Quyền riêng tư email không phải là chuyện hoang tưởng — mà là chuyện thận trọng. Địa chỉ email của bạn là một trong những thông tin cá nhân được chia sẻ rộng rãi nhất trên mạng, và một vài thói quen nhất quán tạo nên khác biệt thực sự đối với việc bao nhiêu thông tin của bạn rơi vào tay kẻ xấu. Đây không phải là hướng dẫn kỹ thuật dành cho các nhà nghiên cứu bảo mật. Đây là lời khuyên thực tế cho bất kỳ ai sử dụng email, được viết với hy vọng rằng ít nhất một vài trong số những thói quen này sẽ trở nên bền vững.
Theo thống kê email của Statista, hàng tỷ email rác được gửi đi mỗi ngày — và phần lớn chúng đến được hộp thư của mọi người vì địa chỉ email của họ đã rơi vào những danh sách mà họ chưa bao giờ đồng ý. Hiểu được điều đó xảy ra như thế nào là bước đầu tiên để ngăn chặn nó. Tin tốt là những biện pháp bảo vệ hiệu quả nhất cũng chính là những biện pháp đơn giản nhất để thực hiện.
Hiểu bạn đang bảo vệ điều gì và tại sao
Địa chỉ email của bạn là neo định danh trực tuyến của bạn. Mọi quy trình "quên mật khẩu" đều chạy qua nó. Mã xác thực hai yếu tố đến đó. Thông báo tài khoản, sao kê tài chính, thư từ của cơ quan chính phủ, hồ sơ y tế — tất cả đều gắn với hộp thư của bạn. Đây không phải là điều trừu tượng: nếu ai đó có được quyền truy cập vào tài khoản email chính của bạn, họ thực sự nắm giữ chìa khóa cho phần lớn cuộc sống số của bạn. Họ có thể đặt lại mật khẩu trên các tài khoản khác của bạn, chặn thu mã xác minh, và giả mạo bạn trước những người và tổ chức tin vào email như một bằng chứng danh tính.
Thực tế đó nên định hình việc bạn chia sẻ địa chỉ của mình cẩn thận đến mức nào. Hầu hết mọi người xem địa chỉ email của họ là thứ họ đưa ra một cách thoải mái — mỗi biểu mẫu đăng ký, mỗi bản tin, mỗi lần tham gia cuộc thi. Nhưng mỗi lần bạn chia sẻ nó, bạn đang thêm một mục nữa vào một cơ sở dữ liệu nữa, và mỗi cơ sở dữ liệu đó là một mục tiêu rò rỉ tiềm tàng. Càng nhiều nơi tồn tại email của bạn, càng nhiều cơ hội để nó rơi vào một nơi bạn không hề mong muốn.
Electronic Frontier Foundation đã nêu quan điểm này trong nhiều năm: email của bạn là xương sống của danh tính số của bạn. Đối xử với nó bằng sự cẩn trọng như bạn dành cho số điện thoại hay địa chỉ nhà không phải là thái quá — mà tương xứng với mức độ thiệt hại mà một vụ rò rỉ có thể gây ra.
Dùng các địa chỉ email khác nhau cho các mục đích khác nhau
Thói quen đơn lẻ có tác động lớn nhất mà bạn có thể áp dụng là phân đoạn email — sử dụng các địa chỉ khác nhau cho các nhóm hoạt động khác nhau. Hãy xem nó như việc phân khoang cho cuộc sống số của bạn. Nếu một khoang bị xâm phạm, những khoang còn lại vẫn an toàn. Đây là cách tiếp cận ba tầng thực tế hoạt động tốt với hầu hết mọi người:
Tầng 1 — Email chính: Đây là dành cho ngân hàng, dịch vụ chính phủ, chăm sóc sức khỏe, đặt vé du lịch, nhà tuyển dụng của bạn, và bất cứ thứ gì gửi những thông tin liên lạc thực sự quan trọng. Địa chỉ này nên được chia sẻ với càng ít dịch vụ càng tốt. Đây là địa chỉ gắn với những tài khoản nhạy cảm nhất của bạn, và bảo vệ nó nghĩa là giữ nó ở ngoài càng nhiều cơ sở dữ liệu càng tốt.
