Smart. Concentrazione. Email.
Posta elettronica veloce e multipiattaforma progettata per filtrare i fastidi.
💡 La crittografia end-to-end è un metodo per crittografare un messaggio in modo che solo il mittente e il destinatario previsto possano leggerne il contenuto effettivo, non il provider di posta elettronica, non un server intermedio, né chiunque possa intercettarlo lungo il percorso. Il messaggio viene cifrato prima di lasciare il tuo dispositivo e decifrato solo su quello del destinatario. La maggior parte delle email quotidiane è crittografata in transito (protetta mentre si sposta tra i server) ma non end-to-end (leggibile dal provider che la archivia).
Lo standard aperto più consolidato a tal fine è OpenPGP, che utilizza una coppia di chiavi pubblica e privata. La tua chiave pubblica cifra un messaggio destinato a te; solo la tua chiave privata può decifrarlo. Configurarlo manualmente comporta la generazione di una coppia di chiavi e la trasmissione della tua chiave pubblica a chiunque voglia inviarti un messaggio crittografato, ed è una configurazione più complessa di quanto la maggior parte delle persone sia disposta a fare per la corrispondenza quotidiana.
Un secondo standard, S/MIME, funziona in modo simile ma si basa su certificati anziché su chiavi condivise manualmente, ed è più comunemente utilizzato all'interno di grandi organizzazioni con infrastrutture di certificati esistenti piuttosto che dai singoli individui.
Per il pubblico più ristretto a cui questo si applica realmente, il percorso realistico è solitamente o un provider di posta elettronica sicura specializzato basato sulla crittografia end-to-end per impostazione predefinita, oppure strumenti di crittografia aggiuntivi sovrapposti a un account esistente per i messaggi specifici che ne hanno bisogno, invece di crittografare tutto per impostazione predefinita.
La maggior parte delle persone che inviano regolari email aziendali o ai clienti non ha bisogno di ricorrere specificamente alla crittografia end-to-end. La sicurezza standard a livello di provider, la crittografia in transito più le protezioni dell'account come l'autenticazione a due fattori, copre il modello di minaccia realistico per la maggior parte della corrispondenza quotidiana.
Questo è davvero più rilevante se gestisci specificamente dati sensibili dei clienti, corrispondenza legale, documenti finanziari, lavori di consulenza in ambito sanitario, dove il contenuto stesso comporta un reale peso normativo o di riservatezza se dovesse mai essere esposto. Se stai già pensando agli obblighi previsti dal GDPR o dal CCPA, la crittografia è un'estensione naturale di quella stessa conversazione. Se non è questo il tipo di email che invii, vale comunque la pena capirlo.
Le email normali di solito viaggiano crittografate tra i server di posta (è a questo che di solito si riferisce l'icona di un lucchetto o la "connessione sicura"), ma una volta arrivate, restano sui server del provider in una forma a cui il provider può tecnicamente accedere. È così che funzionano funzionalità come la ricerca, il filtraggio dello spam e la risoluzione dei problemi di assistenza; il provider deve essere in grado di leggere il messaggio per elaborarlo.
La crittografia end-to-end rimuove completamente tale accesso. Il compromesso è reale: i provider non possono cercare, indicizzare o analizzare i contenuti crittografati end-to-end come possono fare con le email standard, il che è in parte il motivo per cui non è diventata l'impostazione predefinita universale.
Gmail o Outlook offrono la crittografia end-to-end per impostazione predefinita?
No, non per impostazione predefinita per gli account consumer standard. Entrambi offrono la crittografia in transito e varie funzionalità di sicurezza, ma non la crittografia end-to-end senza una configurazione aggiuntiva o una specifica configurazione aziendale.
Se la mia email non è crittografata end-to-end, è insicura?
Non necessariamente insicura, semplicemente un modello di minaccia diverso. Per la maggior parte della corrispondenza quotidiana, la sicurezza standard del provider è ragionevolmente adeguata al rischio effettivo coinvolto.
Posso inviare una singola email crittografata end-to-end senza crittografare tutto?
In pratica sì, se utilizzi uno strumento aggiuntivo o un provider con opzioni per singolo messaggio. Se sia semplice dipende molto dallo strumento che stai utilizzando e dal fatto che il tuo destinatario supporti lo stesso metodo.
Perché la crittografia end-to-end non è semplicemente l'impostazione predefinita per tutti?
In parte per usabilità (la gestione delle chiavi è davvero scomoda su larga scala) e in parte perché interrompe funzionalità su cui le persone fanno affidamento, come la ricerca lato server e il filtraggio dello spam, che devono leggere il contenuto del messaggio per funzionare.