ProtonMail | |
Habla a |
protonmail.com A través de la red Tor : protonirockerxow.onion |
---|---|
Comercial | sí |
Tipo de sitio | Mensajería web segura |
Lengua |
Francés Inglés Alemán Turco Ruso Ucraniano Español Italiano Polaco |
Registro | Requerido |
Número de inscritos | > 20.000.000 |
La oficina central |
Ginebra Suiza |
Dueño | Proton Technologies AG |
Creado por | Andy Yen Jason Stockman Wei Sun |
Lanzamiento | 16 de mayo de 2014 |
Ranking de Alexa |
![]() |
Estado actual | 3,16 (6 de junio de 2019) |
ProtonMail es un correo web encriptado creado en2013por Jason Stockman, Andy Yen y Wei Sun. Jason y Andy se conocieron en el CERN .
Este servicio de mensajería se distingue por el cifrado automático de extremo a extremo , sin que el usuario necesite ningún conocimiento de técnicas criptográficas . Por lo tanto, el servicio es igualmente fácil de usar, lo que garantiza un alto nivel de confidencialidad .
ProtonMail está gestionado por Proton Technologies AG, una empresa domiciliada en el cantón de Ginebra en Suiza . Sus servidores están ubicados en dos ubicaciones en Suiza, fuera de la jurisdicción de los Estados Unidos y la Unión Europea .
El servicio está abierto a todos desde marzo de 2016. Enenero 2017, tenía más de dos millones de suscriptores y más de diez millones de usuarios en diciembre 2018.
ProtonMail se distingue de otros sistemas de mensajería para consumidores por su cifrado de extremo a extremo , basado en estándares de criptografía probados y de código abierto , lo que evita que el servicio acceda a los datos de sus usuarios.
Así, durante el intercambio de mensajes con un destinatario que también es usuario del servicio, los correos electrónicos se cifran de extremo a extremo, es decir, desde el terminal del remitente al del destinatario. Los mensajes recibidos en claro por el servidor , ya sean mensajes destinados al usuario desde el exterior o enviados por éste a un destinatario externo, se cifran antes de su grabación en disco .
El servicio es accesible desde cualquier navegador web que respete los estándares establecidos, o una aplicación móvil para teléfonos inteligentes con Android o iOS . Desdediciembre de 2017, ProtonMail ofrece ProtonMail Bridge, una aplicación para mantener el servicio seguro haciéndolo compatible con software de correo electrónico como Mozilla Thunderbird , Microsoft Outlook y Apple Mail .
Además, ProtonMail ofrece un administrador de contactos asociado a la mensajería que, desdenoviembre de 2017, le niega cualquier acceso a los datos de contacto, que están encriptados. El servicio ofrece una función de firma electrónica que permite asegurar que los datos no hayan sido modificados sin que el usuario sea consciente de ello. En las claves de cifrado se implementan diferentes claves de acceso para la mensajería. Este servicio también puede acomodar las claves públicas de los contactos que no utilizan ProtonMail, para encriptar automáticamente las comunicaciones que se les envían.
El servicio está disponible en una versión gratuita y en diferentes versiones de pago (ofreciendo diferentes configuraciones de espacio de memoria y funciones):
Tipos de cuentas | Usuarios | Áreas | Direcciones de alias | Almacenamiento | Mensajes / día | Carpetas / Etiquetas | Premio | Notas |
---|---|---|---|---|---|---|---|---|
Libre | 1 | 0 | 0 | 500 MB | 150 | 3 | Libre | |
Más | 1 | 1 | 5 | 5 GB | 1000 | 200 | 4 € / mes | |
Profesional | 1-5.000 | 2 | 5 por usuario | 5 GB por usuario | Ilimitado | Ilimitado | 6,25 € / mes por usuario | |
Visionario | 6 | 10 | 50 | 20 GB | Ilimitado | Ilimitado | 24 € / mes | ProtonVPN incluido |
Como en cualquier servicio de correo electrónico , el usuario debe, al crear su cuenta, elegir un identificador (su dirección de correo electrónico en el dominio protonmail.com) y proporcionar una contraseña. Desde allí, cuenta con un servicio seguro que garantiza un alto nivel de confidencialidad mediante el uso de Secure Remote Password , que permite la autenticación del usuario sin transmitir su contraseña al servidor.
