E-mail-szolgáltatások
A következő fenyegetés(ek) ellen nyújt védelmet:
Az e-mail gyakorlatilag nélkülözhetetlen szinte minden online szolgáltatás használatához, személyek közötti beszélgetésekhez azonban nem ezt javasoljuk. Ha másokkal szeretnél kommunikálni, e-mail helyett érdemes olyan azonnali üzenetküldőt használni, amely támogatja az előremenő titkosságot (forward secrecy).
Ajánlott azonnali üzenetküldők
Ajánlott szolgáltatók
Minden más célra több olyan e-mail-szolgáltatót ajánlunk, amelyek fenntartható üzleti modellre, valamint beépített biztonsági és adatvédelmi funkciókra építenek. További részletekért olvasd el a teljes követelménylistánkat.
| Szolgáltató | OpenPGP / WKD | IMAP / SMTP | Titkosított tárolás | Névtelen fizetési lehetőségek |
|---|---|---|---|---|
| Proton Mail | Csak fizetős csomagban | Készpénz Monero harmadik félen keresztül |
||
| Mailbox Mail | Csak levelezés | Készpénz | ||
| Tuta | Monero harmadik félen keresztül Készpénz harmadik félen keresztül |
Az itt ajánlott e-mail-szolgáltató mellett — vagy akár helyette — érdemes lehet külön e-mail-alias szolgáltatást is használni a magánszférád védelmére. Ezek többek között segíthetnek megóvni a valódi postaládádat a spamtől, megnehezítik, hogy a marketingcégek összekapcsolják a különböző fiókjaidat, és PGP-vel titkosíthatják az összes bejövő leveledet.
OpenPGP-kompatibilis szolgáltatások
Ezek a szolgáltatók natívan támogatják az OpenPGP-titkosítást és -visszafejtést, valamint a Web Key Directory (WKD) szabványt, így lehetővé teszik a szolgáltatófüggetlen, végpontok közötti titkosított levelezést. Egy Proton Mail-felhasználó például E2EE-vel titkosított üzenetet küldhet egy Mailbox Mail-felhasználónak, illetve OpenPGP-vel titkosított értesítéseket is fogadhatsz az ezt támogató internetes szolgáltatásoktól.
Figyelmeztetés
E2EE-technológia, például OpenPGP használatakor az e-mail fejlécében továbbra is maradnak nem titkosított metaadatok, amelyek rendszerint a tárgysort is magukban foglalják. Erről bővebben az e-mail-metaadatokról szóló részben olvashatsz.
Az OpenPGP az előremenő titkosságot sem támogatja. Ez azt jelenti, hogy ha akár a te, akár az üzenet címzettjének privát kulcsát valaha ellopják, az azzal korábban titkosított összes üzenet hozzáférhetővé válhat.
Proton Mail
A Proton Mail egy adatvédelemre, titkosításra, biztonságra és könnyű használhatóságra összpontosító e-mail-szolgáltatás. 2013 óta működik. A Proton AG székhelye Genfben, Svájcban található.
A Proton Free csomag 500 MB levelezési tárhelyet biztosít, amelyet ingyenesen akár 1 GB-ra is növelhetsz.
Az ingyenes fiókokra bizonyos korlátozások vonatkoznak: például nem lehet a levelek törzsszövegében keresni, és nem érhető el a Proton Mail Bridge, amelyre egy ajánlott asztali levelezőkliens, például a Thunderbird használatához van szükség. A fizetős fiókok olyan funkciókat tartalmaznak, mint a Proton Mail Bridge, a nagyobb tárhely és az egyéni domainek támogatása. A Proton Unlimited csomag vagy bármely többfelhasználós Proton-csomag hozzáférést biztosít a SimpleLogin Premiumhoz is.
A Proton Mail alkalmazásairól 2021 novemberében a Securitum megfelelőségi tanúsító levelet adott ki.
A Proton Mail belső összeomlási jelentéseket készít, amelyeket nem oszt meg harmadik felekkel, és ezek kikapcsolhatók.
A beérkezett üzenetek nézetében válaszd a → All Settings → Account → Security and privacy → Privacy and data collection menüpontot.
