Cybersäkerhetskursen · Avsnitt 12
Lästid ~8 min · Inga förkunskaper

E-post-
säkerhet

E-postkontot är huvudnyckeln till ditt digitala liv — det har kursen tjatat om sedan avsnitt 1. Nu går vi på djupet med själva systemet: hur mottagare avgör om en avsändare är äkta (SPF, DKIM, DMARC), hur aliasadresser gör din riktiga adress osynlig, och de tre åtgärder din Have I Been Pwned-sökning borde utlösa.

Innehåll
  1. Huvudnyckeln — en repris med nya ögon
  2. SPF, DKIM och DMARC — begripligt förklarat
  3. Separata adresser och alias
  4. Have I Been Pwned — tre konkreta åtgärder
  5. Byta leverantör? Proton, Tuta, Fastmail
  6. Källförteckning

Huvudnyckeln — en repris med nya ögon

Kursen har återkommit till e-posten i nästan varje avsnitt, av ett skäl: den som kontrollerar din e-post kontrollerar dina "glömt lösenord"-flöden och därmed nästan allt annat. Vid det här laget har du unikt lösenord (avsnitt 2) och 2FA (avsnitt 3) på kontot. Det här avsnittet handlar om resten: hur e-postsystemet vet vem som är äkta avsändare, hur du minskar din exponering med alias — och vad du gör åt läckorna som redan hänt.

SPF, DKIM och DMARC — begripligt förklarat

E-postprotokollet är från en tid när alla litade på alla — vem som helst kan tekniskt sett skriva vilken avsändare som helst. Tre tillägg lappar hålet (utförligt förklarade hos Cloudflare):

Som mottagare får du nytta automatiskt — det är så din skräppostfiltrering känner igen förfalskade avsändare. Sedan Gmails och Yahoos skärpta krav i februari 2024 måste massutskickare ha allt tre på plats, vilket märkbart höjt golvet.

Har du egen domän? Skickar du mejl från egen domän (företag, förening, hobbyprojekt): aktivera SPF, DKIM och DMARC hos din e-postleverantör — det är tre DNS-poster, leverantörens guide visar exakt vilka. Utan dem hamnar dina mejl i skräpposten, och vem som helst kan förfalska din avsändare. Vi hjälper gärna till (se kursens slut).

Separata adresser och alias

Strategin från avsnitt 1 i praktiken: din riktiga adress är värdefull — exponera den inte överallt.

Nivå 1: separata adresser

En adress för det viktiga (bank, myndigheter, försäkring) som aldrig ges ut offentligt; en för socialt och vardag; gärna en tredje för nyhetsbrev och engångsregistreringar. Läcker vardagsadressen står det viktiga orört.

Nivå 2: aliasadresser

Aliastjänster skapar en unik adress per tjänst — webshop-x@dittalias.se — som vidarebefordrar till din riktiga inkorg. Börjar ett alias få skräppost vet du exakt vem som läckt eller sålt din adress, och stänger bara det aliaset. Verktyg: SimpleLogin (hör ihop med Proton, ingår i Proton Pass från avsnitt 2), Apples Dölj min e-postadress och Firefox Relay.

Have I Been Pwned — tre konkreta åtgärder

Du sökte på din adress i avsnitt 1. Nu gör vi något av resultatet — tre åtgärder på haveibeenpwned.com:

  1. Byt lösenord på varje tjänst i läcklistan — och överallt där samma lösenord återanvänts. Med lösenordshanteraren från avsnitt 2 är det en engångsinsats, inte ett livsprojekt.
  2. Prenumerera på framtida varningar — "Notify me" mejlar dig när din adress dyker upp i nya läckor. Din lösenordshanterare har ofta samma bevakning inbyggd.
  3. Avveckla döda konton. Varje gammalt konto är en framtida läcka. Tjänsten du provade 2017 minns ditt lösenord — radera kontot, inte bara appen.

Byta leverantör? Proton, Tuta, Fastmail

Gmail och Outlook är tekniskt säkra — frågan som får folk att byta är integritet och affärsmodell. Tre seriösa alternativ där du är kunden:

TjänstProfilPris (ca)
Proton MailSchweiziskt, totalsträckskryptering mellan Proton-användare, samma ekosystem som Pass/VPN ur tidigare avsnitt. Gratisnivå finns.0–5 €/mån
TutaTyskt, krypterar även ämnesrader och kalender, stark integritetsprofil. Gratisnivå finns.0–3 €/mån
FastmailAustraliskt, snabbast och smidigast av de tre, utmärkt stöd för egna domäner och alias — men ingen totalsträckskryptering.~5 €/mån

Byter du: gör det i lugn takt. Vidarebefordra från gamla adressen, flytta tjänsterna allt eftersom (lösenordshanterarens lista är din checklista), och behåll gamla kontot som vidarebefordring i ett år.

Nästa gång Från inkorgen till vardagsrummet: avsnitt 13 handlar om smarta hem och IoT — kameror, lampor, röstassistenter och robotdammsugare, varför botnäten älskar dem, och gästnätsknepet som oskadliggör hela kategorin.

Källförteckning

Vill du gräva djupare? Här är källorna som ligger till grund för avsnittet.

  1. Cloudflare — DMARC, DKIM & SPF explained — protokollen begripligt förklarade.
  2. DMARC.org — dmarc.org — standardens officiella hem.
  3. Google — Email sender guidelines — kraven som gäller sedan februari 2024.
  4. Troy Hunt — Have I Been Pwned — läcksökning och bevakning.
  5. SimpleLogin — simplelogin.io — aliasadresser.
  6. Apple — Dölj min e-postadress — alias i Apple-ekosystemet.
  7. Mozilla — Firefox Relay — alias från Mozilla.
  8. Proton — Proton Mail — krypterad e-post.
  9. Tuta — tuta.com — krypterad e-post.
  10. Fastmail — fastmail.com — snabb e-post med aliasstöd.
  11. CERT-SE — cert.se — råd om e-postsäkerhet för organisationer.
Nästa avsnitt

Avsnitt 13 — Smarta hem & IoT

Kameror, lampor, NAS och röstassistenter — och gästnätsknepet som oskadliggör dem.