Rizika přeposílání e-mailů: kontrola skrytých příloh, vláken a adres v polích CC/BCC

Riziká Forwardovania e-mailov: Kontrola skrytých príloh, vlákna a CC/BCC adries

Proč je přeposílání e-mailů rizikové

Přeposílání e-mailů se jeví jako nevinné – pošlete dál to, co vám přišlo. V praxi však může dojít k neúmyslnému odhalení citlivých informací: skrytých příloh, historických vláken, interních poznámek či metadat o odesílateli a příjemcích. Moderní e-mailové klienty navíc automaticky vkládají quoted text, inline obrázky a přebírají staré hlavičky, což komplikuje kontrolu nad tím, co skutečně odchází. Tento článek vysvětluje technické podrobnosti (strukturu MIME, citování, inline obsah), rizikové scénáře a poskytuje přesný postup, jak přeposílat e-maily bez úniku údajů.

Anatomie e-mailu: MIME, části a vlákna

  • Hlavičky (headers): From/To/Cc/Bcc/Message-ID/In-Reply-To/References, datum, výsledky DKIM/SPF. Při přeposlání mohou zůstat jako citace nebo se znovu vygenerují.
  • Tělo zprávy: často ve formátu multipart/alternative (text + HTML). HTML verze může obsahovat skryté prvky (display:none), citace, podpisy a sledovací pixely.
  • Přílohy: připojené jako části multipart/mixed (PDF, DOCX, ZIP) nebo multipart/related pro inline obsah (logo, obrázky v těle zprávy) odkazovaný přes cid:.
  • Vlákna: propojení zpráv pomocí In-Reply-To a References. Klient při přeposlání často vloží celé dosavadní citované vlákno (včetně starších citací, které jsou „jen sbalené“).

Skryté přílohy: co všechno se „veze“ spolu s e-mailem

  1. Inline obrázky s odkazy cid:: firemní loga, bannery v podpisu, QR kódy; v některých klientech se při přeposlání mění na běžné přílohy.
  2. „Nevinné“ podpisy: podpisové systémy přidávají bannery jako přílohy. Mohou odhalit interní ID kampaní nebo sledovací tokeny v odkazech.
  3. Kontejnerové přílohy: msg/eml (zpráva uvnitř zprávy), winmail.dat (application/ms-tnef) z Outlooku; příjemce po otevření uvidí původní metadata a historii.
  4. Automatické přeposílání: filtry „forward all“ v poštovní schránce odesílají všechny přílohy včetně těch, které nikdy ručně neotevřete.

Vlákna a citace: kde se ztrácí kontrola

Při přeposlání klient obvykle vloží citaci původní zprávy (HTML ve formátu quoted-printable). Tato citace může obsahovat:

  • starší části Reply-All s e-mailovými adresami všech účastníků,
  • interní pokyny nebo „poznámky pod čarou“, které původní autor nepovažoval za veřejné,
  • sbalené prvky (display:none), které jsou však viditelné při „Zobrazit zdroj“ nebo v jiném klientovi,
  • hypertextové odkazy s parametry sledovacích nástrojů (utm, klikací tokeny), které prozrazují interní kampaně či identity.

Metadata v přílohách: neviditelná, ale prozrazující

  1. Dokumenty Office (DOCX/XLSX/PPTX): autor, firma, cesta k souboru, historie revizí, komentáře, skryté listy nebo snímky.
  2. PDF: metadata XMP, název aplikace, vložené přílohy, formulářová pole, neviditelné vrstvy; při „Export to PDF“ se mohou zachovat i poznámky.
  3. Obrázky (JPEG/PNG): EXIF (GPS, čas, zařízení), náhledy, štítky s tvářemi v některých knihovnách.
  4. Archivy (ZIP): názvy souborů a adresářů, časová razítka; při ochraně heslem lze slabou kryptografii (ZIPCrypto) prolomit.

Rizikové scénáře při přeposílání

Scénář Co se může stát Prevence
„FWD: urgent“ externímu dodavateli Odešle se celé interní vlákno, interní ceny, e-maily kolegů Použít Redirect/Resend bez citace nebo nový e-mail Compose + summary
Přeposlání „čistého“ PDF PDF obsahuje vložené přílohy a komentáře Sanitizace (tisk do PDF, „Remove hidden data“)
Předání screenshotu EXIF se souřadnicemi, viditelné tokeny v URL Odstranit EXIF, zakrýt tokeny, použít výběrový ořez
Automatické přeposílání do soukromé schránky Neúmyslný přenos osobních údajů mimo firmu (GDPR) Zakázat automatické přeposílání, nastavit zásady DLP, používat schválené archivy
Outlook → jiný klient winmail.dat odhalí více, než čekáte Odesílat jako „Plain HTML“, vypnout TNEF

„Forward“ vs. „Redirect/Resend“ vs. „Reply/Reply-All“

  • Forward (FWD): vytvoří novou zprávu s citací původní; změní se From/To, původní odesílatel je uveden jen v těle zprávy. Největším rizikem je vložení historických dat.
  • Redirect/Resend (Přeposlat jako přesměrování): zachová původní hlavičky a tělo bez citace; zpráva „vypadá“, jako by přišla přímo od původního odesílatele (transparentnost, ale pozor na reputaci a DKIM).
  • Reply / Reply-All: odpověď nepředává původní přílohy původnímu adresátovi, ale může přidat citace předchozích odpovědí. U „Reply-All“ dávejte pozor na přeposílání interních adres.

