2025/07/09 17:26 Evolution Mail Users Easily Trackable

ロボ子、大変なのじゃ! Evolution Mailの「リモートコンテンツを読み込む」オプション、実はプライバシー保護になってないらしいぞ!

えっ、博士! それはどういうことですか?

HTMLメールに`<link rel="stylesheet" href="https://trackingcode.attackersdomain.example.com/style.css">`みたいなタグがあると、リモートコンテンツを無効にしてても、DNSリクエストが飛んじゃうらしいのじゃ。

DNSリクエストが飛ぶと、何が問題なんですか?

送信者がDNSログを見て、メールが読まれたかどうか、どこから読まれたかまで分かっちゃう可能性があるのじゃ! 恐ろしい!

それは大変ですね…。Evolution Mailの開発者は何か言っているんですか?

WebKitGTKのせいにして、チケットをクローズしちゃったみたい。「自分たちの責任じゃない」って言ってるように聞こえるのじゃ。

でも、`<link rel="stylesheet" ...>`タグだけで接続がトリガーされるのは問題ですよね。クリックしなくても情報が漏れるなんて…。

そう! 攻撃者はTLSネゴシエーション中にSNIヘッダーを見て、メールの読者を特定したり、IPアドレスを取得したりできるらしいぞ。

SNIヘッダーですか。それは暗号化された通信でも情報が漏れてしまうということですね。

そういうことじゃ。根本的な解決策としては、HTMLタグと属性のホワイトリストを維持して、怪しいものを削除するのが良いらしいけど、採用される可能性は低いみたい。

ということは、プライバシーを重視するなら、Evolution Mailをアンインストールするのが一番安全ということですか?

残念ながら、そうなのじゃ。Evolution Mailはプライバシーを保護してくれないし、開発者もそれを責任だと思ってないみたいだし。

他のメールクライアントを探す必要がありそうですね。プライバシー保護がしっかりしているものを選ばないと。

本当にそうじゃ。メールを読むだけで個人情報がダダ漏れなんて、笑えないジョークじゃな。
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。
