1. 什么样的邮箱才配叫“安全性极高”:先立标准再选型
如果只看“加密”两个字就掏钱,大概率会踩坑。过去几年我从Gmail迁移到高安全邮箱,陆续折腾了Proton Mail、Tuta Mail、Posteo、Mailbox.org等十来家服务商,最后得出一个结论:所谓“国外安全性极高的邮箱”,从来不是某一个功能决定的,而是端到端加密、零访问存储、法律管辖区、开源审计、二次验证这五件事共同决定的。
先说端到端加密(E2EE)。这个技术保证邮件内容从发出到接收全程只有你和收件人能读,服务商哪怕被法院传唤,也只能交出一堆密文。严格意义上的端到端加密邮箱,目前做得最扎实的是Proton Mail和Tuta Mail。但注意,端到端加密有个前提:收件人必须使用同一家邮箱服务,或者你把邮件加密后通过密码传递。如果对方用的是普通邮箱,邮件落地的瞬间还是会退化成常规加密传输。
再说零访问加密(Zero-access Encryption)。有些邮箱没有端到端加密,但服务商在服务器上只存密文,解密密钥掌握在用户手里,服务商自己都“看不见”明文。这种方案最典型的是Posteo,它在传输和存储层面做了全站加密,虽然没有E2EE那么强硬,但对绝大多数人来说已经足够。区别在于:端到端加密保护的是“路上”和“服务器上”的数据,零访问加密保护的是“服务器上”的数据,传输层交给TLS。
法律管辖区同样关键。同样的加密强度,落在瑞士、德国、挪威、比利时这类有严格隐私法律的地方,和落在普通地区,实际保护力度完全不一样。不是说其他地方就一定不安全,而是这些国家的法律迫使服务商只能在非常有限的条件下配合调取数据。选邮箱前先查清楚服务商总部在哪个国家,这在安全优先级上往往比功能列表更重要。
还有一个容易被忽略的点:开源。安全邮箱宣称自己加密没用,代码是否公开审计才是硬指标。Proton Mail和Tuta Mail的客户端和服务端代码都开放了,Posteo虽然没有完全开源,但它的安全架构和透明度报告做得也很到位。如果你连它怎么加密的都不知道,那就谈不上“安全性极高”。
最后是二次验证(2FA)。再强的加密,也扛不住密码泄露。高安全邮箱至少应该支持基于TOTP的2FA,部分服务商(比如Proton Mail)还支持硬件密钥,这才是完整的安全闭环。
我个人的判断标准就一条:这家服务商即使明天被传票或黑客攻击,我能拿到的损失是不是可控的。按照这个标准,下面这九家是经过长期使用和持续跟踪后,我认为值得放进清单的。
2. 九个高安全邮箱逐个拆解:优缺点、格式和适配人群
2.1 Proton Mail:隐私圈的“标准化担当”
Proton Mail是很多人接触高安全邮箱的第一站,总部在瑞士日内瓦,2014年由CERN科学家创建。它最出名的是端到端加密和零访问存储,邮件在浏览器和手机端加密后才上传服务器,连Proton自己的工程师也没有技术手段解开。它的邮件格式分两代:早期注册的账户是用户名@protonmail.com,新账户默认使用用户名@proton.me,两个域名指向同一个收件箱,老用户也可以切换。
优点非常明显:所有官方客户端(iOS、Android、Web)都开源,支持TOTP和硬件密钥;内置PGP,可以和其他支持PGP的邮箱互通;还提供Proton Bridge,让用户在Outlook、Thunderbird等桌面客户端里收发邮件,不走网页端也能用;它的独立加密日历和云盘在隐私工具里算好用。
缺点也真实存在。免费版只能用一个邮箱地址、150GB空间,实际使用体感比较紧,尤其当你拿它存附件时;Proton曾遭遇过多次大规模DDoS攻击,虽然服务快速恢复,但也说明越知名的隐私邮箱越容易成为攻击标靶;另外它的加密是“全自动透明”的,用户没法像传统PGP那样自由控制每一封邮件的加密粒度,对老玩家来说反而受限。
