De meeste providers bedoelen schijfversleuteling, waarbij de beheerder de sleutel heeft. Bij ons betekent het dat je opgeslagen mail versleuteld is met je eigen OpenPGP- of S/MIME-sleutel, zodat er niets te overhandigen is behalve versleutelde tekst. De drie kosten, eerlijk benoemd, inclusief die het zoeken in je berichten inlevert.
"Wij kunnen je mail niet lezen" is een uitspraak die bijna elke provider doet en die bijna niemand kan onderbouwen. Meestal betekent het dat de schijven versleuteld zijn, wat je beschermt tegen iemand die een schijf uit een datacentrum steelt, en tegen precies niets anders. De beheerder heeft de sleutel. De beheerder kan de mail lezen. De uitspraak is technisch waar en praktisch leeg.
Versleuteling in ruste bij email.eu betekent iets smallers en veel sterkers: je opgeslagen mail is versleuteld met een sleutel die wij niet hebben. Niet een sleutel waarvan we beloven hem niet te gebruiken. Een sleutel die alleen aan jouw kant bestaat.
Deze post gaat over hoe het werkt, wat het je kost, en waar de bescherming eerlijk gezegd ophoudt.
Je plakt een publieke sleutel. Of een OpenPGP-publieke sleutel of een S/MIME-certificaat, wat jouw wereld al gebruikt. Vanaf dat moment wordt elk bericht dat in je postbus aankomt daarmee versleuteld voordat het wordt opgeslagen.
De private helft verlaat nooit jouw bezit. Je uploadt hem niet, wij vragen er nooit om, en er is nergens in ons systeem een veld voor. Dat betekent dat de berichten die op onze servers staan onleesbaar zijn voor ons, voor iedereen die ons binnendringt, en voor iedereen die ons een gerechtelijk bevel overhandigt. Er is niets om te overhandigen behalve versleutelde tekst.
Je mailprogramma, dat de private sleutel heeft, ontsleutelt berichten als je ze leest. Dit is dezelfde OpenPGP- en S/MIME-machinerie die al decennia bestaat, toegepast op opslag in plaats van op transport.
Je zet het zelf aan, vanaf je eigen accountpagina. Geen goedkeuring van een beheerder, geen supportticket, geen inrichtingsgesprek met ons.
Dit is geen end-to-endversleuteling, en het zo noemen zou oneerlijk zijn.
Mail komt van buiten aan over een versleutelde verbinding, en op het moment dat hij aankomt is hij leesbaar, want dat is wat de afzender verstuurde. Wij versleutelen hem bij bezorging, terwijl hij naar de opslag wordt geschreven. Er is dus een moment, in het geheugen, onderweg door onze servers, waarop het bericht leesbaar is.
Wat dat in de praktijk betekent: dit beschermt je mailgeschiedenis, en daar zit vrijwel al het risico. Jaren correspondentie op een server is een veel groter doelwit dan welk individueel bericht onderweg. Het beschermt niet één bericht tegen iemand die de mailserver volledig heeft overgenomen op precies het moment dat het aankomt.
Heb je echt end-to-end nodig, dan is dat OpenPGP of S/MIME tussen jou en je correspondent, wat elk standaardprogramma kan en wat hier prima bovenop werkt. Ander probleem, ander gereedschap.
| Dreiging | Beschermd |
|---|---|
| Iemand bemachtigt een kopie van de opgeslagen postbus | Ja, het is versleutelde tekst zonder jouw sleutel |
| Een gerechtelijk bevel aan ons voor je mailgeschiedenis | Ja, wij kunnen alleen versleutelde tekst overhandigen |
| Een beheerder of indringer die jaren opgeslagen correspondentie leest | Ja |
| Een indringer in de mailserver op het moment dat een bericht aankomt | Nee, dan is het even leesbaar |
| De kopie van de afzender zelf, of die van de ontvanger | Nee, dat is tussen jou en hen |
Elke echte beveiligingsfunctie heeft kosten. Hier zijn de onze, en je hoort met deze kennis te beslissen.