Bezpečný postup: jak přeposlat e-mail bez úniku

  1. Zvažte účel: Proč to posílám? Potřebuje příjemce originál, nebo stačí stručné shrnutí s vybranými přílohami?
  2. Dejte přednost novému e-mailu „Compose“: Napište nový e-mail s vlastním textem. Nevkládejte celé vlákno, ale uveďte klíčové body a relevantní fakta.
  3. Přikládejte přílohy výběrově: Stáhněte původní přílohu, proveďte sanitizaci (viz níže) a přiložte jen to potřebné.
  4. Pokud musíte přeposlat: Odstraňte citovaný obsah (quoted) a bloky podpisů, v režimu HTML přepněte na Plain Text (pokud je to možné). Vymažte staré adresy v těle citace.
  5. Zkontrolujte příjemce: Nepřehlédněte rozdíl mezi Cc a Bcc. Bcc chrání seznam adresátů před dalším šířením, ale snižuje transparentnost.
  6. Vypněte automatické stahování externího obsahu: Zabráníte načtení sledovacích pixelů při otevření citované zprávy.
  7. Před odesláním otevřete „Zobrazit zdroj“: Zkontrolujte části MIME, zda se nepřidaly obrázky cid nebo vložené soubory eml/msg.

Sanitizace příloh: praktické techniky

  • Office: „Inspect Document“ / „Check for Issues“ a odstranění Comments, Revisions, Document Properties, Hidden Text. Export do PDF/A bez příloh a komentářů.
  • PDF: „Remove Hidden Information“ (Acrobat) nebo tisk na virtuální tiskárně (sloučení vrstev pomocí „Flatten“). Zakažte v PDF JavaScript.
  • Obrázky: odstranit EXIF (např. „export without metadata“), použít nástroj pro redakci (nikoli překrytí, ale „burn-in“), omezit výřez na minimum.
  • ZIP: pokud je heslo nutné, použijte AES-256 (nikoli ZIPCrypto). Heslo pošlete jiným kanálem.

Specifika oblíbených klientů

  1. Gmail (web): Při použití „Forward“ vkládá celou citaci; inline obrázky mohou být přidány jako přílohy. V nastavení vypněte automatické načítání obrázků a před odesláním odstraňte nepotřebné části.
  2. Outlook: Pozor na winmail.dat (TNEF). Nastavte odesílání ve formátu „HTML/Plain“, nepoužívejte „Rich Text“. Funkce „Resend this message“ je vhodná, pokud nechcete přidat citaci.
  3. Apple Mail: Při přeposlání často mění inline obrázky na přílohy; „Forward as Attachment“ používejte pouze tehdy, když potřebujete zachovat originál pro audit.
  4. Mobilní klienty: Minimalistické uživatelské rozhraní skrývá citaci v rozbalovacím prvku – rozbalte ji a před odesláním citovaný obsah ručně odstraňte.

Firemní prostředí: zásady a DLP

  • Zakázat automatické přeposílání mimo doménu: nejčastější cesta úniků. Povolit pouze schválené schránky pro journaling/archiving.
  • Pravidla DLP: detekce rodných čísel, IBAN, klíčových slov; blokování přeposlání citlivého obsahu nebo vyžadování schválení.
  • Šablony s upozorněním: před odesláním vložit do těla zprávy přehled pravidel: „Zkontrolovali jste přílohy? Odstranili jste citace?“. Pomáhá snížit chybovost.
  • Školení a simulace: cvičné scénáře pro rozpoznání, kdy už vlákno obsahuje příliš mnoho informací.

Právo a odpovědnost

V evropském prostředí je obsah e-mailů s osobními údaji chráněn podle GDPR. Neoprávněné sdílení (např. přeposlání vlákna s osobními údaji třetím osobám bez právního základu) může znamenat porušení povinností správce. Organizace musí vést záznamy o činnostech zpracování, zpracovat DPIA pro systematické zasílání citlivých údajů a do 72 hodin oznamovat incidenty, pokud došlo k porušení zabezpečení osobních údajů.

Reakce na incident: když už něco „uniklo“

  1. Okamžité kroky: odvolejte zprávu, pokud to klient/tenant umožňuje (bez záruky). Informujte příjemce, aby zprávu dále nešířil a smazal ji.
  2. Forenzní stopa: zaznamenejte adresáty, čas, verzi příloh a hash souborů. Zkontrolujte protokoly (Message Trace).
  3. Oznamování: pokud jde o osobní údaje, postupujte podle interního plánu reakce na incidenty (IRP) a povinností podle GDPR.
  4. Nápravná opatření: úprava šablon a pravidel DLP, doplnění kontrolních seznamů pro odesílání.

Kontrolní seznam před „Send“ (tl;dr)

  • Potřebujete zprávu přeposlat, nebo stačí nový e-mail s krátkým shrnutím?
  • Odstranili jste celou citaci vlákna a nepotřebné podpisy?
  • Zkontrolovali jste přílohy a provedli sanitizaci (metadata, komentáře, EXIF)?
  • Je seznam příjemců správný (Cc vs. Bcc) a omezený na nezbytný počet adresátů?
  • Je vypnuté načítání externího obsahu a zkontrolovali jste „Zobrazit zdroj“?

Bezpečné přeposílání e-mailů je kombinací technické hygieny (MIME, metadata, sanitizace příloh) a procesní disciplíny (účel, minimální rozsah, správní adresáti). Osvojíte-li si postup „Compose → shrnutí → výběrové přílohy“ a doplníte jej o pravidla DLP a školení, dramaticky snížíte riziko, že se s každým „FWD:“ odešle i kus vašeho soukromí či firemních tajemství.