Bezpečnost
Váš klíč je veřejný. Vaše e-maily ale ne.
Posílání z frontendu znamená, že váš veřejný klíč je ve zdrojovém kódu stránky a kdokoli si ho může zkopírovat. Frontmail jsme postavili přesně s tímhle vědomím. Níže najdete všechny útoky, o kterých víme, co je zastaví – a otevřeně i to, co zůstává.
Co vás skutečně chrání
Původ požadavku i hlavičky podvrhne každý skript. Proto spoléháme na věci, které útočník změnit nemůže.
Vaše šablony
Veřejný klíč smí poslat jen šablony, které jste napsali vy. Volající vyplní parametry – nikdy ne šablonu samotnou.
Zamčený obsah
Když si volající smí zvolit příjemce, zbytek e-mailu je zamčený: odkazy jen na vaše domény, pevný odesílatel, žádné HTML zvenku.
Ověření člověka a limity
CAPTCHA s vašimi vlastními klíči Turnstile a limity na IP adresu, klíč, organizaci i příjemce – vše se kontroluje dřív, než se utratí kredit.
Útoky a jak je Frontmail zastaví
Phishing z vaší domény
- Útok
- Někdo si zkopíruje váš klíč a pošle vaši šablonu „obnovení hesla“ cizím lidem – s vlastním odkazem. Přijde z vaší domény a projde kontrolou SPF i DKIM.
- Jak ho Frontmail zastaví
- Šablony, které berou příjemce z parametrů, mají zamčený obsah: každý odkaz musí vést na vaše povolené domény (i odkazy v textu, podobně vypadající domény a triky jako vy.cz@evil.com), odesílatel a Reply-To jsou pevné, CAPTCHA je povinná a každý příjemce dostane takových e-mailů jen pár denně. Vše se kontroluje před odesláním.
- Co zůstává
- Cizí člověk může dostat váš legitimní e-mail – bez čehokoli, co by ovládal útočník.
Spam do vašeho formuláře
- Útok
- Skript vyplní váš kontaktní formulář tisíckrát.
- Jak ho Frontmail zastaví
- CAPTCHA pro každou šablonu, limity na IP adresu (IPv6 po celých sítích), na klíč a organizaci, detekce anomálií, kontrola headless prohlížečů a blokovaných hodnot na serveru.
- Co zůstává
- Bez CAPTCHA může trpělivý útočník s mnoha IP adresami část spamu protlačit.
Podvržený původ, skripty a falešné aplikace
- Útok
- Požadavky ze skriptu, který se vydává za váš web – nebo původ neposílá vůbec.
- Jak ho Frontmail zastaví
- Požadavky bez původu odmítneme, pokud nezapnete mobilní aplikace. Požadavky z webu musí projít vaším vlastním widgetem Turnstile vydaným na stejné doméně.
- Co zůstává
- Podvržený původ seznamem povolených domén projde; zastaví ho CAPTCHA a limity.
Vyčerpání kreditů nebo karty
- Útok
- Nesmyslné zprávy, které spálí vaši kvótu, přečerpání i automatické dobíjení.
- Jak ho Frontmail zastaví
- Provoz s veřejným klíčem nikdy nečerpá přečerpání ani nespouští automatické dobíjení, dokud to nepovolíte. Fronta pozdržených zpráv má strop. Automatické dobíjení má měsíční limity.
- Co zůstává
- Smetí, které projde přes CAPTCHA, může spotřebovat vaše běžné kredity – nikdy ne peníze navíc.
Zablokování formuláře skutečným návštěvníkům
- Útok
- Levná záplava neplatných požadavků, která vyčerpá vaše limity.
- Jak ho Frontmail zastaví
- Limity organizace počítají jen požadavky, které prošly kontrolou šablony a CAPTCHA. Zbytek zachytí firewall na okraji sítě – a naše servery přijímají provoz jen přes něj.
- Co zůstává
- Velmi velký distribuovaný útok může provoz zpomalit.
