Quando você confia no certificado do site criptografado com SSL, é possível:
- Confie que a conexão com esse servidor da web está criptografada.
- Confie que a identidade desse servidor da Web está correta (ou seja, não é uma tentativa de phishing).
- Confie que alguém não está interceptando seu tráfego para o servidor da Web (o homem no meio).
(o importante aqui, é claro, é que você confie no certificado apresentado pelo servidor de e-mail do Google, que geralmente você deve: -))
Os dados que você enviar em um formulário ao compor um e-mail serão criptografados por meio de HTTPS, à medida que eles forem enviados do navegador do cliente para o servidor do Gmail, que será transmitido para o servidor SMTP. Quando você exibe mensagens no seu navegador do servidor, elas também são criptografadas.
O SMTP não criptografa mensagens, no entanto. Existem maneiras de usar o TLS (segurança da camada de transporte) em IMAP e POP para criptografar os dados de autenticação do usuário / cliente para o servidor. Quando você se conecta via IMAP / POP com TLS, os dados recebidos ao recuperar mensagens são criptografados do servidor para você. IMAP e POP são apenas protocolos de recuperação. Quando você usa um cliente externo, como o Thunderbird, para enviar mensagens, ele passa por um servidor SMTP. Isso também pode ser criptografado usando SASL / TLS com SMTP, mas, novamente, isso é apenas do cliente para o servidor e não do servidor para o destino final.
Se você deseja enviar e receber e-mails criptografados de ponta a ponta, não importa onde ele vá para a rede, é necessário analisar uma solução como PGP / GPG. Para obter mais informações sobre isso, consulte a pergunta I perguntou . O webui do Gmail não suporta o uso de PGP / GPG, então você precisa configurá-lo com um cliente de e-mail externo, como Thunderbird , Mail.app ou Outlook (ou outros).
No que diz respeito aos e-mails que você envia da sua conta do Gmail para a conta do Gmail de um amigo, ele é enviado dentro da infraestrutura de e-mail interna do Google. Isso pode ter um ou mais saltos entre servidores, mas geralmente fica dentro de sua rede privada (10.x.x.x). Você pode verificar isso observando os cabeçalhos do e-mail que seu amigo envia. A partir do e-mail no webui do Gmail, clique no botão suspenso ao lado de "Responder" e clique em "Mostrar original". Você está procurando por linhas que começam com "Received:", como estas:
Received: by 10.215.12.12 with SMTP id p12cs100615qai;
Sun, 18 Jan 2009 15:04:17 -0800 (PST)
Received: by 10.90.100.20 with SMTP id x20mr2195513agb.12.1232319857088;
Sun, 18 Jan 2009 15:04:17 -0800 (PST)
Received: by 10.90.68.11 with HTTP; Sun, 18 Jan 2009 15:04:17 -0800 (PST)
Esta é uma mensagem do Gmail para o Gmail que tenho. A primeira (última) mensagem aqui indica que o servidor de correio 10.90.68.11 recebeu a mensagem em questão de uma conexão HTTP (webui). Então o e-mail foi enviado via SMTP para 10.90.100.20, depois o SMTP para 10.215.12.12, onde foi entregue para mim.
Novamente, embora isso seja tudo interno à rede do Google, o SMTP não deve ser considerado um protocolo seguro para o envio de informações confidenciais. Qualquer pessoa que tenha acesso aos sistemas na cadeia acima pode potencialmente ler a mensagem. Observe também que o Google Apps pode passar por um sistema de gateway em sua rede que tem um endereço externo (ainda pertencente ao Google, no entanto).