E-post-
säkerhet
E-postkontot är huvudnyckeln till ditt digitala liv — det har kursen tjatat om sedan avsnitt 1. Nu går vi på djupet med själva systemet: hur mottagare avgör om en avsändare är äkta (SPF, DKIM, DMARC), hur aliasadresser gör din riktiga adress osynlig, och de tre åtgärder din Have I Been Pwned-sökning borde utlösa.
Huvudnyckeln — en repris med nya ögon
Kursen har återkommit till e-posten i nästan varje avsnitt, av ett skäl: den som kontrollerar din e-post kontrollerar dina "glömt lösenord"-flöden och därmed nästan allt annat. Vid det här laget har du unikt lösenord (avsnitt 2) och 2FA (avsnitt 3) på kontot. Det här avsnittet handlar om resten: hur e-postsystemet vet vem som är äkta avsändare, hur du minskar din exponering med alias — och vad du gör åt läckorna som redan hänt.
SPF, DKIM och DMARC — begripligt förklarat
E-postprotokollet är från en tid när alla litade på alla — vem som helst kan tekniskt sett skriva vilken avsändare som helst. Tre tillägg lappar hålet (utförligt förklarade hos Cloudflare):
- SPF — domänens publika lista över vilka servrar som får skicka i dess namn. "Post från oss kommer bara från de här brevlådorna."
- DKIM — en kryptografisk signatur på varje mejl. "Det här brevet är osignerat förvanskat sedan det lämnade oss."
- DMARC — policyn som knyter ihop dem: vad mottagaren ska göra när SPF/DKIM inte stämmer (släng, karantän, släpp igenom) och vart rapporter ska skickas. Standarden förvaltas via dmarc.org.
Som mottagare får du nytta automatiskt — det är så din skräppostfiltrering känner igen förfalskade avsändare. Sedan Gmails och Yahoos skärpta krav i februari 2024 måste massutskickare ha allt tre på plats, vilket märkbart höjt golvet.
Separata adresser och alias
Strategin från avsnitt 1 i praktiken: din riktiga adress är värdefull — exponera den inte överallt.
Nivå 1: separata adresser
En adress för det viktiga (bank, myndigheter, försäkring) som aldrig ges ut offentligt; en för socialt och vardag; gärna en tredje för nyhetsbrev och engångsregistreringar. Läcker vardagsadressen står det viktiga orört.
Nivå 2: aliasadresser
Aliastjänster skapar en unik adress per tjänst — webshop-x@dittalias.se — som vidarebefordrar till din riktiga inkorg. Börjar ett alias få skräppost vet du exakt vem som läckt eller sålt din adress, och stänger bara det aliaset. Verktyg: SimpleLogin (hör ihop med Proton, ingår i Proton Pass från avsnitt 2), Apples Dölj min e-postadress och Firefox Relay.
Have I Been Pwned — tre konkreta åtgärder
Du sökte på din adress i avsnitt 1. Nu gör vi något av resultatet — tre åtgärder på haveibeenpwned.com:
- Byt lösenord på varje tjänst i läcklistan — och överallt där samma lösenord återanvänts. Med lösenordshanteraren från avsnitt 2 är det en engångsinsats, inte ett livsprojekt.
- Prenumerera på framtida varningar — "Notify me" mejlar dig när din adress dyker upp i nya läckor. Din lösenordshanterare har ofta samma bevakning inbyggd.
- Avveckla döda konton. Varje gammalt konto är en framtida läcka. Tjänsten du provade 2017 minns ditt lösenord — radera kontot, inte bara appen.
Byta leverantör? Proton, Tuta, Fastmail
Gmail och Outlook är tekniskt säkra — frågan som får folk att byta är integritet och affärsmodell. Tre seriösa alternativ där du är kunden:
| Tjänst | Profil | Pris (ca) |
|---|---|---|
| Proton Mail | Schweiziskt, totalsträckskryptering mellan Proton-användare, samma ekosystem som Pass/VPN ur tidigare avsnitt. Gratisnivå finns. | 0–5 €/mån |
| Tuta | Tyskt, krypterar även ämnesrader och kalender, stark integritetsprofil. Gratisnivå finns. | 0–3 €/mån |
| Fastmail | Australiskt, snabbast och smidigast av de tre, utmärkt stöd för egna domäner och alias — men ingen totalsträckskryptering. | ~5 €/mån |
Byter du: gör det i lugn takt. Vidarebefordra från gamla adressen, flytta tjänsterna allt eftersom (lösenordshanterarens lista är din checklista), och behåll gamla kontot som vidarebefordring i ett år.
Källförteckning
Vill du gräva djupare? Här är källorna som ligger till grund för avsnittet.
- Cloudflare — DMARC, DKIM & SPF explained — protokollen begripligt förklarade.
- DMARC.org — dmarc.org — standardens officiella hem.
- Google — Email sender guidelines — kraven som gäller sedan februari 2024.
- Troy Hunt — Have I Been Pwned — läcksökning och bevakning.
- SimpleLogin — simplelogin.io — aliasadresser.
- Apple — Dölj min e-postadress — alias i Apple-ekosystemet.
- Mozilla — Firefox Relay — alias från Mozilla.
- Proton — Proton Mail — krypterad e-post.
- Tuta — tuta.com — krypterad e-post.
- Fastmail — fastmail.com — snabb e-post med aliasstöd.
- CERT-SE — cert.se — råd om e-postsäkerhet för organisationer.
Avsnitt 13 — Smarta hem & IoT
Kameror, lampor, NAS och röstassistenter — och gästnätsknepet som oskadliggör dem.