-HMAC-SHA256, 600 000 iterácií) a profil sa šifruje AES-256-GCM priamo v zariadení. Server dostane len šifrovaný balík a nevie ho otvoriť; heslá k schránkam v ňom nie sú vôbec.
  • HTML správy zobrazuje očistené od skriptov.
  • Post-kvantová pošta (od verzie 0.18.0 na počítači): Veredar pri IMAP aj SMTP ponúkne ako prvú hybridnú výmenu kľúčov X25519MLKEM768 a certifikát servera nechá overiť operačný systém. Či sa dohodne, rozhoduje poštový server — Gmail ju vie už dnes, mnohí ďalší poskytovatelia zatiaľ nie (vtedy ide klasická X25519 cez TLS 1.3, pri odosielaní systémovou knižnicou). Ako je šifrované ktoré spojenie, ukáže Nastavenia → Zabezpečenie. Na Androide ide pošta zatiaľ cez systémovú knižnicu.

SPF/DKIM/DMARC pre vašu doménu nastavuje správca DNS domény (často hosting alebo správca pošty). Modulo tieto záznamy za vás nevytvára; pri odosielaní cez Resend je potrebné overiť doménu jeho DKIM záznamami.

Časté otázky

Je môj e-mail šifrovaný?

Cesta medzi vašou aplikáciou a poštovým serverom áno (TLS). Na serveri však správa leží čitateľná pre poskytovateľa schránky a medzi servermi sa šifruje len vtedy, ak to vedia oba. Koncové šifrovanie (PGP, S/MIME) Modulo ani Veredar neposkytujú.

Mám nastaviť port 465 alebo 587?

Oba sú bezpečné, ak aplikácia šifrovanie vyžaduje (Modulo aj Veredar ho vyžadujú). 465 je šifrovaný od začiatku a odporúča ho RFC 8314; 587 so STARTTLS je rovnako rozšírený. Použite to, čo uvádza váš poskytovateľ.

Čo je SPF, DKIM a DMARC a potrebujem ich?

Sú to DNS záznamy, ktorými vaša doména hovorí, kto za ňu smie posielať poštu a ako overiť podpis. Bez nich vaše e-maily častejšie končia v spame a ľahšie sa zneužíva vaša adresa. Nastavuje ich správca vašej domény.

Prečo sa Gmail vo Veredare prihlasuje cez Google a nie heslom?

Kvôli bezpečnosti — pri OAuth2 Veredar vaše heslo k Googlu nikdy nevidí, dostane len obmedzený a krátkodobý prístup, ktorý môžete kedykoľvek zrušiť v nastaveniach účtu Google.

Všetky články školenia