- Kapcsold ki a Collect usage dignostics lehetőséget
- Kapcsold ki a Send crash reports lehetőséget
A beérkezett üzenetek nézetében válaszd a → Settings lehetőséget, majd a felhasználónevedet.
- Kapcsold ki a Send crash reports lehetőséget
- Kapcsold ki a Collect usage dignostics lehetőséget
Egyéni domainek és aliasok
A fizetős Proton Mail-előfizetők saját domaint vagy catch-all címet is használhatnak a szolgáltatással. A Proton Mail támogatja az alcímzést is, ami hasznos lehet azoknak, akik nem szeretnének saját domaint vásárolni.
Privát fizetési módok
A Proton Mail a hagyományos bankkártyás, Bitcoin- és PayPal-fizetés mellett postai úton küldött készpénzt is elfogad. Emellett Moneróval is vásárolhatsz Proton Mail Plus vagy Proton Unlimited utalványokat a Proton hivatalos viszonteladóján, a ProxyStore-on keresztül.
Fiókbiztonság
A Proton Mail támogatja a TOTP-alapú kétfaktoros hitelesítést, valamint a FIDO2 vagy U2F szabványt használó hardveres biztonsági kulcsokat. Hardveres biztonsági kulcs használatához először TOTP-alapú kétfaktoros hitelesítést kell beállítani.
Adatbiztonság
A Proton Mail a leveleidet és naptáraidat PGP-alapú, nyugalmi állapotban alkalmazott titkosítással tárolja, amelynél a későbbi hozzáféréshez szükséges visszafejtési kulcsok csak nálad vannak.
A Proton Contacts egyes adatai, például a megjelenített nevek és e-mail-címek nincsenek a saját titkosítási kulcsaiddal védve, így a Proton képes ezeket elolvasni. A saját kulcsaiddal védett mezőket — például a telefonszámokat — lakat ikon jelöli.
E-mail-titkosítás
A Proton Mail webes levelezőjébe integrált OpenPGP-titkosítás került. Más Proton Mail-fiókokba küldött levelek automatikusan titkosítottak, és az OpenPGP-kulccsal rendelkező, nem Proton Mail-címekre küldött levelek titkosítása is egyszerűen bekapcsolható a fiókbeállításokban. A Proton támogatja a külső kulcsok automatikus felderítését WKD-n keresztül is. Ennek köszönhetően a WKD-t használó más szolgáltatókhoz küldött levelek is automatikusan OpenPGP-titkosítást kapnak, anélkül hogy a nyilvános PGP-kulcsokat kézzel kellene kicserélned a kapcsolataiddal. Arra is lehetőséget adnak, hogy OpenPGP nélkül titkosíts üzeneteket nem Proton Mail-címek számára, és ehhez a címzettnek Proton Mail-fiókot sem kell létrehoznia.
A Proton Mail HTTP-n, a saját WKD-jén keresztül a Proton-fiókok nyilvános kulcsait is közzéteszi. Így a Proton Mailt nem használók is könnyen megtalálhatják a Proton Mail-fiókok OpenPGP-kulcsait a szolgáltatók közötti E2EE-hez. Ez csak a Proton saját domainjeire, például @proton.me végződésű címekre érvényes. Saját domain használatakor külön kell beállítanod a WKD-t.
Fiók megszüntetése
Ha fizetős fiókod van, és a számla 14 nap után is rendezetlen, nem fogsz tudni hozzáférni az adataidhoz. 30 nap után a fiókod hátralékos állapotba kerül, és nem fogad bejövő leveleket. Ebben az időszakban továbbra is számláznak. A Proton egy év után törli az inaktív ingyenes fiókokat. Egy megszüntetett fiók e-mail-címét nem lehet újra felhasználni.
További funkciók
A Proton Mail Unlimited csomagja a több egyéni domain, a korlátlan hide-my-email alias és az 500 GB tárhely mellett más Proton-szolgáltatásokhoz is hozzáférést biztosít.
Mailbox Mail
A Mailbox Mail (korábban Mailbox.org) biztonságra, reklámmentességre és 100%-ban környezetbarát energiával történő működésre összpontosító e-mail-szolgáltatás. 2014 óta működik, székhelye Berlinben, Németországban található.
