Télécharger

Liens, HTML et pièces jointes

Comment FOLD affiche le courrier HTML, bloque le contenu de suivi, vérifie les liens avant de les ouvrir et marque les pièces jointes enregistrées.

Le courrier HTML peut contenir des scripts, des pixels de suivi et des liens déguisés. FOLD traite chaque message comme non fiable.

Affichage du HTML

Avant l’affichage, FOLD nettoie le HTML et ne conserve que des éléments et des attributs connus et inoffensifs. Le résultat s’affiche dans une vue web restreinte :

  • Le JavaScript du message ne s’exécute jamais.
  • Une politique de sécurité du contenu bloque toute ressource externe : images, feuilles de style, polices, cadres et envois de formulaires.
  • Les aperçus de liens par appui prolongé ou clic forcé sont désactivés, car ils chargeraient la page en arrière-plan.
  • Les médias ne se lisent pas automatiquement.
  • Rien n’est conservé : ni cookies, ni cache, ni stockage local.

Les images intégrées au message lui-même sont affichées.

Images externes

Les images externes sont bloquées par défaut, car leur chargement indique à l’expéditeur si et quand vous avez ouvert le message. Une barre vous signale que des images externes ont été bloquées ; sur le Mac, elle en indique aussi le nombre.

  • Charger les images les charge pour ce message uniquement. Seules les images sont alors autorisées ; toutes les autres restrictions demeurent.
  • Sur le Mac, FOLD demande ensuite Toujours charger les images de cet expéditeur ? Choisissez Charger automatiquement ou Juste cette fois. Pour les expéditeurs de cette liste, la mention Images chargées automatiquement apparaît, avec Désactiver pour revenir en arrière.

Liens

Cliquer sur un lien ouvre Ouvrir le lien ? avec l’adresse réelle complète ; le texte d’un lien ne peut donc pas masquer sa destination. FOLD vérifie l’adresse sur l’appareil et signale ce qui semble suspect :

  • une connexion non chiffrée (http),
  • une adresse IP au lieu d’un domaine,
  • des identifiants dans l’adresse,
  • un domaine contenant des caractères spéciaux susceptibles d’en imiter un autre,
  • un nombre inhabituel de sous-domaines.

Ouvrir dans le navigateur transmet le lien à votre navigateur par défaut ; Copier l’adresse le copie. Les liens vers javascript:, data:, file: ou vbscript: ne sont jamais ouverts. Les liens vers des adresses e-mail ouvrent la fenêtre de rédaction de FOLD.

FOLD peut aussi comparer les liens à une liste de blocage stockée sur l’appareil, sans aucune requête réseau. Il ne fournit ni ne télécharge encore de telle liste ; aujourd’hui, les avertissements proviennent donc des vérifications ci-dessus.

Sur le Mac, vous pouvez désactiver la confirmation sous Réglages (,) > Sécurité > Protection des liens ; les types de liens dangereux restent bloqués. Sur iPhone et iPad, la confirmation est toujours active.

Pièces jointes

Sur le Mac, les pièces jointes que vous enregistrez sont marquées comme téléchargées depuis Internet. Gatekeeper, dans macOS, vérifie alors les apps et les scripts qu’elles contiennent avant leur première exécution.