Hasta diciembre de 2016, la creación de la cuenta requirió el suministro de dos contraseñas, la primera para la autenticación del usuario fue transmitida al servidor, la segunda para el cifrado de su correo electrónico permaneció confidencial, como la única contraseña de la versión actual. Versión 3.6, lanzada endiciembre de 2016, introduce una revisión de la autenticación. Por razones de facilidad de uso y para simplificar la compatibilidad del servicio con los administradores de contraseñas , ProtonMail ha optado por permitir el uso de una sola contraseña.
Esta versión también presenta la autenticación de dos factores ( autenticación fuerte ). Esta medida de seguridad, gratuita en la mayoría de los buzones de correo web , es accesible para todo tipo de cuentas.
En casos excepcionales, para evitar la creación automática de cuentas con fines de spam , el usuario debe elegir algún tipo de prueba de Turing para demostrar que no es un robot . Estos métodos (mensajes de texto o correo electrónico, o reCAPTCHA ) han sido objeto de preocupaciones sobre el anonimato y la seguridad del sistema, a lo que ProtonMail respondió que solo la huella digital del número de teléfono o número de teléfono. La dirección de correo electrónico se almacena temporalmente en el servidor, que el resultado del reCAPTCHA no se guarda, y una donación a través de Bitcoin también puede ser suficiente
Durante una conexión, el usuario proporciona sus dos contraseñas para acceder a su cuenta, así como a su correo electrónico, mediante construcción encriptada. El descifrado se realiza en el lado del cliente, ya sea a través del navegador web o mediante la aplicación móvil.
Los elementos necesarios para el descifrado de la mensajería, es decir para la lectura de los mensajes recibidos o enviados previamente, para el de los anexos a los mensajes, tanto en transmisión como en recepción, y para acceder al directorio de mensajes. Contactos, son no conocido por el servidor. ProtonMail no tiene forma de anularlo, incluso al recibir una hipotética orden judicial, o de ayudar a un usuario que ha olvidado su contraseña. Para aumentar la confidencialidad de la información, estos elementos incluso se destruyen cuando se desconecta el servicio y luego se recalculan en la siguiente conexión. Así, el robo de un PC portátil apagado, o fuera de una sesión de mensajería, no compromete la confidencialidad de la información almacenada por el servicio.
Los correos electrónicos enviados a destinatarios fuera de ProtonMail se pueden cifrar con una contraseña proporcionada en tiempo real por el remitente, que el remitente debe compartir con el destinatario. A continuación, el servicio almacena el mensaje y se envía un correo electrónico no cifrado al destinatario para informarle de la presencia de un mensaje del remitente a su atención. Se le proporciona la dirección de la página a la que debe dirigirse para leerla. La vida útil de estas páginas se limita a unas pocas semanas.
El usuario puede exportar su clave pública para que sus corresponsales fuera del dominio protonmail.com puedan enviarle información de forma tan confidencial como desde dentro del dominio.
ProtonMail admite exclusivamente comunicaciones HTTPS y utiliza TLS con intercambio de claves Diffie-Hellman para cifrar todo el tráfico de Internet entre los usuarios y sus servidores. Desde el4 de noviembre de 2019, El certificado electrónico de 4096 bits de ProtonMail ya no está firmado por QuoVadis Trustlink Schweiz AG sino por SwissSign AG y es compatible con Extended Validation (en) , Certificate Transparency (en) y Strict Transport Security . ProtonMail.com obtiene un grado de seguridad A + de Qualys (in) .
ProtonMail utiliza una combinación de criptografía asimétrica ( clave privada y clave pública ) y cifrado simétrico para proporcionar cifrado de extremo a extremo . Cuando un usuario crea una cuenta de ProtonMail, su navegador web genera un par de claves RSA (una pública y otra privada). La clave pública se utiliza para cifrar los mensajes destinados al usuario. La clave privada, que se utiliza para descifrar los mensajes cifrados recibidos por el usuario, se cifra en el navegador utilizando la contraseña de correo electrónico utilizando el algoritmo AES-256 . Esta clave privada cifrada y la clave pública se almacenan en los servidores de ProtonMail. Por lo tanto, la clave de descifrado (la clave privada) que se almacena en los servidores de ProtonMail en formato cifrado, los desarrolladores de ProtonMail no pueden decodificar los mensajes cifrados o revelarla a un usuario que la ha olvidado. El usuario puede descargar la clave pública para su publicación en la red de servidores de clave pública, lo que permite que cualquiera les envíe mensajes cifrados de un extremo a otro.