适用人群是隐私需求高但不想折腾的人:注册Proton Mail,下载官方App,剩下交给服务商。它适合作为主力邮箱长期使用。我在实际使用中会建议把登录密码、邮箱密码和恢复邮箱分开设置,因为它支持“单密码模式”和“双密码模式”,我强烈建议选双密码,登录密码和邮箱解密密码分开,多一层保险。
2.2 Tuta Mail:德国出品的“透明”加密邮箱
Tuta Mail原名Tutanota,总部在德国汉诺威,主打理念是“加密不是附加功能,而是默认状态”。它同样实现端到端加密,邮件主题、正文、附件全部加密,零访问存储在德国服务器上。邮箱格式上,新用户默认是用户名@tutamail.com,老账户保留用户名@tutanota.com,两种都能收件。
它的优点是免费版就给到1GB空间和完整客户端,端到端加密日历也是自研的,你可以在日历里直接加密日程,这在同类服务里很少见。Tuta的所有客户端都是开源,而且用的是现代加密原语,不兼容OpenPGP,这是它的设计选择:为了安全和易用,砍掉传统PGP兼容层。德国隐私法的约束力很强,对服务商调取数据的限制极严格。
缺点同样来自这个设计:因为不兼容OpenPGP,Tuta用户只能和Tuta用户之间实现端到端加密,给外部邮箱发信时退化为TLS加密;邮件标头(发件人、收件人、时间)不加密,虽然正文和附件安全但元数据可见;Tuta的搜索功能有限,由于服务器端无法解密邮件,你只能搜索到主题、正文中未加密的部分吗?实际上Tuta在客户端本地做索引搜索,不能做到像Gmail那样的云端全文搜索,用惯了Gmail的人会明显觉得搜索弱。
适合人群是预算有限、想要全平台客户端而且愿意接受“生态内加密”的人。Tuta对个人隐私需求者非常友好,免费版比Proton Mail宽松,功能也不缩水,通讯录、日历、搜索都给你了。如果你日常联系的人大部分都用Gmail,那你需要意识到“加密”只发生在传输层和存储层,邮件到了Gmail那边就会被Gmail扫描。
2.3 Posteo:拒绝商业化的“极简”邮箱
Posteo是一家非常特殊的高安全邮箱,总部在德国柏林,月费1欧元起,没有任何追踪、不卖广告、不搞商业推广。它采用的是服务端零访问加密,也就是说,Posteo服务器上只保存加密后的邮件,但解密密钥存储在同一账户的安全信封里,严格意义上不是端到端加密,但对大多数用户来说安全级别已经很高。
邮箱格式是用户名@posteo.de,同时支持自定义域名转发,但默认域名非常有个性。Posteo甚至接受匿名注册,你可以用现金或比特币支付,不需要提供真实姓名——这在欧洲邮箱里极其罕见。
优点方面,Posteo的隐私政策极简:几乎不保存任何不必要的日志;提供完整的CalDAV/CardDAV同步;Web界面干净到朴素;它还坚持“软件不膨胀、功能不堆砌”的原则,不像很多邮箱把云盘、文档、视频会议全塞进来。在存储方面默认2GB,你可以花很少的钱扩容到20GB。
缺点也很明显:没有官方移动App,你得用第三方邮件客户端(如iOS自带邮件、FairEmail)配合CalDAV和CardDAV来用,对小白来说配置过程有点劝退;不支持OpenPGP加密,也就是说你没法在Posteo里给别人发PGP加密邮件,这对于安全极客来说是个硬伤;存储空间小,附件一多就得通知清理。
Posteo适合的人群很明确:自己有动手能力、不想被任何商业生态绑架、对“隐私政策”三个字极其敏感的人。我实际用下来,Posteo像一个沉默的保险柜:不漂亮、不智能、不社交,但它把“不窥探”这件事做到了偏执的程度。如果你需要一个副邮箱专门接收银行、税务、合同类邮件,Posteo是很合适的“抽屉”。