A fiókok legfeljebb 2 GB tárhellyel indulnak, amely szükség szerint bővíthető.
Letöltések
Egyéni domainek és aliasok
A Mailbox Mail lehetővé teszi saját domain használatát, és támogatja a catch-all címeket. Az alcímzés is támogatott, ami hasznos lehet, ha nem szeretnél saját domaint vásárolni.
Privát fizetési módok
A Mailbox Mail nem fogad el kriptovalutát, mivel fizetési szolgáltatója, a BitPay felfüggesztette működését Németországban. Ugyanakkor elfogadnak postai úton küldött készpénzt, bankszámlára történő készpénzbefizetést, banki átutalást, bankkártyát, PayPalt, valamint néhány németországi fizetési szolgáltatást, például a Paydirektet és a Sofortüberweisungot.
Fiókbiztonság
A Mailbox Mail csak a webes levelezőjéhez támogat kétfaktoros hitelesítést. TOTP vagy YubiKey használható a YubiCloudon keresztül. Az olyan webes szabványokat, mint a WebAuthn, egyelőre nem támogatja.
Adatbiztonság
A Mailbox Mail lehetővé teszi a bejövő levelek titkosítását a saját titkosított postaládájával. Az újonnan érkező üzenetek ilyenkor azonnal a nyilvános kulcsoddal titkosítódnak.
Ugyanakkor a Mailbox Mail által használt szoftverplatform, az Open-Xchange nem támogatja a címjegyzék és a naptár titkosítását. Ezekhez az adatokhoz megfelelőbb lehet egy különálló megoldás.
E-mail-titkosítás
A Mailbox Mail webes levelezőjében integrált titkosítás található, ami leegyszerűsíti a nyilvános OpenPGP-kulccsal rendelkező személyeknek történő üzenetküldést. Azt is lehetővé teszi, hogy a távoli címzett a Mailbox Mail szerverein fejtse vissza az üzenetet. Ez akkor hasznos, ha a címzett nem használ OpenPGP-t, ezért a saját postaládájába érkező titkosított másolatot sem tudná visszafejteni.
A Mailbox Mail a nyilvános kulcsok HTTP-n keresztüli WKD-felderítését is támogatja. Ez lehetővé teszi, hogy a Mailbox Mailen kívüli felhasználók könnyen megtalálják a Mailbox Mail-fiókok OpenPGP-kulcsait a szolgáltatók közötti E2EE-hez. Ez csak a Mailbox Mail saját domainjeire, például @mailbox.org végződésű címekre érvényes. Saját domain használatakor külön kell beállítani a WKD-t.
Fiók megszüntetése
A szerződésed lejártakor a fiókod korlátozott felhasználói fiókká alakul. 30 nap elteltével visszavonhatatlanul törlik.
További funkciók
A Mailbox Mail-fiók IMAP/SMTP-n keresztül a szolgáltató .onion szolgáltatásával is elérhető. A webes levelezőfelület azonban ezen az .onion szolgáltatáson keresztül nem használható, és TLS-tanúsítványhibákat is tapasztalhatsz.
Minden fiókhoz korlátozott felhőtárhely jár, amely titkosítható. A Mailbox Mail az @secure.mailbox.org aliast is kínálja, amely kikényszeríti a TLS-titkosítást a levelezőszerverek közötti kapcsolaton; ennek hiányában az üzenetet egyáltalán nem küldi el. A Mailbox Mail az olyan szabványos hozzáférési protokollok mellett, mint az IMAP és a POP3, az Exchange ActiveSyncet is támogatja.
Minden csomaghoz tartozik digitális örökség funkció. Megadhatod, szeretnéd-e, hogy halálod után bármely adatodat átadják az örököseidnek, amennyiben azok jelentkeznek és bemutatják a végrendeletedet. Alternatívaként név és cím alapján kijelölhetsz egy személyt.