Un mensaje de un usuario de ProtonMail a otro usuario del mismo servicio se cifra automáticamente con la clave pública del destinatario. Una vez que el mensaje está encriptado, solo la clave privada del destinatario puede desencriptarlo. Cuando el destinatario inicia sesión, su contraseña de correo electrónico descifra su clave privada y desbloquea su entorno de correo electrónico (sus carpetas de mensajes recibidos y enviados, su libreta de direcciones , su configuración y su perfil). El destinatario puede leer el mensaje y, si lo desea, guardarlo en una de sus carpetas de mensajes, donde se cifrará con su contraseña de mensajería.
Los correos electrónicos enviados desde ProtonMail a direcciones de correo electrónico que no son de ProtonMail se pueden enviar con o sin cifrado. Con el cifrado, el correo electrónico se puede cifrar con la clave pública del destinatario utilizando PGP si el destinatario ha implementado lo necesario (por ejemplo, instalando el módulo enigmail en thunderbird y creando sus claves a través de gnuPG ).
También es posible cifrar un correo electrónico con AES utilizando una contraseña proporcionada por el remitente, cuando el destinatario no puede recibir el correo electrónico cifrado. El correo electrónico cifrado de esta manera se almacena en los servidores de ProtonMail. El destinatario recibe un enlace al sitio web de ProtonMail donde debe ingresar la contraseña para descifrar y leer el mensaje. ProtonMail asume que el remitente y el receptor han intercambiado la contraseña a través de un canal seguro. Cuando un mensaje cifrado es recibido y descifrado por un usuario que no es ProtonMail, ese usuario puede responder al mensaje en formato cifrado a través del servidor ProtonMail al que se ha conectado para acceder y decodificar el mensaje.
Un mensaje enviado desde una dirección que no es de ProtonMail a una dirección de ProtonMail se envía en texto sin cifrar, a menos que el usuario haya publicado previamente su clave pública en la red de servidores públicos y el remitente sepa cómo utilizar herramientas de cifrado.
En septiembre 2015, ProtonMail ha agregado soporte nativo a su interfaz web y aplicaciones móviles para Pretty Good Privacy (PGP). Esto permite que un usuario envíe su clave pública a personas fuera de ProtonMail para que puedan cifrar sus mensajes. Ahora es posible utilizar el cifrado PGP para usuarios externos.
Desde primavera 2019, ProtonMail admite la criptografía de curva elíptica , que según el equipo es más segura y requiere menos recursos.
ProtonMail posee y opera sus propios servidores y red para evitar tener que confiar en un tercero. La empresa tiene dos centros de datos redundantes, en Lausana y Attinghausen (en el antiguo búnker militar K7) en Suiza .
Cada centro de datos utiliza equilibrio de carga en sus servidores web, servidores de correo y servidores SQL , así como fuentes de alimentación redundantes, discos duros con cifrado de disco completo y utiliza exclusivamente Linux y otro software de código abierto .
El protonmail del centro de datos principal se encuentra debajo de 1000 m de granito . Endiciembre 2014, ProtonMail se ha unido al Centro de Coordinación de Red RIPE con el objetivo de garantizar un control más directo de la infraestructura de Internet circundante.
Desde enero 2017, el servicio es accesible a través de la red Tor , lo que brinda a los usuarios de correo electrónico la capacidad de eludir la censura, agregar una capa de cifrado y ocultar su dirección IP .
Dado que los centros de datos están ubicados en Suiza, están legalmente fuera del alcance de las autoridades estadounidenses y europeas . De acuerdo con la ley suiza, todas las solicitudes de vigilancia de países extranjeros deben presentarse a un tribunal suizo, están sujetas a tratados internacionales, mientras que los supervisados están informados y pueden apelar la solicitud de vigilancia ante un tribunal.