2.4 Mailbox.org:隐私与应用服务的平衡点
Mailbox.org在德国柏林运营,它的定位比Posteo更“现代”:隐私保护和生产力功能两头都抓。邮箱格式是用户名@mailbox.org,也支持自定义域名。它的特色是标准IMAP/SMTP服务照常提供,同时可选端到端加密,加密方式兼容OpenPGP,不像Tuta那样封闭。也就是说,你既可以用Outlook、Thunderbird等普通客户端,也可以打开它的网页版启用加密邮件。
优点:存储空间比Posteo宽松不少,基础版就是5GB,还能加购网盘空间;它提供加密云盘、文档在线编辑和地址簿/日历,一个套餐把日常办公需要的都包含了;所有服务部署在德国数据中心,受GDPR和德国联邦数据保护法约束;它甚至支持将收到的邮件自动解密后存入网盘,对自动化工作流友好。
缺点:网页界面仍是老派的办公风格,谈不上优雅;端到端加密一旦开启,移动端App的体验会打折,因为一些移动客户端对PGP的支持远不如网页端;Mailbox.org不像Proton和Tuta那样花大钱做品牌,产品迭代更慢,偶尔会给人一种“德国老派软件”的感觉。
适合人群是需要一个相对隐私的日常办公邮箱、又不想放弃普通客户端和PGP兼容的人。Mailbox.org有个让我很欣赏的细节:它的筛选规则和别名系统做得很强,你可以为不同的网站注册不同的别名邮箱,万一某个别名收到垃圾邮件,直接删除别名即可,不影响主邮箱。这点在实际注册网站时非常有用。
2.5 StartMail:一次性别名之王
StartMail总部在荷兰,主打“邮件别名”能力,是目前把一次性地址做得最成熟的服务商之一。它的邮箱格式比较特殊:默认给你一个用户名@startmail.com主地址,然后你可以随时生成无数个别名,别名的格式不固定,甚至可以是随机词@startmail.com,或者绑定你自己的自定义域名。StartMail还有一个杀手锏:可以设置“基于主地址的可预测别名”,比如在用户名后面加任意标签生成用户名+标签@startmail.com。
优点:一次性别名意味着你可以在每个网站注册时都用一个新地址,哪个站点泄露了你的真实邮箱,立刻就能定位;支持OpenPGP加密,Web端内置PGP密钥管理;基于荷兰的数据保护法,对用户隐私有严格保障;它还有非常友好的邮件转发规则,可以把多个别名收到的邮件分发到不同文件夹。
缺点:价格偏高,没有永久免费版,只有30天试用;不像Proton和Tuta那样提供加密日历和网盘;数据中心热度也远不及德国和瑞士,很多人担心荷兰的数据保护执行力是否同样严格——实际执行中确实略逊于德国,这是客观差异,但比大多数国家都要强。
适合人群是频繁注册网站、注重“隔离风险”的人。如果你经常需要注册各平台账号,又不想让营销邮件污染主邮箱,StartMail几乎是目前体验最好的方案。我见过不少做外贸的人使用StartMail当业务邮箱,每个客户一个别名,客户信息一目了然,邮件归档也极其清晰。
2.6 Hushmail:老牌加密邮箱,光环与历史并存
Hushmail诞生于1999年,比Gmail还早,总部在加拿大温哥华,是加密邮箱里的“老前辈”。邮箱格式是用户名@hushmail.com。它在很长一段时间里被当作“邮件加密服务”的代名词,旗下加密Web表单尤其有名,你可以创建加密网页表单,让访客提交敏感信息,提交内容会以加密邮件形式发到指定邮箱。
优点:网页端和iOS/Android客户端都内置OpenPGP;如果你和对方都使用Hushmail,邮件可以真正端到端加密;Web表单功能非常特别,医疗服务、律师、心理咨询等行业经常用它收集客户敏感资料;运营时间长,稳定性经过二十年验证。