Tầng 2 — Email phụ: Đây là dành cho mua sắm thường xuyên, đăng ký ứng dụng, mạng xã hội, các dịch vụ bạn dùng hàng tuần. Nó vẫn là một địa chỉ thật thuộc về bạn, nhưng tách biệt với Tầng 1. Nếu địa chỉ này xuất hiện trong một vụ rò rỉ — điều rất có khả năng xảy ra theo thời gian, xét đến số lượng dịch vụ bạn sẽ chia sẻ nó — thiệt hại không lan sang các tài khoản ngân hàng và chính phủ của bạn. Bạn thay địa chỉ phụ đó và tiếp tục. Địa chỉ chính của bạn vẫn nguyên vẹn.
Tầng 3 — Email tạm thời: Đây là dành cho việc đăng ký một lần, dùng thử miễn phí, tải nội dung bị khóa, thử nghiệm cho nhà phát triển, và bất cứ thứ gì bạn không cần liên lạc lâu dài. Với bất cứ thứ gì ở tầng này, một email tạm thời chỉ mất năm giây và giữ địa chỉ chính của bạn hoàn toàn ở ngoài cuộc chơi. Địa chỉ đó tồn tại trong một giờ, xử lý bất cứ điều gì bạn cần, rồi biến mất. Không có email theo dõi, không có chiến dịch tiếp thị, không có dữ liệu để bị rò rỉ.
Bật xác thực hai yếu tố cho tài khoản email của bạn
Đây là hành động bảo mật đơn lẻ có tác động lớn nhất mà bạn có thể thực hiện. Xác thực hai yếu tố nghĩa là ngay cả khi ai đó có được mật khẩu của bạn — qua rò rỉ dữ liệu, lừa đảo, hay dò tìm — họ vẫn không thể truy cập tài khoản của bạn mà không có yếu tố thứ hai. Nó biến email của bạn từ một điểm lỗi duy nhất thành thứ khó xâm phạm hơn hẳn.
Hãy dùng ứng dụng xác thực thay vì SMS khi có thể. Tráo SIM — khi kẻ tấn công thuyết phục nhà mạng chuyển số điện thoại của bạn sang thẻ SIM của họ — là một hướng tấn công có thật và được ghi nhận. Các ứng dụng xác thực như Google Authenticator, Authy, hay Microsoft Authenticator tạo mã cục bộ ngay trên thiết bị của bạn và không bị tổn thương bởi việc tráo SIM. Nếu nhà cung cấp email của bạn hỗ trợ khóa bảo mật phần cứng, thì càng tốt hơn nữa.
Lý do điều này đặc biệt quan trọng đối với email — hơn gần như bất kỳ tài khoản nào khác — là vì email là cơ chế khôi phục cho mọi thứ còn lại. Nếu ai đó xâm phạm tài khoản mạng xã hội của bạn, bạn khôi phục nó qua email. Nếu ai đó vào được tài khoản mua sắm của bạn, việc đặt lại mật khẩu sẽ đến email. Tài khoản email của bạn là chìa khóa chủ. Bảo vệ nó bằng xác thực hai yếu tố không phải là tùy chọn nếu bạn quan tâm đến bảo mật chút nào.
Dùng mật khẩu mạnh và duy nhất
Đừng bao giờ dùng lại mật khẩu email của bạn ở bất cứ đâu. Đây là lời khuyên bảo mật được lặp lại nhiều nhất trên đời, và nó được lặp lại vì mọi người cứ phớt lờ nó. Nếu cùng một mật khẩu xuất hiện trên bất kỳ dịch vụ nào khác bị rò rỉ, kẻ tấn công sẽ thử nó ngay lập tức trên tài khoản email của bạn. Đây gọi là nhồi thông tin đăng nhập, và là một trong những phương pháp tấn công phổ biến nhất được dùng hiện nay. Các công cụ tự động thử các cặp tên đăng nhập–mật khẩu bị rò rỉ trên hàng nghìn dịch vụ trong vòng vài giờ sau khi một vụ rò rỉ được công khai.