En una publicación de blog publicada en 2014 (actualizada en 2019), ProtonMail argumenta que su servicio está fuera del alcance de la ley federal sobre el monitoreo del tráfico postal y de telecomunicaciones, la ley que rige la interceptación legal de las comunicaciones electrónicas de Suiza. Según François Charlet, abogado suizo especializado en seguridad criminal y tecnológica, incluso si, técnicamente, ProtonMail no puede interceptar los datos de sus miembros, “como servicio de telecomunicaciones, [podría] verse obligado por las autoridades a colaborar en el seguimiento y la comunicación datos a las autoridades sobre la base de una orden judicial ” .
ProtonMail también publica un informe de transparencia, que detalla su política para responder a las consultas de las autoridades gubernamentales.
Se transmitió un video en julio 2014para demostrar la posibilidad de un ataque de secuencias de comandos entre sitios (XSS). Los desarrolladores de ProtonMail han indicado que el problema es solo con una versión anterior de su servicio. La versión vulnerable se remonta aMayo de 2014, pero, tan pronto como julio 2014, la versión disponible para los usuarios ya no era atacable.
Ataques DDoS en 2015De 3 a 7 de noviembre de 2015, los servidores de la empresa han sido objeto de varios ataques de denegación de servicio ( DDoS ) de escala sin precedentes, lo que hace que el servicio sea inaccesible. Este ataque fue tan significativo que afectó no solo a ProtonMail, sino también a su host , su proveedor de servicios de Internet y a muchos clientes de estos.
ProtonMail estimó que había sufrido dos ataques separados, el primero llevado a cabo por un grupo de hackers conocido como Armada Collective y el segundo por un grupo desconocido, técnicamente más avanzado y con capacidades similares a las de un grupo patrocinado por el estado. El primer ataque estuvo vinculado a un rescate de 15 bitcoins ( es decir , en ese momento, 5.636 francos suizos o más de 5.000 euros) que ProtonMail pagó debido a la presión de los ISP y los bancos afectados por el 'ataque'.
Después de que se pagó el rescate, los ataques no se detuvieron, sino que se volvieron más sofisticados y excedieron las tasas de 100 Gbps . ProtonMail recibió un correo electrónico de Armada Collective en el que el grupo negó la responsabilidad de este segundo ataque.
Durante el ataque, ProtonMail dijo en Twitter que estaba buscando un nuevo centro de datos en Suiza, y agregó que "varios usuarios tienen miedo debido a la escala del ataque". Desde entonces, la empresa ha mencionado que "ha desarrollado una solución global a largo plazo que ya se está implementando".
ProtonMail ha utilizado el crowdfunding para fortalecer su sistema contra tales ataques. En solo tres días, la compañía recaudó $ 50,000 . La campaña en GoFundMe podría ser el primer ejemplo de la lucha contra la ciberdelincuencia lograda a través del crowdfunding.
En noviembre 2018El investigador en criptografía Nadim Kobeissi (en) publica un artículo no revisado por pares , titulado An Analysis of the protonmail Cryptographic Architecture . El autor indica que la principal vulnerabilidad radica en que el usuario de ProtonMail no tiene control sobre el servidor que provee la aplicación web. ProtonMail puede así, en cualquier momento, modificar la aplicación para introducir vulnerabilidades que comprometan el cifrado.
Los desarrolladores responden que esto se sabe desde hace mucho tiempo y que es cierto para todas las aplicaciones web. Sin embargo, para contrarrestar esta vulnerabilidad, los desarrolladores de ProtonMail indican que proporcionan una aplicación nativa para cada plataforma, que siguen de cerca el trabajo de la comunidad de estándares web que tiene como objetivo introducir formas de código, firma de aplicaciones web, y que implementarán estas tecnologías una vez que maduran. Respecto a las aplicaciones nativas, Kobeissi indica en su artículo que incluso si solo usamos la aplicación nativa, una sola conexión a la aplicación web puede comprometer todas las comunicaciones pasadas y por lo tanto la aplicación web no debería existir.
Nadim Kobeissi también señala que ProtonMail no obliga a sus usuarios a utilizar contraseñas seguras , lo que podría permitir a los administradores del servidor lanzar ataques de fuerza bruta para obtener las contraseñas. En este punto, los desarrolladores indican que solo quieren atraer a los usuarios pero no forzarlos, porque los usuarios prefieren tomar sus propias decisiones de seguridad. Además, el uso de la función hash bcrypt ralentiza drásticamente un ataque de fuerza bruta.