缺点:加密能力并不像宣传面板上那么绝对。2007年曾有公开案例,Hushmail在法庭命令下向美国政府交出了一名用户的邮件内容,原因是它会拦截和修改发送过程中的密文。这说明它的网页邮件客户端其实并不算真正的端到端加密,因为网页端处理的是解密后的明文,强制流程下可以被第三方抓取。加拿大和美国的司法协作关系密切,法律风险比欧洲邮箱要高一档。另外它的UI多年未变,相比Proton和Tuta,界面像上个时代的产物。
适合人群是法律、医疗、财务等需要加密表单收集敏感信息的业务场景。如果你运行一个网站,想让用户安全地提交合同附件或患者问卷,Hushmail的Web表单是成熟方案。但如果你追求的是“服务商绝对无法读取你的邮件”,那Hushmail的历史会让你有点犹豫,欧洲邮箱会更适合。
2.7 Mailfence:端到端与合规的“端水大师”
Mailfence来自比利时首都布鲁塞尔,相较于前几家没那么高调,但在欧洲隐私圈口碑稳定。邮箱格式是用户名@mailfence.com。它最大的特点是同时支持标准IMAP/POP3/SMTP和OpenPGP,也就是说,你可以选择完全跳过它的网页加密系统,用Thunderbird、Outlook等客户端配合第三方PGP工具,也可以直接用它的网页版加密发信。这种灵活性在“加密邮箱”里并不多见。
优点:内置完整PGP密钥管理和密钥存储,可以在网页端直接导入、导出、轮换密钥;支持邮件组加密,适合小团队;它附带的文档存储、网盘和日历都做了加密;比利时法律保护相当严格,而且Mailfence对请求配合数据的过程要求司法授权,不会轻易响应跨境要求。
缺点:开源覆盖范围不如Proton和Tuta,Web前端开放程度有限;界面属于“办公软件风”,第一次打开可能需要适应;免费版功能明显缩水,只有500MB存储和少量别名,所谓“免费可用”更像是试用而非真免费。
适合人群是团队和小型企业。Mailfence的邮件组和密钥管理机制让我觉得它特别适合团队协作场景:管理员可以配置团队级PGP密钥,成员向外部客户发送加密邮件时可以全程自动使用团队签名。对于需要和客户、律师、审计师来往加密文档的团队,Mailfence是一个低调但扎实的选择。
2.8 CounterMail:面向极致隐私的磁盘级加密邮箱
CounterMail总部在瑞典,是加密邮箱里的“苦行僧”。邮箱格式是用户名@countermail.com。它不做漂亮的界面,不做手机App的完善交互,专注做一件事:在服务器端不使用可被读取的明文数据库,所有邮件在写入磁盘前就已经加密,并且使用加密文件系统来存储。此外它原生支持OpenPGP,Web版也内置了OpenPGP,不需要额外插件。
优点:加密存储是磁盘级,即使服务器硬盘被物理拿走,攻击者也拿不到明文;没有任何日志记录,登录记录、IP地址均不保留;支持自毁消息和过期回收;它的加密强度可以通过安全级别选项调整,最高可配置AES-256和4096位RSA密钥;瑞典的数据保护法律也非常严格。
缺点:价格在同类里属于偏贵一档;Web界面极其朴素,很多操作要靠手动配置;移动端体验不好,官方App很简陋,如果你习惯手机随时看邮件会很难受;服务规模小,技术支持响应速度慢,遇到问题往往只能靠文档自助解决。
适合人群是“安全洁癖”型用户:邮件量少、联系人少、但对数据泄露零容忍。CounterMail不会给你带来愉快的日常使用体验,它的存在本身就代表了一种立场:在这里,便利是第二个才考虑的问题,机密性是唯一目标。如果你只是日常收发邮件,完全没必要选它;如果你是一个需要处理机密文件的自由职业者或研究者,它可以作为“备用保险箱”存在。
2.9 Runbox:挪威老牌邮箱的稳定与实用主义
