Proč je přeposílání e-mailů rizikové
Přeposílání e-mailů se jeví jako nevinné – pošlete dál to, co vám přišlo. V praxi však může dojít k neúmyslnému odhalení citlivých informací: skrytých příloh, historických vláken, interních poznámek či metadat o odesílateli a příjemcích. Moderní e-mailové klienty navíc automaticky vkládají quoted text, inline obrázky a přebírají staré hlavičky, což komplikuje kontrolu nad tím, co skutečně odchází. Tento článek vysvětluje technické podrobnosti (strukturu MIME, citování, inline obsah), rizikové scénáře a poskytuje přesný postup, jak přeposílat e-maily bez úniku údajů.
Anatomie e-mailu: MIME, části a vlákna
- Hlavičky (headers):
From/To/Cc/Bcc/Message-ID/In-Reply-To/References, datum, výsledky DKIM/SPF. Při přeposlání mohou zůstat jako citace nebo se znovu vygenerují. - Tělo zprávy: často ve formátu
multipart/alternative(text + HTML). HTML verze může obsahovat skryté prvky (display:none), citace, podpisy a sledovací pixely. - Přílohy: připojené jako části
multipart/mixed(PDF, DOCX, ZIP) nebomultipart/relatedpro inline obsah (logo, obrázky v těle zprávy) odkazovaný přescid:. - Vlákna: propojení zpráv pomocí
In-Reply-ToaReferences. Klient při přeposlání často vloží celé dosavadní citované vlákno (včetně starších citací, které jsou „jen sbalené“).
Skryté přílohy: co všechno se „veze“ spolu s e-mailem
- Inline obrázky s odkazy
cid:: firemní loga, bannery v podpisu, QR kódy; v některých klientech se při přeposlání mění na běžné přílohy. - „Nevinné“ podpisy: podpisové systémy přidávají bannery jako přílohy. Mohou odhalit interní ID kampaní nebo sledovací tokeny v odkazech.
- Kontejnerové přílohy: msg/eml (zpráva uvnitř zprávy), winmail.dat (
application/ms-tnef) z Outlooku; příjemce po otevření uvidí původní metadata a historii. - Automatické přeposílání: filtry „forward all“ v poštovní schránce odesílají všechny přílohy včetně těch, které nikdy ručně neotevřete.
Vlákna a citace: kde se ztrácí kontrola
Při přeposlání klient obvykle vloží citaci původní zprávy (HTML ve formátu quoted-printable). Tato citace může obsahovat:
- starší části Reply-All s e-mailovými adresami všech účastníků,
- interní pokyny nebo „poznámky pod čarou“, které původní autor nepovažoval za veřejné,
- sbalené prvky (
display:none), které jsou však viditelné při „Zobrazit zdroj“ nebo v jiném klientovi, - hypertextové odkazy s parametry sledovacích nástrojů (utm, klikací tokeny), které prozrazují interní kampaně či identity.
Metadata v přílohách: neviditelná, ale prozrazující
- Dokumenty Office (DOCX/XLSX/PPTX): autor, firma, cesta k souboru, historie revizí, komentáře, skryté listy nebo snímky.
- PDF: metadata XMP, název aplikace, vložené přílohy, formulářová pole, neviditelné vrstvy; při „Export to PDF“ se mohou zachovat i poznámky.
- Obrázky (JPEG/PNG): EXIF (GPS, čas, zařízení), náhledy, štítky s tvářemi v některých knihovnách.
- Archivy (ZIP): názvy souborů a adresářů, časová razítka; při ochraně heslem lze slabou kryptografii (ZIPCrypto) prolomit.
Rizikové scénáře při přeposílání
| Scénář | Co se může stát | Prevence |
|---|---|---|
| „FWD: urgent“ externímu dodavateli | Odešle se celé interní vlákno, interní ceny, e-maily kolegů | Použít Redirect/Resend bez citace nebo nový e-mail Compose + summary |
| Přeposlání „čistého“ PDF | PDF obsahuje vložené přílohy a komentáře | Sanitizace (tisk do PDF, „Remove hidden data“) |
| Předání screenshotu | EXIF se souřadnicemi, viditelné tokeny v URL | Odstranit EXIF, zakrýt tokeny, použít výběrový ořez |
| Automatické přeposílání do soukromé schránky | Neúmyslný přenos osobních údajů mimo firmu (GDPR) | Zakázat automatické přeposílání, nastavit zásady DLP, používat schválené archivy |
| Outlook → jiný klient | winmail.dat odhalí více, než čekáte | Odesílat jako „Plain HTML“, vypnout TNEF |
„Forward“ vs. „Redirect/Resend“ vs. „Reply/Reply-All“
- Forward (FWD): vytvoří novou zprávu s citací původní; změní se
From/To, původní odesílatel je uveden jen v těle zprávy. Největším rizikem je vložení historických dat. - Redirect/Resend (Přeposlat jako přesměrování): zachová původní hlavičky a tělo bez citace; zpráva „vypadá“, jako by přišla přímo od původního odesílatele (transparentnost, ale pozor na reputaci a DKIM).
- Reply / Reply-All: odpověď nepředává původní přílohy původnímu adresátovi, ale může přidat citace předchozích odpovědí. U „Reply-All“ dávejte pozor na přeposílání interních adres.
Bezpečný postup: jak přeposlat e-mail bez úniku
- Zvažte účel: Proč to posílám? Potřebuje příjemce originál, nebo stačí stručné shrnutí s vybranými přílohami?
