Conexões de rede
Cada servidor com o qual o FOLD se comunica, quando e por quê.
Esta é a lista completa das conexões que o FOLD faz por conta própria ou a seu pedido. Não há nenhum servidor do FOLD no caminho dos seus e-mails.
Seus servidores de e-mail
O FOLD se conecta aos servidores IMAP e SMTP das suas contas, sempre com criptografia:
- TLS desde o primeiro byte, ou STARTTLS. Conexões sem criptografia são recusadas, mesmo que você selecione Nenhuma como ajuste de segurança.
- Se o STARTTLS falhar, ou se o servidor enviar dados antes de a criptografia estar estabelecida, o FOLD encerra a conexão em vez de continuar sem criptografia.
- O certificado do servidor precisa ser válido para o nome de host. Não há como aceitar um certificado inválido.
- A versão de TLS é negociada pelo sistema operacional.
DNS
O FOLD usa o resolvedor configurado no seu dispositivo:
- Quando você adiciona uma conta: os registros SRV do seu domínio (
_imaps._tcp,_submission._tcpe relacionados). - Quando o FOLD baixa uma mensagem: as chaves DKIM dos domínios de assinatura; para os logotipos de marca, também os registros DMARC e BIMI do remetente.
Configuração da conta
O FOLD pede ao seu próprio domínio o arquivo autoconfig dele, em autoconfig.<domain> e <domain>/.well-known/autoconfig. A requisição contém o domínio, não o seu endereço. O banco de dados central de provedores da Mozilla não é consultado.
Início de sessão com o Google
Para contas Google, o início de sessão acontece na janela de login web do sistema, em accounts.google.com. O FOLD obtém e renova seus tokens em oauth2.googleapis.com. O início de sessão com a Microsoft está preparado, mas ainda não está disponível.
A seu pedido ou com o seu consentimento
- Imagens em e-mails HTML: carregadas dos servidores do remetente somente depois que você escolhe Carregar imagens.
- Links: abertos no seu navegador depois que você os confirma.
- Verificação de revogação S/MIME: se você a ativar, o FOLD consulta o servidor OCSP ou CRL da autoridade certificadora quando você abre um e-mail assinado.
- Logotipos de marca: o certificado de marca do remetente, obtido do endereço indicado no registro BIMI dele, somente depois que o DMARC foi aprovado com uma política restritiva.
- iCloud: o banco de dados privado do CloudKit da sua Conta Apple para a sincronização entre dispositivos, e as Chaves do iCloud para a sincronização de senhas. As duas ficam desativadas até você ativá-las. Uma exceção: em um Mac sem nenhuma conta, o FOLD lê seus dados do iCloud uma única vez, somente para leitura, para oferecer a restauração de contas de outro dispositivo. Nada é gravado, e a sincronização continua desativada.
- Cancelar inscrição: envia um e-mail pelo seu próprio servidor ou abre a página web do remetente no seu navegador. O FOLD nunca envia uma requisição automática de um clique.
Atualizações
A versão para Mac baixada diretamente de foldmail.app procura atualizações logo depois de ser aberta e uma vez por dia, buscando um único arquivo estático, o feed de atualizações assinado no servidor de download da Datargo. A requisição não leva nenhum identificador de usuário ou de dispositivo. Você pode desativar as verificações automáticas em Ajustes > Geral. As versões da App Store e do TestFlight não contêm atualizador.
O que o FOLD nunca contata
Nenhum serviço de análise de uso ou de relatório de falhas, nenhum servidor de chaves, nenhum serviço de verificação de links, nenhum serviço de favicons ou avatares. O FOLD não envia confirmações de leitura.