Crittografia delle email

The Spark Team
Creato:

Definizione

💡Crittografia email: il processo che trasforma il tuo messaggio in un codice illeggibile, così che solo il destinatario previsto (o il suo dispositivo) possa riconvertirlo in parole. La maggior parte delle tue email viene crittografata silenziosamente nell'istante in cui premi invia. Se rimanga così per l'intero tragitto è un'altra questione. Quasi tutte le email vengono crittografate durante il transito per impostazione predefinita (è il TLS, e avviene automaticamente). La vera crittografia end-to-end, in cui nessuno tranne te e il destinatario può mai leggere il messaggio, è un livello separato e opzionale che devi attivare tu stesso.

Cos’è e cosa non è la crittografia email

La maggior parte delle persone dà per scontato che  "la mia email è crittografata" significhi che nessuno tranne il destinatario può leggerla. Di solito, non è proprio così.

Le email moderne viaggiano tipicamente tramite TLS (transport layer security), la stessa tecnologia dietro il lucchetto nella barra degli indirizzi del tuo browser. Crittografa la connessione tra i server di posta, passo dopo passo. Gmail che comunica con Outlook, Outlook che comunica con il server della tua azienda, e così via. Ogni passaggio è bloccato. Ma su ogni server lungo il percorso, il messaggio stesso resta lì decrittografato, leggibile da chiunque gestisca quel server. Questa è la crittografia in transito, ed è automatica praticamente su ogni provider importante di oggi.

La crittografia end-to-end è diversa, e più rigorosa. Solo tu e il tuo destinatario possedete le chiavi. Non il tuo provider email, non il loro provider email, nessuno nel mezzo. La voce del glossario di Spark sulla crittografia end-to-end approfondisce quel meccanismo specifico. Per la maggior parte delle email quotidiane (organizzare un pranzo, inoltrare un meme), il TLS è più che sufficiente. Per un contratto firmato, una cartella clinica o i dati bancari di un cliente? È lì che la differenza tra queste due cose diventa davvero importante da capire.

I client email di solito si connettono al tuo provider tramite TLS automaticamente, senza bisogno di alcuna configurazione da parte tua. 

Tipi di crittografia email

Ce ne sono tre da conoscere.

Il TLS (in transito) è l'impostazione predefinita: silenzioso, automatico, senza bisogno di alcuna azione. Impedisce a qualcuno di leggere la tua posta mentre si sposta attraverso internet. Non impedisce al server di posta stesso, o a chiunque comprometta quel server, di leggere un messaggio una volta arrivato. Una buona base di partenza. Non a prova di bomba.

S/MIME utilizza un certificato legato alla tua identità per crittografare e firmare digitalmente i messaggi end to end. Comune in contesti aziendali e governativi, dove l'IT emette il certificato per te. Outlook lo supporta in modo nativo. Gmail personale gratuito no. L'S/MIME in Gmail è disponibile solo tramite i piani a pagamento di Google Workspace, configurato da un amministratore, non è qualcosa che attivi tu stesso. 

Il PGP (Pretty Good Privacy) si basa su una coppia di chiavi pubblica e privata che generi e gestisci tu stesso. Nessuna autorità di certificazione, nessuna azienda che emette nulla, solo tu che detieni le chiavi. Potente, davvero privato. Ma anche il più manuale dei tre, il che è esattamente il motivo per cui non si è mai diffuso al di fuori delle cerchie tecniche e attente alla privacy.

Buone pratiche per la crittografia email

Sapere cosa significa davvero "crittografato" prima di fidarti. La modalità riservata non è crittografia. È un link a scadenza e revocabile. 

Attiva comunque l'autenticazione a due fattori. La crittografia protegge un messaggio in transito. Non serve a nulla se qualcuno accede semplicemente al tuo account direttamente.

Usa S/MIME o PGP per qualsiasi cosa davvero sensibile: contratti, dati medici, documenti finanziari. Per una lista della spesa, il solo TLS va benissimo.

Proteggi gli allegati con una password quando la crittografia completa non è disponibile. Un PDF bloccato, inviato con la password tramite un canale separato (un messaggio, una chiamata), copre un numero sorprendente di casi.

Verifica con il team IT del destinatario prima di dare per scontato che S/MIME funzioni senza problemi. I certificati di entrambe le parti devono corrispondere, altrimenti il messaggio non verrà decrittografato correttamente.

Termini correlati

 

The Spark Team
Spark

Smart. Concentrazione. Email.

Posta elettronica veloce e multipiattaforma progettata per filtrare i fastidi.