- Dejte přednost novému e-mailu „Compose“: Napište nový e-mail s vlastním textem. Nevkládejte celé vlákno, ale uveďte klíčové body a relevantní fakta.
- Přikládejte přílohy výběrově: Stáhněte původní přílohu, proveďte sanitizaci (viz níže) a přiložte jen to potřebné.
- Pokud musíte přeposlat: Odstraňte citovaný obsah (quoted) a bloky podpisů, v režimu HTML přepněte na Plain Text (pokud je to možné). Vymažte staré adresy v těle citace.
- Zkontrolujte příjemce: Nepřehlédněte rozdíl mezi Cc a Bcc. Bcc chrání seznam adresátů před dalším šířením, ale snižuje transparentnost.
- Vypněte automatické stahování externího obsahu: Zabráníte načtení sledovacích pixelů při otevření citované zprávy.
- Před odesláním otevřete „Zobrazit zdroj“: Zkontrolujte části MIME, zda se nepřidaly obrázky cid nebo vložené soubory eml/msg.
Sanitizace příloh: praktické techniky
- Office: „Inspect Document“ / „Check for Issues“ a odstranění Comments, Revisions, Document Properties, Hidden Text. Export do PDF/A bez příloh a komentářů.
- PDF: „Remove Hidden Information“ (Acrobat) nebo tisk na virtuální tiskárně (sloučení vrstev pomocí „Flatten“). Zakažte v PDF JavaScript.
- Obrázky: odstranit EXIF (např. „export without metadata“), použít nástroj pro redakci (nikoli překrytí, ale „burn-in“), omezit výřez na minimum.
- ZIP: pokud je heslo nutné, použijte AES-256 (nikoli ZIPCrypto). Heslo pošlete jiným kanálem.
Specifika oblíbených klientů
- Gmail (web): Při použití „Forward“ vkládá celou citaci; inline obrázky mohou být přidány jako přílohy. V nastavení vypněte automatické načítání obrázků a před odesláním odstraňte nepotřebné části.
- Outlook: Pozor na winmail.dat (TNEF). Nastavte odesílání ve formátu „HTML/Plain“, nepoužívejte „Rich Text“. Funkce „Resend this message“ je vhodná, pokud nechcete přidat citaci.
- Apple Mail: Při přeposlání často mění inline obrázky na přílohy; „Forward as Attachment“ používejte pouze tehdy, když potřebujete zachovat originál pro audit.
- Mobilní klienty: Minimalistické uživatelské rozhraní skrývá citaci v rozbalovacím prvku – rozbalte ji a před odesláním citovaný obsah ručně odstraňte.
Firemní prostředí: zásady a DLP
- Zakázat automatické přeposílání mimo doménu: nejčastější cesta úniků. Povolit pouze schválené schránky pro journaling/archiving.
- Pravidla DLP: detekce rodných čísel, IBAN, klíčových slov; blokování přeposlání citlivého obsahu nebo vyžadování schválení.
- Šablony s upozorněním: před odesláním vložit do těla zprávy přehled pravidel: „Zkontrolovali jste přílohy? Odstranili jste citace?“. Pomáhá snížit chybovost.
- Školení a simulace: cvičné scénáře pro rozpoznání, kdy už vlákno obsahuje příliš mnoho informací.
Právo a odpovědnost
V evropském prostředí je obsah e-mailů s osobními údaji chráněn podle GDPR. Neoprávněné sdílení (např. přeposlání vlákna s osobními údaji třetím osobám bez právního základu) může znamenat porušení povinností správce. Organizace musí vést záznamy o činnostech zpracování, zpracovat DPIA pro systematické zasílání citlivých údajů a do 72 hodin oznamovat incidenty, pokud došlo k porušení zabezpečení osobních údajů.
Reakce na incident: když už něco „uniklo“
- Okamžité kroky: odvolejte zprávu, pokud to klient/tenant umožňuje (bez záruky). Informujte příjemce, aby zprávu dále nešířil a smazal ji.
- Forenzní stopa: zaznamenejte adresáty, čas, verzi příloh a hash souborů. Zkontrolujte protokoly (Message Trace).
- Oznamování: pokud jde o osobní údaje, postupujte podle interního plánu reakce na incidenty (IRP) a povinností podle GDPR.
- Nápravná opatření: úprava šablon a pravidel DLP, doplnění kontrolních seznamů pro odesílání.
Kontrolní seznam před „Send“ (tl;dr)
- Potřebujete zprávu přeposlat, nebo stačí nový e-mail s krátkým shrnutím?
- Odstranili jste celou citaci vlákna a nepotřebné podpisy?
- Zkontrolovali jste přílohy a provedli sanitizaci (metadata, komentáře, EXIF)?
- Je seznam příjemců správný (Cc vs. Bcc) a omezený na nezbytný počet adresátů?
- Je vypnuté načítání externího obsahu a zkontrolovali jste „Zobrazit zdroj“?
Bezpečné přeposílání e-mailů je kombinací technické hygieny (MIME, metadata, sanitizace příloh) a procesní disciplíny (účel, minimální rozsah, správní adresáti). Osvojíte-li si postup „Compose → shrnutí → výběrové přílohy“ a doplníte jej o pravidla DLP a školení, dramaticky snížíte riziko, že se s každým „FWD:“ odešle i kus vašeho soukromí či firemních tajemství.