Runbox总部在挪威奥斯陆,运营历史超过二十年,比很多年轻用户年纪都大。邮箱格式是用户名@runbox.com或用户名@rmbox.no。它的安全路线和前面几家不太一样:不强行端到端加密,靠的是挪威法律保护、TLS传输加密、服务端加密存储以及极其严格的日志删除策略。Runbox的标语很务实:“在挪威保护你的隐私”。
优点:服务器全部位于挪威,受GDPR约束,公司总部在挪威法律管辖下;支持自定义域名,默认IMAP/SMTP标准协议,你可以随意绑定任何邮箱客户端;内置强大的筛选规则和自动回复,适合构建企业级邮件系统;空间相对充裕,基础套餐就有5GB;稳定性和反垃圾邮件能力非常强,多年没有大的安全事故。
缺点:没有端到端加密,邮件数据在线路和服务器上都是常规加密,但服务商理论上仍可访问(零访问没有做到);界面多年来属于“实用但过时”的水平,你不会有任何惊艳感;Mobile App体验一般,更像是一个网页壳;不提供加密日历和异常复杂的别名系统。
适合人群是更看重“稳定托管”而非“极致加密”的用户。如果你经营一家小公司,想让邮件系统可靠、私密、不追踪,又不希望员工被迫学习复杂的加密工具,Runbox这种“默认隐私但不过度加密”的模式其实最舒服。很多挪威本地组织和个人会主动选择Runbox,因为它在邮件规则和合规要求上非常规范。
3. 邮箱格式速查:九个服务的域名与地址规则一览
很多刚接触高安全邮箱的人会混淆“邮箱格式”和“邮箱域名”。实际上邮箱格式本身所有服务都相同,都是用户名@域名,真正不同的是服务商给你分配的域名,以及你是否支持绑定自己的域名。下面这张表整理好了九个服务的核心格式信息。
| 邮箱服务 | 默认邮箱格式 | 是否支持自定义域名 | 免费方案 | 端到端加密 | 是否开源 |
|---|---|---|---|---|---|
| Proton Mail | 用户名@proton.me,老户@protonmail.com | 支持 | 有,150GB | 是 | 客户端与服务端部分开源 |
| Tuta Mail | 用户名@tutamail.com,老户@tutanota.com | 支持 | 有,1GB | 是 | 全部开源 |
| Posteo | 用户名@posteo.de | 仅支持转发,默认域名固定 | 无,月付1欧元起 | 否,零访问加密 | 非完全开源 |
| Mailbox.org | 用户名@mailbox.org | 支持 | 无,月付约3欧元起 | 可选,OpenPGP | 非完全开源 |
| StartMail | 用户名@startmail.com | 支持 | 无,30天试用 | 是,OpenPGP | 非完全开源 |
| Hushmail | 用户名@hushmail.com | 支持 | 无,月付约6美元起 | 是(内部邮件),Web表单加密 | 非开源 |
| Mailfence | 用户名@mailfence.com | 支持 | 有,500MB | 可选,OpenPGP | Web端部分开源 |
| CounterMail | 用户名@countermail.com | 支持 | 无,月付约7美元起 | 是 | 非完全开源 |
| Runbox | 用户名@runbox.com或@rmbox.no | 支持 | 无,月付约2美元起 | 否,服务端加密存储 | 部分组件开源 |
有几个细节值得单独说明。
第一,自定义域名在高安全邮箱里非常关键。比如你在Proton Mail里绑定了example.com作为自定义域名,那你的邮箱地址可以设计成contact@example.com,而不是contact@proton.me。好处是以后迁移邮箱服务商时,地址可以原封不动迁走,不影响任何注册过的网站通知。选型时先确认你注册的主域名能不能绑定,这比看加密算法重要得多。