További szolgáltatók
Ezek a szolgáltatók úgy titkosítják a leveleidet, hogy a későbbiekben csak te tudd elolvasni őket, ezért jó választást jelenthetnek a tárolt levelek biztonságos megőrzésére. Ugyanakkor nem támogatnak olyan interoperábilis titkosítási szabványokat, amelyek különböző szolgáltatók közötti E2EE-kommunikációt tennének lehetővé.
Tuta
A Tuta (korábban Tutanota) egy titkosítással megvalósított biztonságra és adatvédelemre összpontosító e-mail-szolgáltatás. A Tuta 2011 óta működik, székhelye Hannoverben, Németországban található.
Az ingyenes fiókok 1 GB tárhellyel indulnak.
A Tuta nem támogatja az IMAP protokollt, sem külső levelezőkliensek használatát, és külső e-mail-fiókokat sem lehet hozzáadni a Tuta alkalmazásához. Az e-mailek importálása jelenleg szintén nem támogatott, bár ez a tervek szerint változni fog. A levelek mappánként egyenként vagy csoportosan kijelölve exportálhatók, ami sok mappa esetén kényelmetlen lehet.
Egyéni domainek és aliasok
A fizetős Tuta-fiókok csomagtól függően 15 vagy 30 aliast, egyéni domaineken pedig korlátlan számú aliast használhatnak. A Tuta nem engedélyezi az alcímzést (pluszos címeket), de saját domainnel használhatsz catch-all címet.
Privát fizetési módok
A Tuta közvetlenül csak bankkártyát és PayPalt fogad el, ugyanakkor a ProxyStore-ral fennálló partnerségén keresztül kriptovalutával is vásárolhatsz ajándékkártyát.
Fiókbiztonság
A Tuta kétfaktoros hitelesítést támogat TOTP-vel vagy U2F-fel.
Adatbiztonság
A Tuta a leveleidet, címjegyzéked kapcsolatait és naptáraidat erős titkosítással tárolja, amelynél a visszafejtési kulcsok csak nálad vannak. Ez azt jelenti, hogy a fiókodban tárolt üzeneteket és más adatokat a tárolásuk után rajtad kívül más nem tudja elolvasni.
E-mail-titkosítás
A Tuta nem használ OpenPGP-t. Tuta-fiókok csak akkor fogadhatnak titkosított levelet nem Tuta-fiókból, ha azt egy ideiglenes Tuta-postaládán keresztül küldik.
Fiók megszüntetése
A Tuta hat hónap után törli az inaktív ingyenes fiókokat. Egy deaktivált ingyenes fiók fizetés ellenében újra használható.
További funkciók
A Tuta a Tuta üzleti változatát nonprofit szervezeteknek ingyenesen vagy jelentős kedvezménnyel kínálja.
Követelmények
Fontos: nincs semmilyen kapcsolatunk az általunk ajánlott szolgáltatókkal. A szokásos követelményeinken túl egyértelmű feltételrendszert dolgoztunk ki azok számára, akik e-mail-szolgáltatóként bekerülnének az ajánlásaink közé. Ebbe beletartozik az iparági bevált gyakorlatok és a korszerű technológiák alkalmazása, valamint számos további szempont. Javasoljuk, hogy szolgáltató választása előtt ismerkedj meg ezzel a listával, és végezz saját kutatást is annak eldöntésére, hogy az adott szolgáltató valóban megfelel-e az igényeidnek.
Technológia
Ezeket a funkciókat fontosnak tartjuk a biztonságos és optimális szolgáltatás biztosításához. Érdemes mérlegelned, hogy az adott szolgáltató rendelkezik-e a számodra szükséges képességekkel.
Minimális követelmények:
- A szolgáltatónak a nyugalmi állapotban tárolt e-mail-fiókadatokat aszimmetrikus titkosítással kell védenie úgy, hogy a visszafejtéshez szükséges privát kulcsok csak a felhasználónál legyenek.
- Képesnek kell lennie a levelek Mbox formátumban vagy egyedi, az RFC5322 szabványnak megfelelő .EML-fájlokként történő exportjára.
- Lehetővé kell tennie saját domainnév használatát. Az egyéni domainek azért fontosak, mert megőrzik a felhasználó függetlenségét a szolgáltatótól arra az esetre, ha a szolgáltatás minősége romlana, vagy olyan vállalat vásárolná fel, amely nem helyezi előtérbe a magánszférát.