Have I Been Pwned — được tạo ra bởi nhà nghiên cứu bảo mật Troy Hunt — theo dõi hàng tỷ thông tin đăng nhập bị rò rỉ. Quy mô thật đáng kinh ngạc: địa chỉ email của hầu hết mọi người xuất hiện trong nhiều vụ rò rỉ. Nếu mật khẩu email của bạn giống với mật khẩu của bạn trên bất kỳ dịch vụ bị rò rỉ nào đó, tài khoản email của bạn đang gặp rủi ro tức thời.
Hãy dùng trình quản lý mật khẩu. Mật khẩu email của bạn nên là mật khẩu dài nhất, ngẫu nhiên nhất mà bạn có — một thứ bạn không thể nào ghi nhớ nổi, được tạo ra bởi trình quản lý mật khẩu và lưu trữ an toàn. Bạn chỉ cần nhớ một mật khẩu: cái mở khóa trình quản lý mật khẩu của bạn. Mọi thứ còn lại nên là duy nhất và ngẫu nhiên.
Kiểm tra mức độ phơi nhiễm rò rỉ của bạn thường xuyên
Have I Been Pwned cho phép bạn kiểm tra xem địa chỉ email của bạn có xuất hiện trong các vụ rò rỉ dữ liệu đã biết hay không. Nó miễn phí, đáng tin cậy, và chỉ mất khoảng mười giây. Bạn nhập địa chỉ email của mình, và nó cho bạn biết địa chỉ đó xuất hiện trong những vụ rò rỉ nào, dữ liệu nào bị phơi bày, và vụ rò rỉ xảy ra khi nào.
Quan trọng hơn, bạn có thể thiết lập giám sát rò rỉ miễn phí. Nhập địa chỉ email của bạn một lần, xác minh nó, và dịch vụ sẽ tự động thông báo cho bạn nếu địa chỉ của bạn xuất hiện trong các vụ rò rỉ tương lai. Điều này thực sự có giá trị — nhiều người không biết về các vụ rò rỉ cho đến hàng tháng hoặc hàng năm sau khi chúng xảy ra, và đến lúc đó thiệt hại đã rồi. Thông báo sớm cho bạn một khoảng thời gian để đổi mật khẩu và bảo vệ tài khoản trước khi kẻ tấn công có thể khai thác vụ rò rỉ.
Khi bạn phát hiện email của mình trong một vụ rò rỉ, cách phản ứng rất đơn giản: đổi mật khẩu của bạn trên dịch vụ bị rò rỉ ngay lập tức, và nếu bạn đã dùng cùng mật khẩu ở nơi nào khác (điều mà lẽ ra bạn không nên, nhưng hãy thực tế), hãy đổi nó ở mọi nơi. Bật xác thực hai yếu tố nếu bạn chưa bật. Kiểm tra tài khoản của bạn xem có hoạt động trái phép nào không. Và cân nhắc xem bạn còn cần một tài khoản trên dịch vụ đó nữa hay không.
Rà soát ứng dụng nào có quyền truy cập OAuth vào email của bạn
"Đăng nhập bằng Google" và các quy trình OAuth tương tự thì tiện lợi, nhưng chúng cấp cho ứng dụng những mức truy cập khác nhau vào tài khoản của bạn. Một số ứng dụng chỉ lấy tên và địa chỉ email của bạn, điều đó không sao. Những ứng dụng khác yêu cầu quyền đọc email của bạn, truy cập danh bạ của bạn, hoặc quản lý lịch của bạn — nhiều quyền hơn hẳn so với mức chúng cần cho bất kỳ dịch vụ nào chúng cung cấp. Bạn đã bấm "Cho phép" một cách vội vàng trong quá trình đăng ký, và giờ một ứng dụng bên thứ ba có quyền truy cập vào hộp thư của bạn.