第二,别名和加号地址是两回事。大部分邮箱支持加号语法,比如user+任意标签@domain,发到这个地址的邮件会自动落到主收件箱里。但一些服务商(如Gmail)会把加号地址看成同一个账户,而安全邮箱里更推荐独立别名,因为独立别名可以单独删除、单独禁用。Posteo和StartMail的别名系统都是独立管理,不是简单加号。
第三,如果你要用Outlook或Apple自带邮件客户端连接这些邮箱,必须确认服务商是否开放IMAP/SMTP。Proton Mail需要额外安装Proton Bridge,Tuta Mail默认不支持第三方客户端,Posteo和Mailbox.org则原生支持IMAP。很多人在迁移时卡在“不知道用哪个收件协议”,事实上这比邮箱格式更影响日常使用。
第四,付费邮箱绝大多数支持自定义域名,免费邮箱里Proton Mail和Tuta Mail在自定义域名上也开放了,但通常会要求你至少是付费档。如果你非常在意邮箱地址长期稳定性,我建议从一开始就注册域名,而不是用服务商提供的二级域名。
4. 从Gmail/QQ邮箱迁移到高安全邮箱的实操步骤
选好服务商之后,迁移才是真正的重头戏。很多人兴致勃勃注册了Proton Mail,结果发现所有旧密码、旧联系人都在原来的邮箱里,干脆放弃了。这里整理一套我在迁移过程中反复验证过的流程,可以直接照着做。
第一步,先注册域名并配置DNS。不管你是否决定启用自定义域名,我都建议在迁移前把域名买下来并托管好。域名本身不影响你的高安全邮箱服务,但它决定了你未来是否拥有“地址自主权”。注册完域名后,把MX、SPF、DKIM、DMARC四个记录根据服务商提供的参数配置好。这一步很多人忽略,结果导致发给你的邮件被收件方当作垃圾邮件。
第二步,在目标邮箱里启用两步验证和恢复代码。这一步必须排在导入邮件之前,因为里面涉及你的加密密钥备份。Proton Mail支持在安全设置里查看恢复代码,Tuta Mail也有类似功能。把恢复代码抄下来,放在离线密码管理器里,不要截图存在手机相册里。恢复代码是你忘了密码后的唯一救生索,在零访问加密邮箱里,服务商无法帮你找回解密密钥。
第三步,批量导入旧邮件。Proton Mail内置了Import-Export工具,可以直接读取Gmail或Outlook的IMAP服务器拉取邮件;Tuta Mail也支持类似导入功能,但对Proton Mail的邮件导入支持更好;Mailbox.org和Posteo因为标准IMAP,你可以直接用Thunderbird先把旧邮箱拖到本地,再上传到新邮箱。我实测下来,一万封邮件以内用官方导入工具最省事,超过这个量就要分段导入,否则容易超时中断。
第四步,从最重要到最不重要的顺序,逐一更新账号绑定邮箱。这个顺序很关键:先改主银行、支付平台、钱包、税务相关,再改社交网络和购物平台,最后才是一些不重要的论坛账号。改完后保留旧邮箱至少三个月,开启“转发+自动回复”过渡模式。不要一口气注销旧邮箱,你永远不知道还有哪个冷门网站会在半年后给你发重置密码邮件。
第五步,利用别名系统做分层。以StartMail为例,你可以把金融类网站全部用一个finance@你的域名地址,购物类用shopping@你的域名地址,社交类用social@你的域名地址。即使某个别名泄露,也不会暴露其他用途的邮箱,还可以直接删除别名止损。这个习惯一旦养成,你的邮箱会变得异常干净,垃圾邮件基本绝迹。
第六步,配置你的邮件客户端。如果你选择Proton Mail,需要在电脑上安装Proton Bridge才能使用Thunderbird或Outlook;如果你选择Tuta Mail,官方建议直接用App;如果你选了Posteo或Mailbox.org,直接用IMAP协议输入服务器地址和密码就行,基本零门槛。配置时注意开启TLS/SSL,端口用993(IMAP)和465/587(SMTP),不要用任何未加密端口。