Raak je de private sleutel kwijt, dan is die mail weg. Niet weg in de zin dat support hem kan terugzetten. Weg in de wiskundige zin. Wij hebben versleutelde tekst en geen sleutel, wat precies de eigenschap is die je vroeg, en het snijdt beide kanten op. Maak een serieuze back-up van je sleutel voordat je dit aanzet.
Het geldt alleen vanaf het moment dat je het aanzet. Mail die al aangekomen was blijft zoals hij was. Er is geen terugwerkende ronde, want die uitvoeren zou betekenen dat wij je hele geschiedenis lezen om hem te versleutelen, en dat is juist wat we onmogelijk willen maken. Zet het dus vroeg aan als je het wilt.
Zoeken reikt niet meer in je berichten. Een server die je mail niet kan lezen kan hem ook niet indexeren, dus met versleuteling aan gaan alleen de headers van een bericht de zoekindex in. In de praktijk betekent dat: zoeken op afzender, ontvanger, onderwerp en datum blijft precies werken als eerst, en zoeken op een woord dat je je herinnert uit de tekst van een bericht niet. Sommige programma's houden een eigen lokale index bij van wat ze ontsleuteld hebben, wat het verder verzacht, maar je moet verwachten dat zoeken minder ver reikt dan het deed.
Voor veel mensen is dat een kleiner verlies dan het klinkt, want de meeste zoekopdrachten zijn "dat gesprek met Anna over het contract" en niet een zinsnede uit het midden van een bericht. Voor wie echt op de tekst van berichten zoekt, is dit de reden om het uit te laten.
Die laatste is ook de reden dat dit standaard uit staat. Het is de juiste keuze voor mensen die met materiaal werken waarbij vertrouwelijkheid zwaarder weegt dan gemak, en de verkeerde keuze voor veel gewone teams. We willen liever dat je het bewust kiest.
Hier zit een echte spanning en we hebben er een echte beslissing over genomen.
Spamfilteren werkt door te leren van de mail die je ontvangt. Versleutel alles bij aankomst en het filter wordt blind, en je spamfiltering wordt langzaam slechter, zo langzaam dat je het aan iets anders zult wijten.
Dus als je versleuteling aanzet, staat er een vinkje, standaard aan, waarmee het spamfilter van een bericht mag leren voordat het versleuteld wordt. De leesbare tekst wordt op dat moment gebruikt en nooit opgeslagen. Zet je het uit, dan wordt er nooit iets leesbaars aangeraakt, ten koste van filtering die verslechtert.
We hadden deze beslissing kunnen verbergen, standaard een kant kunnen kiezen en er niets over zeggen. Het is precies het soort detail dat een beveiligingspagina overslaat. Het is ook precies het soort detail dat bepaalt of de belofte echt is, dus het is een zichtbaar vinkje met uitleg ernaast.
Versleuteling in ruste hoort bij het Business-abonnement, naast eenmalig aanmelden voor je eigen applicaties en het auditlogboek.
Eén bewuste uitzondering is het weten waard. Het abonnement bepaalt of je het aan kunt zetten. Het bepaalt niet of het aan blijft. Zet je het aan op Business en ga je later een abonnement lager, dan houdt je postbus zijn versleuteling, en je kunt het altijd zelf uitzetten. Een wijziging in facturatie mag nooit stil een versleutelde postbus terugzetten naar leesbaar zonder dat de eigenaar dat besluit. Dat zou een beveiligingsverlaging zijn die per factuur bezorgd wordt, en niemand zou het merken tot het uitmaakte.
Beoordeel je dit voor een gereguleerde omgeving en wil je de details doornemen voordat je je vastlegt, neem dan contact op. We lopen liever het echte gedrag met je door, kosten en al, dan dat we je een functielijst geven.