- Saját tulajdonú infrastruktúrán kell működnie, vagyis nem épülhet harmadik fél e-mail-szolgáltatására.
Ideális esetben:
- Minden fiókadatot (kapcsolatok, naptárak stb.) nyugalmi állapotban aszimmetrikus titkosítással kell védenie úgy, hogy a visszafejtéshez szükséges privát kulcsok csak a felhasználónál legyenek.
- Kényelmi funkcióként integrált webmail E2EE/PGP-titkosítást kell biztosítania.
- Támogatnia kell a WKD-t, amely HTTP-n keresztül megkönnyíti a nyilvános OpenPGP-kulcsok felderítését. A GnuPG felhasználói például ezzel a paranccsal kérhetnek le kulcsot:
gpg --locate-key example_user@example.com. - Támogatnia kell ideiglenes postaládát külső felhasználóknak. Ez akkor hasznos, ha titkosított levelet szeretnél küldeni anélkül, hogy tényleges másolat kerülne a címzett postaládájába. Az ilyen üzenetek általában korlátozott ideig élnek, majd automatikusan törlődnek, és a címzettnek nem kell OpenPGP-hez hasonló titkosítási rendszert beállítania.
- Támogatnia kell az alcímzést.
- Lehetővé kell tennie saját domainnév használatát. Az egyéni domainek segítik, hogy a felhasználó megőrizze függetlenségét a szolgáltatótól akkor is, ha annak minősége romlana, vagy olyan vállalat vásárolná fel, amely nem helyezi előtérbe a magánszférát.
- Catch-all vagy alias funkciót kell biztosítania a saját domaint használóknak.
- Szabványos e-mail-hozzáférési protokollokat, például IMAP-ot, SMTP-t vagy JMAP-ot kell használnia. A szabványos hozzáférési protokollok biztosítják, hogy az ügyfelek egyszerűen letölthessék az összes levelüket, ha másik szolgáltatóra váltanának.
- Az e-mail-szolgáltató szolgáltatásainak onion-szolgáltatáson keresztül is elérhetőnek kell lenniük.
Adatvédelem
Előnyben részesítjük azokat az ajánlott szolgáltatókat, amelyek a lehető legkevesebb adatot gyűjtik.
Minimális követelmények:
- Védenie kell a feladó IP-címét; ennek része lehet például annak kiszűrése a
Receivedfejlécmezőből. - Felhasználónéven és jelszón kívül nem követelhet személyazonosításra alkalmas adatokat (PII).
- Az adatvédelmi szabályzatnak meg kell felelnie a GDPR követelményeinek.
Ideális esetben:
- El kell fogadnia névtelen fizetési módokat, például kriptovalutát, készpénzt, ajándékkártyát stb.
- Olyan joghatóság alatt kell működnie, ahol erős törvények védik az e-mail-kommunikáció magánszféráját.
Biztonság
Az e-mail-szerverek nagy mennyiségű, rendkívül érzékeny adatot kezelnek. Elvárjuk a szolgáltatóktól, hogy ügyfeleik védelme érdekében kövessék az iparági bevált gyakorlatokat.
Minimális követelmények:
- A webmailt 2FA-val, például TOTP-vel kell védeni.
- Nyugalmi állapotban aszimmetrikus titkosítást kell használni úgy, hogy a szolgáltató ne rendelkezzen a tárolt adatok visszafejtési kulcsaival. Ez megakadályozza, hogy egy rosszhiszemű alkalmazott kiszivárogtassa a számára hozzáférhető adatokat, illetve megnehezíti, hogy egy távoli támadó a szerverhez való jogosulatlan hozzáféréssel megszerzett adatokat olvasható formában tegye közzé.
- DNSSEC-támogatás szükséges.
- A Hardenize, testssl.sh vagy Qualys SSL Labs típusú eszközökkel történő vizsgálat során nem lehetnek TLS-hibák vagy sérülékenységek. Ide tartoznak a tanúsítványhibák és a gyenge DH-paraméterek is, mint amelyek például a Logjam sebezhetőséghez vezettek.