在实际迁移中我踩过一个坑:导入完成后没有检查邮件头。部分老邮件是通过SMTP转发的,日期会因为时区问题乱掉,导致在新邮箱里按时间排序时邮件顺序错乱。解决办法是导入完成后手动整理一次文件夹,或者利用Tuta和Proton的“标签”功能而不是依赖文件夹排序。
5. 高安全邮箱的“安全边界”:哪些坑千万别踩
你以为用了加密邮箱就万事大吉,其实不是。我见过太多人注册了Proton Mail之后,把密码设成和旧邮箱一样,还把恢复邮箱填成刚被撞库的Gmail,结果“最高安全邮箱”瞬间变成普通邮箱。这里总结几个常见的安全边界,希望能帮你避开。
第一,端到端加密只在双方都使用该服务时才成立。你用Proton Mail给一个Gmail地址发信,Gmail那边会照常扫描内容,只是传输过程被TLS加密。如果你真的很在意内容保密,必须和对方提前约定好密钥交换方式,或者干脆引导对方也使用同类加密邮箱。很多人的误区是“我用Proton所以我的邮件天下无敌”,实际情况并非如此。
第二,零访问邮箱不等于“无痕邮箱”。虽然服务商读不了你的邮件,但邮件头里的发件时间、收件人、邮件大小仍然是元数据,有时元数据比正文更能说明问题。Posteo和Mailbox.org这类服务有非常严格的日志政策,但不是说完全没有日志。如果你需要的是“连收件人都无法被得知”的通信方式,那电子邮件本身就不是合适的工具。
第三,不要把所有密码都放在邮箱里。高安全邮箱在账号被盗后,别人不仅能看邮件,还能通过“通过邮件重置密码”攻破你所有其他账号。加密邮箱解决的是“邮件内容被服务商读取”的问题,解决不了“你的钥匙串被拿走后所有门都被打开”的问题。我的习惯是密码全部放在本地离线密码管理器里,邮箱里永远不存放密码导出文件和恢复密钥。
第四,免费方案的安全级别和付费版不是一回事。Proton Mail免费版依然使用相同加密,但免费版的通配规则、自定义域名、优先支持都不开放;Tuta免费版没有自定义域名和多币种支付选项;Mailfence免费版存储极小。更关键的是,免费用户往往是服务商运营成本的一部分,既然你不付费,就得接受对方将来可能改变免费策略的风险。如果你真的有长期使用计划,一年几十欧元的付费套餐是值得的。
第五,自托管邮箱不一定更安全。很多人觉得“自己搭一个邮件服务器最保险”,实际上邮件服务器需要处理SPF、DKIM、DMARC、反垃圾邮件、黑名单、TLS证书轮换等等,只要一个配置失误,你的域名就会被各大邮件服务商拉黑,发出的邮件全部进了垃圾箱。我自己曾尝试过在VPS上跑开源邮件系统,三个月后放弃了,维护成本远超预期。除非你有专门的运维精力,否则高安全邮箱服务商是更靠谱的选择。
第六,加密密钥的备份链路必须留双份。Proton Mail的双密码模式里,邮箱解密密码一旦丢失,邮件内容无法找回,服务商也没有任何后门。所以我会建议:主密码放在独立密码管理器,恢复代码打印一份放在实体保险柜,邮箱解密密码写在一张纸上和护照放一起。听起来很夸张,但真到丢密钥的那天你会感谢这张纸。
最后再说一个很多人没意识到的问题:高安全邮箱不是越贵越好,也不是功能越多越好。我目前的主力邮箱是Proton Mail和Tuta Mail同时使用,一个负责正式业务(绑定域名),一个负责日常注册和通讯,再配合一个Posteo做银行和税务的专用接收箱。这套三层结构让我在“地址隔离”和“加密强度”之间找到了平衡点。如果你刚开始接触,不必直接照搬我的方案,先选定一家作为主力,把两步验证、恢复代码、别名分层这几件基本功做扎实,就比90%的人安全了。