Hãy rà soát các ứng dụng đã kết nối của bạn thường xuyên. Với tài khoản Google: vào myaccount.google.com, rồi Bảo mật, rồi "Ứng dụng của bên thứ ba có quyền truy cập tài khoản". Bạn có thể sẽ tìm thấy những ứng dụng mà bạn đã quên, những ứng dụng từ các dịch vụ bạn không còn dùng, và có thể cả những ứng dụng bạn hoàn toàn không nhận ra. Thu hồi quyền truy cập cho bất cứ thứ gì rơi vào những nhóm đó. Việc này mất năm phút và đáng làm mỗi vài tháng.
Nguyên tắc ở đây rất đơn giản: giảm thiểu số dịch vụ có thể truy cập email của bạn. Mỗi ứng dụng có quyền truy cập là một bề mặt tấn công bổ sung. Nếu ứng dụng đó bị rò rỉ, dữ liệu email của bạn có thể bị phơi bày ngay cả khi bản thân tài khoản email của bạn không bị xâm phạm.
Hủy đăng ký đúng cách — đừng chỉ lọc
Lọc các email không mong muốn giấu đi vấn đề trong khi danh sách gửi thư vẫn tiếp tục lớn lên. Địa chỉ email của bạn vẫn nằm trong danh sách của công ty đó, tiếp tục bị chia sẻ, bán, hoặc phơi bày trong các vụ rò rỉ. Hủy đăng ký thực sự loại bỏ bạn khỏi danh sách. Hãy dùng liên kết hủy đăng ký ở cuối các email tiếp thị — người gửi hợp pháp bị pháp luật yêu cầu phải tôn trọng yêu cầu hủy đăng ký trong vòng mười ngày ở hầu hết các khu vực pháp lý. Đây là một yêu cầu của FTC tại Hoa Kỳ và cũng được quy định tương tự theo GDPR tại Liên minh Châu Âu.
Đối với thư rác từ những người gửi mà ngay từ đầu bạn chưa bao giờ đăng ký, hãy dùng nút "báo cáo thư rác" của nhà cung cấp email thay vì chỉ xóa tin nhắn. Việc báo cáo giúp nhà cung cấp email của bạn cải thiện việc lọc thư rác cho mọi người và có thể kích hoạt hành động chống lại người gửi. Chỉ đơn giản xóa thư rác không làm được gì để ngăn các tin nhắn trong tương lai.
Thói quen dùng email tạm thời
Trước khi đăng ký bất cứ thứ gì, hãy tự hỏi một câu: "Mình có thực sự cần cái này đến hộp thư thật của mình không?" Nếu câu trả lời là không — và với một số lượng đăng ký đáng ngạc nhiên, câu trả lời đúng là không — hãy dùng một địa chỉ tạm thời thay thế. Dùng thử một dịch vụ mà bạn đang đánh giá, một lần tải xuống, đăng ký hội thảo trực tuyến, một biểu mẫu yêu cầu email chỉ để truy cập nội dung, thử nghiệm cho nhà phát triển với các tài khoản mới — không cái nào trong số này cần địa chỉ email thật của bạn.
Thói quen rất đơn giản: mở một hộp thư temp mail, sao chép địa chỉ, dùng nó cho bất cứ điều gì bạn cần, rồi đóng tab. Hộp thư và mọi thứ trong đó tự động biến mất sau một giờ. Không dọn dẹp, không hủy đăng ký, không có mục mới trong thư mục spam của bạn. Địa chỉ thật của bạn chưa bao giờ dính líu, nên không có gì phải quản lý về sau.
Chỉ riêng thói quen này, nếu áp dụng nhất quán, giảm đáng kể số nơi mà địa chỉ email thật của bạn tồn tại. Càng ít mục trong càng ít cơ sở dữ liệu nghĩa là càng ít cơ hội rò rỉ. Đây là một trong những cách giữ vệ sinh hộp thư đơn giản và hiệu quả nhất hiện có, và nó chẳng tốn gì cả — không tiền bạc, không thời gian, không sự tiện lợi. Năm giây thiết lập giúp bạn tiết kiệm có thể là nhiều năm thư rác.