ProtonMail proporciona una interfaz web similar a la de Gmail para permitir al usuario acceder a sus correos electrónicos , libreta de direcciones y configuraciones. El diseño de interfaz predeterminado coloca las carpetas de mensajes en el lado izquierdo de la pantalla, una barra de búsqueda y controles en la parte superior de la pantalla, y muestra los mensajes en el espacio restante. El usuario puede proporcionar un tema de terceros y elegir entre dos estilos diferentes para el área de redacción del mensaje y dos diseños diferentes para la bandeja de entrada.
El código fuente de la interfaz web, incluidos todos los métodos de cifrado del lado del cliente , está disponible en GitHub bajo la licencia MIT .
Hasta 2017, la interfaz está disponible solo en inglés y parcialmente en francés, italiano y polaco pero, en la primavera, se hace un llamado a la comunidad para traducirla a otros idiomas. Desdejulio 2017, El francés es el primer idioma en obtener el estado de "traducción completa", seguido del alemán, polaco, ruso, español y turco. Según ProtonMail, “el servicio ha ido ganando popularidad en Francia. Hoy, ProtonMail tiene millones de usuarios en todo el mundo, y Francia representa el 10% de todos los usuarios de ProtonMail, en segundo lugar después de Estados Unidos ” . Más adelante se agregarán o completarán muchos idiomas: chino, italiano, holandés, polaco, portugués, rumano, checo, etc.
Con la versión 4.0, cuya beta pública se implementó en octubre de 2019, la interfaz está evolucionando para acercarse a los cánones estéticos y ergonómicos del momento. Según Vincent Hermann para la revista en línea NextInpact, esta interfaz ahora se acerca más a la de Outlook.com que a la de Gmail.
Entre octubre de 2015 y agosto de 2016, Protonmail desaparece los resultados de búsqueda en Google , incluso en palabras clave como " correo electrónico seguro ( " mensajería segura " )" o " correo electrónico cifrado ". Los esfuerzos de ProtonMail con el buscador quedando en letra muerta, es la intervención de Matt Cutts , ex ingeniero de Google, quien desbloquea la situación jugando con sus conexiones. En un artículo publicado en el blog ProtonMail, Andy Yen afirma que Google nunca ha dado una explicación de esta desaparición de su índice; mientras que durante este período, el crecimiento de la mensajería cifrada se habría debilitado en un 25%, con pérdidas estimadas en varios cientos de miles de francos suizos.
En 2018, Turquía está bloqueando el acceso a los mensajes cifrados con el argumento de que los rebeldes kurdos los están utilizando. Al año siguiente, varios servicios de mensajería, incluido ProtonMail, fueron bloqueados en Rusia por el servicio de seguridad federal , que los acusó de facilitar la difusión de amenazas de bomba.
Los tres fundadores, Jason Stockman, Andy Yen y Wei Sun, se conocieron en el CERN , siendo los tres científicos . ProtonMail se creó tras el descubrimiento de la vigilancia global y las intercepciones de correo electrónico por parte de la NSA , en los Estados Unidos). Los fundadores fueron impulsados por una visión compartida de una Internet más segura y amigable con la privacidad .
ProtonMail está inspirado en Gmail y Lavabit . Estos servicios han inspirado el diseño de ProtonMail en varios puntos: facilidad de uso, intercambios seguros y privacidad garantizada, caducidad de mensajes con eliminación.
La 16 de mayo de 2014, ProtonMail ofrece una primera versión beta . En tres días, ProtonMail recibe una recepción mucho mayor de la esperada y se ve obligada a suspender temporalmente los registros mientras la empresa aumenta la capacidad de sus servidores .
Protonmail inició una campaña de crowdfunding a través de Indiegogo el17 de junio de 2014con el objetivo de recaudar 100.000 $ . Completado en31 de julio de 2014, esta campaña supera con creces sus objetivos, alcanzando los 550.492 dólares (494.297 euros) para 10.576 donantes. La30 de junio, durante la campaña de recaudación de fondos, PayPal congela brevemente la cuenta de ProtonMail , lo que genera dudas sobre la legalidad del cifrado.