- Erős, előremenő titkosságot és hitelesített titkosítást támogató cipher suite-okat kell előnyben részesítenie a szervernek (TLS 1.3 esetén ez opcionális).
- Érvényes MTA-STS- és TLS-RPT-házirend szükséges.
- Érvényes DANE-rekordok szükségesek.
- Érvényes SPF- és DKIM-rekordok szükségesek.
- Megfelelő DMARC-rekorddal és -házirenddel kell rendelkeznie, vagy ARC-t kell használnia hitelesítéshez. DMARC-hitelesítés esetén a házirendet
rejectvagyquarantineértékre kell állítani. - A szervernek TLS 1.2 vagy újabb verziót kell előnyben részesítenie, és tervvel kell rendelkeznie az RFC8996 támogatására.
- SMTP használata esetén SMTPS-beküldést kell támogatnia.
- A weboldalnak olyan biztonsági szabványokat kell alkalmaznia, mint:
- HTTP Strict Transport Security
- Subresource Integrity, ha külső domainekről tölt be erőforrásokat.
- Támogatnia kell az üzenetfejlécek megtekintését, mivel ez alapvető kriminalisztikai funkció annak megállapítására, hogy egy e-mail adathalász-kísérlet-e.
Ideális esetben:
- Támogatnia kell a hardveres hitelesítést, például az U2F-et és a WebAuthnt.
- A DANE mellett DNS Certification Authority Authorization (CAA) Resource Record is kívánatos.
- Érdemes megvalósítani az Authenticated Received Chain (ARC) szabványt, amely különösen levelezőlisták használóinak hasznos RFC8617.
- Független, jó hírű külső cég által végzett és közzétett biztonsági auditok.
- Bug bounty program és/vagy összehangolt sérülékenység-bejelentési folyamat.
- A weboldalnak olyan biztonsági szabványokat kell alkalmaznia, mint:
Megbízhatóság
A pénzügyeidet sem bíznád hamis személyazonosság mögé rejtőző emberre — miért tennéd ezt az e-mailjeiddel? Megköveteljük az általunk ajánlott szolgáltatóktól, hogy nyilvánosan vállalják tulajdonosi vagy vezetői hátterüket. Emellett rendszeres átláthatósági jelentéseket is szeretnénk látni, különösen az állami megkeresések kezeléséről.
Minimális követelmények:
- Nyilvánosan azonosítható vezetés vagy tulajdonosi háttér.
Ideális esetben:
- Rendszeres átláthatósági jelentések.
Marketing
Az általunk ajánlott e-mail-szolgáltatóktól felelős marketinget várunk el.
Minimális követelmények:
- Az analitikai rendszert saját infrastruktúrán kell üzemeltetni (nem használható Google Analytics, Adobe Analytics stb.).
- Nem alkalmazhat felelőtlen marketingállításokat. Ide tartozhat például:
- „Feltörhetetlen titkosítás” ígérete. A titkosítást úgy kell használni, hogy számolunk azzal: a jövőben esetleg rendelkezésre állhat olyan technológia, amely képes feltörni.
- Az anonimitás 100%-os védelmének garantálása. Ha valaki 100%-os garanciát állít, az figyelmen kívül hagyja a meghibásodás vagy hiba lehetőségét. Tudjuk, hogy az emberek számos módon viszonylag könnyen felfedhetik saját anonimitásukat, például:
- olyan személyes információk (e-mail-fiókok, egyedi álnevek stb.) újrafelhasználásával, amelyeket korábban anonimitást biztosító szoftver — például Tor — nélkül használtak;
- böngésző-ujjlenyomat alapján.
Ideális esetben:
- Világos, könnyen olvasható dokumentáció olyan feladatokhoz, mint a 2FA, levelezőkliensek vagy OpenPGP beállítása.
További funkciók
Bár ezek nem szigorú követelmények, a szolgáltatók ajánlásakor néhány további kényelmi és adatvédelmi szempontot is figyelembe vettünk.
A Magánszféra Kalauz a Privacy Guides nem hivatalos magyar változata. Tartalmi eltérés esetén az angol eredeti az irányadó. Eredeti Privacy Guides