Po ľudsky
E-mail funguje ako pošta s viacerými poštovými úradmi. SMTP je poštár, ktorý list odnesie od vás na váš úrad a odtiaľ na úrad príjemcu. IMAP je okienko, cez ktoré si poštu prezeráte priamo na úrade — listy tam zostávajú a vidíte ich z mobilu aj z počítača. POP3 je staršie okienko, pri ktorom si listy zvyčajne odnesiete domov a na úrade zmiznú. Šifrovanie TLS znamená, že list cestou medzi vami a úradom nikto neotvorí — na úrade však leží čitateľný, podobne ako papierový list v priečinku. SPF, DKIM a DMARC sú ako pečiatka a podpis odosielateľa: pomáhajú príjemcovi rozoznať, či list naozaj prišiel od vašej firmy, alebo sa za ňu niekto vydáva.
Technicky
Protokoly a porty
| Účel | Protokol | Port s okamžitým TLS | Port so STARTTLS | Poznámka |
|---|---|---|---|---|
| Čítanie pošty na serveri | IMAP (RFC 9051) | 993 | 143 | správy ostávajú na serveri, synchronizácia priečinkov |
| Stiahnutie pošty | POP3 (RFC 1939) | 995 | 110 | spravidla stiahne a zmaže, bez priečinkov |
| Odoslanie z aplikácie | SMTP submission (RFC 6409) | 465 (RFC 8314) | 587 | vyžaduje prihlásenie |
| Doručovanie medzi servermi | SMTP (RFC 5321) | — | 25 | server–server, nie pre aplikácie |
TLS vs. STARTTLS
- Okamžité (implicitné) TLS — spojenie je šifrované od prvého bajtu (porty 993, 995, 465). RFC 8314 ho odporúča ako preferované.
- STARTTLS — spojenie začne nešifrovane a príkazom
STARTTLSsa prepne na TLS (porty 143, 110, 587). Je bezpečné, ak klient prepnutie vyžaduje; ak by pri chýbajúcom STARTTLS pokračoval nešifrovane, útočník v sieti môže ponuku STARTTLS odstrániť („STARTTLS stripping“) a prečítať heslo.
Čo TLS chráni a čo nie
- Chráni prenos medzi aplikáciou a poštovým serverom (heslo, obsah správ).
- Nechráni správu uloženú na serveri — poskytovateľ schránky ju vidí. Pri doručovaní medzi servermi (port 25) je TLS len príležitostné: ak ho druhý server nevie, správa môže ísť nešifrovane.
- Šifrovanie koncovo (end-to-end), pri ktorom správu prečíta len príjemca, zabezpečujú štandardy OpenPGP alebo S/MIME. Tie Modulo ani Veredar dnes neposkytujú.
SPF, DKIM, DMARC — záznamy v DNS domény odosielateľa:
- SPF (RFC 7208) — zoznam serverov, ktoré smú posielať poštu za doménu.
- DKIM (RFC 6376) — odosielajúci server správu digitálne podpíše; verejný kľúč je v DNS. Príjemca overí, že správa pochádza z domény a cestou sa nezmenila.
- DMARC (RFC 7489) — pravidlo domény, čo robiť so správou, ktorá neprejde SPF ani DKIM v súlade s adresou odosielateľa (nechať, dať do spamu, odmietnuť) a kam posielať hlásenia. Spolu výrazne sťažujú podvrhnutie odosielateľa (phishing „v mene firmy“), ale obsah správy nešifrujú.
OAuth2 (XOAUTH2) — namiesto hesla k schránke aplikácia dostane od poskytovateľa (napr. Google) časovo obmedzený prístupový token s presne vymedzeným rozsahom. Heslo k účtu Google aplikácia nikdy nevidí a prístup sa dá kedykoľvek odvolať v nastaveniach účtu Google.
Ako to máme my
Modulo — systémové e-maily (obnova hesla, notifikácie, faktúry):
- Predvolene sa odosielajú cez službu Resend, ktorá správy podpisuje DKIM podpisom overenej odosielacej domény.
- Firma môže namiesto toho posielať cez vlastný SMTP účet. Modulo sa k SMTP pripája na porte 465 cez okamžité TLS, na iných portoch povinne cez STARTTLS — ak server STARTTLS neponúkne, odoslanie sa preruší a heslo sa nepošle nešifrovane.