Uniklý soukromý klíč
- Útok
- Tajný klíč skončí v kódu pro prohlížeč a někdo si ho zkopíruje.
- Jak ho Frontmail zastaví
- Naše SDK pro prohlížeč se soukromým klíčem odmítnou fungovat a API odmítne soukromé klíče z webových stránek, pokud to výslovně nepovolíte. Klíče ukládáme jen jako hash a vyměníte je okamžitě.
- Co zůstává
- Kdo má váš soukromý klíč, posílá bez CAPTCHA – nechte ho na serveru.
Škodlivé přílohy
- Útok
- Malware poslaný vám nebo příjemci jako soubor.
- Jak ho Frontmail zastaví
- Přílohy z prohlížeče jsou vypnuté, dokud je šablona nepovolí. Spustitelné soubory, skripty, HTML, obrazy disků a dokumenty s makry blokujeme – i za triky jako faktura.pdf.exe nebo skrytými znaky.
- Co zůstává
- I běžné dokumenty mohou obsahovat škodlivý obsah; poslední obranou je antivir ve vaší poště.
Vložení HTML nebo skriptu
- Útok
- Vložit do parametru <script>, sledovací pixel nebo falešný formulář.
- Jak ho Frontmail zastaví
- Parametry se vždy escapují, HTML parametry prochází sanitizací podle povoleného seznamu, nebezpečné URL se zneškodní a konce řádků nemohou vložit hlavičky e-mailu.
- Co zůstává
- Nic, o čem víme.
Převzetí vašeho účtu
- Útok
- Uhodnuté heslo, ukradená session, ukradená schránka.
- Jak ho Frontmail zastaví
- Dvoufázové ověření u každého způsobu přihlášení, limity přihlašování, jednorázové odkazy na obnovení hesla, které odhlásí všechna zařízení, změna e-mailu potvrzovaná ze staré adresy, role s nejmenšími právy a auditní log.
- Co zůstává
- Zapněte si 2FA – je to jediný krok, který můžete udělat jen vy.
Čtení cizích dat
- Útok
- Pokus dostat se ke zprávám, odeslaným formulářům nebo souborům jiného zákazníka.
- Jak ho Frontmail zastaví
- Každé vyhledání je omezené na vaši organizaci – historie, šablony i přiložené soubory. Historii přečte jen soukromý klíč nebo váš tým.
- Co zůstává
- Nic, o čem víme.
Obtěžování jednoho člověka
- Útok
- Šablonou s dynamickým příjemcem zasypat jednu adresu e-maily.
- Jak ho Frontmail zastaví
- Každá adresa dostane od vaší organizace takových e-mailů jen pár denně, včetně automatických odpovědí. Adresy, ze kterých se e-maily vracejí nebo si stěžují, se automaticky potlačí.
- Co zůstává
- Pár vašich legitimních e-mailů denně.
Napadené SDK
- Útok
- Škodlivý kód podstrčený do skriptu, který načítá váš web.
- Jak ho Frontmail zastaví
- Vydání sestavujeme bez tajných klíčů a publikujeme s ověřitelným původem. Když SDK načtete z pevné verze s hashem integrity, prohlížeč jakoukoli změnu odmítne.
- Co zůstává
- Připněte verzi – URL bez verze načte vždy tu nejnovější.
Co je na vás
Pět minut v nastavení zabezpečení zavře mezery, které můžete zavřít jen vy.
- Přidejte své domény do povolených originů.
- Přidejte vlastní klíče Turnstile a u veřejných formulářů vyžadujte CAPTCHA.
- Dynamického příjemce používejte jen tam, kde ho potřebujete, a vyplňte domény odkazů.
- Soukromý klíč nechte na serveru.
- Zapněte dvoufázové ověření celému týmu.
Proč píšeme i o tom, co zůstává
Žádná služba, která posílá e-maily z prohlížeče, nedokáže z veřejného klíče udělat tajemství. Raději vám přesně ukážeme, kde jsou hranice, než abychom slibovali něco, co nikdo splnit nemůže.