读懂邮件隐私:你的数据究竟去了哪里

P

PureTempMail 团队

设计并运营 PureTempMail 的工程师

邮件从一开始就不是为隐私设计的

支撑着几乎全部邮件通信的简单邮件传输协议(SMTP),设计于 1982 年。设计者当时要解决的是一个调度问题——如何在网络中的计算机之间投递消息——而不是隐私问题。SMTP 默认以明文传输邮件。STARTTLS 之类的现代扩展固然为传输过程加了密,但协议的底层架构仍然预设:链路上的每一方都值得信任。

这一点很要紧,因为你收发的每一封邮件都要途经多台服务器,而每一台都能读取、复制、记录并分析邮件内容。发件方的邮箱服务商、收件方的邮箱服务商,以及中间的每一台中继服务器,在技术上都能接触到邮件正文。邮件里的隐私从来不是默认配置,而是后来才补在一套压根没为隐私设计的系统之上的补丁。

邮件追踪是怎么运作的

自己的邮件行为被追踪到什么程度,多数人心里并没有数。主要手段有两种:追踪像素和链接追踪。追踪像素是嵌在 HTML 邮件里的一张极小的隐形图片(通常只有 1×1 像素)。邮件客户端一加载这张图,就向发件人的服务器发出一次请求,你的 IP 地址、打开时间、大致位置和设备类型也就一并交了出去。

链接追踪则把邮件里的每个网址都换成一个专属的跳转链接。你一点击,请求先落到发件人的追踪服务器上,那里记下这次点击,再把你转到真正的目的地。于是发件人清清楚楚地知道:你点了哪些链接、什么时候点的、点了几次。Mailchimp、SendGrid、HubSpot 这类营销平台,把这套功能做得随便谁都能一键启用。

两种手段叠加,发件人手里就有了一份相当细致的行为画像:你什么时候读他们的邮件、读了多久(靠像素被反复加载来推算)、对哪类内容感兴趣、人在什么地方。整个过程悄无声息,不会有任何提示。

奠定现代邮件基础的 SMTP 原始规范: RFC 5321 — Simple Mail Transfer Protocol (IETF)

邮箱服务商都收集了什么

Gmail、Outlook、Yahoo 这类免费邮箱走的是广告变现的路子。Google 虽然在 2017 年停止了为投放广告而扫描 Gmail 正文,但它依然大量收集元数据:你跟谁通信、什么时间、频率多高、邮件主题、附件类型,以及你的互动习惯。这些元数据会并入你在 Google 的整体画像,用于旗下所有服务的广告投放。

Microsoft 的 Outlook.com 和 Yahoo Mail 收集的元数据大同小异,而 Yahoo 的隐私政策更是明确允许为广告目的扫描邮件正文。付费邮箱也未必幸免——除非提供端到端加密(如 ProtonMail 或 Tutanota),否则服务商在技术上就能读到正文,也必须配合执法机构的数据调取。

其现实后果是:收件箱成了数字生活中记录最详尽的档案之一——消费记录、订阅、出行安排、账单、就医往来、人际关系,全都躺在一家第三方掌控的服务器上。

一封邮件的 SMTP 旅程

把邮件走过的技术路径捋一遍,隐私风险就一目了然。有人给你写信时,他的邮件客户端先连上自家的发件 SMTP 服务器(端口 587 或 465);这台服务器查询你所在域名的 MX(邮件交换)DNS 记录,找到你的收件服务器;随后通过端口 25 连上这台 MX 服务器,用 SMTP 命令把邮件送过去。

每一跳上,邮件都可能被查看、记录、留存。发件服务器、途中的中继、以及你的收件服务器,都会往邮件里追加一行头信息,记下这段行程。这些 Received 头里的 IP 地址、服务器名和时间戳,把沿途的基础设施暴露得清清楚楚。而每一台服务器上的垃圾邮件过滤器、病毒扫描和合规系统,也都可能分析邮件正文。

PureTempMail 如何保护隐私

一次性邮箱服务应对上述问题,靠的是架构上的极简。PureTempMail 随机生成一个邮箱,全程无需注册——不要姓名,不要密码,不要任何个人信息。这个邮箱只在一段明确的短时间内存在,到期即连同所有邮件和附件一起被永久删除。

没有账户,就没有画像可建;没有登录,就没有密码可泄;邮件会自动删除,也就没有存档可供调取或窃取。收进来的邮件经 SMTP 接收,通过服务器推送事件(SSE)连接实时呈现给你,随后由自动流程清理掉。不做分析统计,不加载追踪像素(邮件视图会把 HTML 内容放进沙箱),也不采集任何行为数据。

普通收件箱

你打开邮件
隐藏的 1×1 追踪图片从发件人服务器加载
发件人由此得知你何时、在哪里、读了几次

沙箱视图(PureTempMail)

你打开邮件
远程图片在渲染前就被剔除
追踪像素根本不会加载——发件人一无所获
追踪像素会上报什么,剔除远程内容又能拦下什么。

这当然不能包办所有邮件往来——银行、雇主、亲近的人,仍然需要一个长期地址。但绝大多数邮件互动(注册、试用、下载、一次性验证)根本用不着这么高的代价,一次性地址把这道隐私取舍题直接消掉了。

改善邮件隐私的几个实招

除了非关键注册一律用一次性地址,还有几个做法能明显改善邮件隐私。关掉邮件客户端的图片自动加载,追踪像素就无从触发。主地址换成 ProtonMail、Tutanota 这类注重隐私的服务商。每个邮箱账户都开启双重验证。能直接输网址打开的页面,就别去点邮件里的链接。

花点时间读一遍邮箱服务商的隐私政策,弄清楚它收集哪些数据、拿去做什么。如果它会为投广告而扫描邮件正文,就该考虑换一家。如今尊重隐私的替代品已经相当成熟,功能上并不比主流服务商逊色。

邮件隐私不是非黑即白的事。每往前迈一步——从随手往来一律使用一次性地址,到给长期收件箱挑一家尊重隐私的服务商——暴露面都会小一点,你对自己数字足迹的掌控也就多一分。

看看 PureTempMail 是怎么保护你的数据的。 阅读我们的隐私政策