La 18 de marzo de 2015, Protonmail recibe 2 millones de dólares de Charles River Ventures (en) y la Fundación de Ginebra para la Innovación Tecnológica (Fongit).
La 13 de agosto de 2015ProtonMail lanza la versión 2.0, la actualización más importante de su historia. Esta versión incluye una nueva interfaz web y mejoras de rendimiento significativas. El equipo de ProtonMail publica simultáneamente el código fuente de la interfaz web bajo una licencia de código abierto .
La 20 de agosto de 2015, se lanzan las primeras versiones beta de las aplicaciones iOS y Android . Inicialmente están reservados para los contribuyentes a la campaña de crowdfunding o contra la suma de $ 29.
Aún en beta, a principios de año se presenta la versión 3.0, con una nueva interfaz web de tres columnas. 2016. La17 de marzo de 2016 Al salir oficialmente de la versión beta, ProtonMail ahora está abierto para todos sin restricciones, incluido el lanzamiento de las aplicaciones del servicio en iOS y Android.
Las aplicaciones móviles tienen mucho éxito. Después de registrar cientos de miles de descargas en la primera semana y recibir miles de críticas positivas, las aplicaciones móviles de ProtonMail tienen los resultados más altos en las clasificaciones de Apple Store y Play Store .
Lanzado el 24 de octubre de 2019, la versión beta de la versión 4 trae cambios importantes a la interfaz, así como la evolución del software en el lado del servidor. En última instancia, los desarrolladores apuntan a promover el "continuo" de los productos de la compañía además de ProtonMail, como ProtonVPN , ProtonContacts, ProtonCalendar y ProtonDrive. También se trata de modernizar el código adoptando nuevas bibliotecas más modernas, como React que reemplaza a AngularJS.
Inicialmente disponible solo por invitación, el servicio ha estado abierto a todos desde marzo de 2016. Enenero 2017, tenía más de dos millones de suscriptores y más de diez millones de usuarios en diciembre 2018.
Una versión beta 1.11 entra en producción el 28 de octubre de 2014. Los principales cambios son los siguientes:
En general, la visualización de correos electrónicos se revisa para mejorar la compatibilidad.
La seguridad no se queda fuera con la adición de nueva seguridad en el corazón del sistema y las interfaces de programación de aplicaciones .
Una versión beta 1.12 entra en producción el 7 de enero de 2015.
Las nuevas funciones agregadas son las siguientes:
También hubo varias correcciones de errores, incluidas algunas mejoras en el manejo de archivos adjuntos, errores de interfaz e impresión.
En general, la capacidad de respuesta del sitio se mejora gracias a esta versión 1.12.
Versión beta 1.16 lanzada el 5 de mayo de 2015.
Las nuevas funciones agregadas son las siguientes:
El sitio también se actualiza para presentar mejor el servicio y se han corregido varios errores para mejorar la fluidez del cuadro y corregir una vulnerabilidad de seguridad.
La nueva beta 2.0 lanzada el 13 de agosto de 2015.
Las nuevas funciones agregadas son las siguientes:
El artículo detalla el anuncio de las aplicaciones de Android e iOS en beta para el 20 de agosto de 2015.
Beta 3.0 lanzado el 19 de enero de 2016.
Las nuevas funciones agregadas son las siguientes:
Publicado el 20 de marzo de 2016, está abierto al público en general. Por lo tanto, ya no es necesaria una invitación para registrarse.
La versión gratuita está limitada a 500 MB y a una sola dirección, lo que permite 150 mensajes por día. La oferta de pago de ProtonMail Plus ofrece 5 GB , una dirección que puede estar en su nombre de dominio, cinco alias y hasta 1.000 mensajes al día, a un precio de 4 € al mes (48 € al año). Una versión Visionary está destinada a usuarios profesionales.
Lanzado el 24 de octubre de 2019, la versión beta de la versión 4 trae cambios importantes a la interfaz, así como la evolución del software en el lado del servidor.
ProtonMail se menciona en la novela Ghost Flight de Bear Grylls lanzada en 2015.
En la serie Mr. Robot , ProtonMail es utilizado por el héroe, Elliot.
ProtonMail se usa en la película Knives Out de 2019.El equipo de ProtonMail dice que solo fueron contactados para dar permiso para usar la marca.