Cân nhắc kỹ việc chuyển tiếp email
Chuyển tiếp toàn bộ email của bạn đến một dịch vụ bên thứ ba nghĩa là email của bạn đi qua máy chủ của họ. Với hầu hết người dùng hằng ngày, điều này không sao — sự tiện lợi vượt trội hơn rủi ro lý thuyết. Nhưng hãy nhận thức được thứ bạn đang định tuyến qua dịch vụ chuyển tiếp. Email đặt lại mật khẩu, mã xác thực hai yếu tố, thông báo tài chính, tin nhắn bảo mật từ nhà tuyển dụng hay luật sư của bạn — tất cả đều đi qua hạ tầng của nhà cung cấp chuyển tiếp.
Nếu bạn dùng chuyển tiếp email, hãy hiểu bạn đang cấp quyền truy cập gì. Đọc chính sách quyền riêng tư của dịch vụ chuyển tiếp đó. Kiểm tra xem họ có mã hóa email khi truyền và khi lưu trữ không. Và cân nhắc xem những email nhạy cảm nhất trong cuộc đời bạn có thực sự cần đi qua một bên thứ ba bổ sung hay không. Với nhiều người, việc gửi trực tiếp là lựa chọn đơn giản hơn và an toàn hơn cho email chính của họ.
Các nhà cung cấp email chú trọng quyền riêng tư
ProtonMail cung cấp email mã hóa đầu cuối, nghĩa là ngay cả chính nhà cung cấp email cũng không thể đọc tin nhắn của bạn. Với liên lạc hằng ngày — xác nhận kế hoạch ăn tối, nhận thông báo giao hàng, trò chuyện với bạn bè — nhà cung cấp email hiện tại của bạn có lẽ đã ổn. Nhưng với những liên lạc nhạy cảm — thư từ pháp lý, thảo luận tài chính, thông tin y tế, bất cứ thứ gì bạn thực sự muốn giữ riêng tư — một nhà cung cấp email mã hóa rất đáng để cân nhắc một cách nghiêm túc.
GDPR cũng trao cho cư dân EU những quyền cụ thể liên quan đến dữ liệu cá nhân của họ, bao gồm quyền yêu cầu xóa địa chỉ email và dữ liệu liên quan khỏi bất kỳ dịch vụ nào đang giữ chúng. Hiểu các quyền của bạn theo luật quyền riêng tư hiện hành cũng là một phần của quyền riêng tư email — biết những gì bạn có thể yêu cầu các công ty xóa, và thực sự yêu cầu, là một hình thức bảo vệ có ý nghĩa.
Kết hợp tất cả lại với nhau
Không có phương pháp nào trong số này đòi hỏi chuyên môn kỹ thuật. Bật xác thực hai yếu tố — đó là cải thiện đơn lẻ lớn nhất. Dùng trình quản lý mật khẩu với một mật khẩu duy nhất và dài cho email của bạn. Kiểm tra mức độ phơi nhiễm rò rỉ của bạn tại Have I Been Pwned và thiết lập giám sát. Rà soát các ứng dụng đã kết nối của bạn. Hủy đăng ký khỏi những danh sách bạn không đọc. Và dùng một địa chỉ email tạm thời cho bất cứ thứ gì không cần đến hộp thư thật của bạn.
Electronic Frontier Foundation đóng khung quyền riêng tư như một quyền cơ bản, không phải một thứ xa xỉ. Cách đóng khung đó rất quan trọng vì nó nhắc chúng ta rằng việc thực hiện các bước để bảo vệ thông tin cá nhân của mình không phải là hoang tưởng — mà là phản ứng hợp lý, tương xứng với cách internet thực sự vận hành ngày nay. Địa chỉ email của bạn không nhất thiết phải có mặt ở khắp nơi. Với một vài thói quen nhất quán, nó không cần phải ở bất cứ nơi nào mà nó không thực sự cần đến.