Modulo — prijímanie pošty
- Pošta na firemné adresy môže prichádzať cez Cloudflare Email Routing a vlastný spracovateľ, ktorý ju odovzdá Modulu.
- Externé schránky Modulo číta cez IMAP s TLS (port 993).
- HTML obsah prijatých správ sa pred zobrazením čistí: odstránia sa skripty, formuláre, vložené rámce aj štýly, ktoré by mohli prekryť rozhranie.
Modulo — heslá k schránkam sú uložené v trezore zašifrované AES-256-GCM (pozri článok o šifrovaní uložených dát). Pri prepojení s Google sa ukladá len zašifrovaný obnovovací token OAuth, nie heslo; prepojenie je chránené náhodným parametrom state proti podvrhnutiu.
Veredar (e-mailový klient)
- Podporuje IMAP a SMTP s okamžitým TLS (993/465) alebo STARTTLS (143/587). POP3 nepodporuje.
- Gmail cez OAuth2 (XOAUTH2): trvalé oprávnenie drží Modulo zašifrované; Veredar si od Modula pýta len krátkodobý prístupový token a heslo k účtu Google nikdy nevidí.
- Heslá ukladá do systémového trezoru: Kľúčenka na macOS/iOS, Správca poverení vo Windows, Secret Service v Linuxe; na Androide do súkromného úložiska aplikácie chráneného systémom. Do databázy ani do profilu heslo nejde.
- Synchronizácia profilu medzi zariadeniami je šifrovaná koncovo: z hlavného hesla sa odvodí kľúč (PBKDF2-HMAC-SHA256, 600 000 iterácií) a profil sa šifruje AES-256-GCM priamo v zariadení. Server dostane len šifrovaný balík a nevie ho otvoriť; heslá k schránkam v ňom nie sú vôbec.
- HTML správy zobrazuje očistené od skriptov.
- Post-kvantová pošta (od verzie 0.18.0 na počítači): Veredar pri IMAP aj SMTP ponúkne ako prvú hybridnú výmenu kľúčov X25519MLKEM768 a certifikát servera nechá overiť operačný systém. Či sa dohodne, rozhoduje poštový server — Gmail ju vie už dnes, mnohí ďalší poskytovatelia zatiaľ nie (vtedy ide klasická X25519 cez TLS 1.3, pri odosielaní systémovou knižnicou). Ako je šifrované ktoré spojenie, ukáže Nastavenia → Zabezpečenie. Na Androide ide pošta zatiaľ cez systémovú knižnicu.
SPF/DKIM/DMARC pre vašu doménu nastavuje správca DNS domény (často hosting alebo správca pošty). Modulo tieto záznamy za vás nevytvára; pri odosielaní cez Resend je potrebné overiť doménu jeho DKIM záznamami.
Časté otázky
Je môj e-mail šifrovaný?
Cesta medzi vašou aplikáciou a poštovým serverom áno (TLS). Na serveri však správa leží čitateľná pre poskytovateľa schránky a medzi servermi sa šifruje len vtedy, ak to vedia oba. Koncové šifrovanie (PGP, S/MIME) Modulo ani Veredar neposkytujú.
Mám nastaviť port 465 alebo 587?
Oba sú bezpečné, ak aplikácia šifrovanie vyžaduje (Modulo aj Veredar ho vyžadujú). 465 je šifrovaný od začiatku a odporúča ho RFC 8314; 587 so STARTTLS je rovnako rozšírený. Použite to, čo uvádza váš poskytovateľ.
Čo je SPF, DKIM a DMARC a potrebujem ich?
Sú to DNS záznamy, ktorými vaša doména hovorí, kto za ňu smie posielať poštu a ako overiť podpis. Bez nich vaše e-maily častejšie končia v spame a ľahšie sa zneužíva vaša adresa. Nastavuje ich správca vašej domény.
Prečo sa Gmail vo Veredare prihlasuje cez Google a nie heslom?
Kvôli bezpečnosti — pri OAuth2 Veredar vaše heslo k Googlu nikdy nevidí, dostane len obmedzený a krátkodobý prístup, ktorý môžete kedykoľvek zrušiť v nastaveniach účtu Google.