Le sue e-mail non partono. Lo verifichi Lei stesso.
I suoi messaggi restano sul suo dispositivo, e Lei può controllarlo in trenta secondi. Questa pagina spiega come.
Tre verifiche
La scheda Rete
Apra gli strumenti per sviluppatori del browser (F12), scheda Rete, poi depositi un messaggio e lo metta in PDF. Vedrà il caricamento degli script e dei caratteri del sito, e nessuna richiesta che porti via il suo messaggio.
La modalità aereo
Carichi una pagina di strumento, stacchi la rete, poi lavori: la lettura, l'estrazione e il PDF continuano a funzionare.
La politica di sicurezza
Mostri il codice sorgente della pagina: il tag
Content-Security-Policyportaconnect-src 'self'. Il browser rifiuta alla pagina qualsiasi connessione verso un altro dominio, qualunque sia il codice che esegue.
La politica di sicurezza dei contenuti
È la stessa su ogni pagina del sito: default-src 'self', connect-src 'self' blob: data:, img-src 'self' blob: data:, form-action 'none', object-src 'none', base-uri 'none'. Nessun carattere è caricato da un fornitore, nessuno script da una rete di distribuzione, nessuna misurazione del pubblico. script-src ammette inoltre 'wasm-unsafe-eval' e blob:, per il motore di trascrizione descritto più sotto: compilare il suo codice WebAssembly, e lasciargli scrivere il suo thread di esecuzione nella memoria della scheda. Un blob: viene sempre dalla pagina stessa, mai da un'altra origine.
Il corpo di un'e-mail appare in un riquadro isolato, senza script, che eredita questa politica: un'immagine ospitata altrove vi è rifiutata dal browser, il che impedisce a un messaggio di avvertire il suo mittente che è stato aperto, e un modulo contenuto in un messaggio non può inviare nulla.
Che cosa non esce
- Il file e ciò che contiene: letti, mostrati, impaginati e salvati nella scheda.
- Nessuna richiesta DNS: la firma DKIM di un messaggio non viene ricalcolata, perché bisognerebbe chiedere una chiave a un server; l'esito mostrato è quello scritto dal server di ricezione.
- Nessuna marca temporale: la data di produzione scritta in un PDF è quella del suo computer, ed è detta come tale.
- Nessuna immagine remota, nessun carattere né script di terzi.
Che cosa passa da una scheda all'altra: Klarmask
Il pulsante «Oscurare in Klarmask», sotto un PDF prodotto qui, apre Klarmask in una nuova scheda e gli affida quel PDF. Il file va da una scheda all'altra del suo browser, sul suo computer: non viene caricato da nessuna parte, e la scheda Rete non mostra alcuna richiesta che lo porti via.
Nulla parte senza il gesto: il PDF è affidato solo al clic su quel pulsante, al solo indirizzo www.klarmask.com, mai a un altro sito. Klarinbox aspetta che la pagina di ricezione di Klarmask confermi l'impronta del file ricevuto, e questa scheda non può poi più chiedergli nulla.
Dall'altra parte, Klarmask mette il PDF per qualche istante nello spazio privato che il browser gli riserva, il tempo di aprire il suo laboratorio, ne verifica l'impronta e lo cancella subito. Tiene la stessa promessa di Klarinbox e descrive questo passaggio sulla sua pagina Riservatezza.
L'unica richiesta del sito
Dopo un salvataggio, il suo browser invia a questo dominio una richiesta senza corpo, che contiene solo una famiglia e un numero: POST /compte?f=message&p=1. Nient'altro: né nome di file, né contenuto, né indirizzo, né cookie.
La famiglia dice che cosa è stato aperto: message per un file di messaggio depositato (.msg, .eml, .emlx, winmail.dat), boite per un messaggio tratto da una casella (.pst, .ost, mbox), discussion per una chat WhatsApp. Il numero è quello dei messaggi, o delle chat, che copre il file salvato: un allegato o il PDF di un messaggio contano 1, l'archivio degli allegati di venti messaggi conta 20. Un fascicolo di documenti che mescola file e messaggi di casella invia una richiesta per famiglia. Uno stesso messaggio salvato due volte conta due volte.
Il registro del contatore scrive solo una data, la famiglia e quel numero, e solo per una richiesta valida. Il registro di accesso del sito scrive solo una data, il codice di risposta e la pagina chiesta, senza la sua stringa di query. Né l'uno né l'altro conserva indirizzi IP, agenti utente o referrer. I totali della pagina iniziale ne sono tratti una volta all'ora.
Un browser che chiede di non essere tracciato (Global Privacy Control, Do Not Track) non invia nulla. Il fallimento dell'invio è silenzioso: non impedisce mai un salvataggio. Offline non viene inviato nulla, né conservato per dopo.
Il modello che trascrive le note vocali
Una chat WhatsApp contiene a volte note vocali, e una ricerca per parole non le vede. Klarinbox può trascriverle per potervi cercare dentro. Lo fa solo su sua richiesta, e annuncia la dimensione esatta prima di scaricare qualsiasi cosa. Finché Lei non ha accettato, la ricerca non guarda i suoni, e lo strumento lo dice invece di lasciar credere di aver letto tutto.
Il modello è Whisper, pubblicato da OpenAI con licenza MIT, nella versione convertita dalla comunità ONNX, fissata a una revisione. È servito da questo sito, mai da un terzo: circa 102 MB (76 MB di pesi e 26 MB di motore WebAssembly), scaricati una volta, verificati file per file con le impronte pubblicate, poi messi nello spazio privato che il suo browser riserva a questo sito. Un file la cui impronta non corrisponde non viene né conservato né eseguito, e un pulsante cancella tutto.
La trascrizione avviene nella scheda, sul suo computer: il suono non va da nessuna parte, e la scheda Rete non mostra alcuna richiesta durante il lavoro. Perché il motore possa essere eseguito, la politica di sicurezza ammette la compilazione WebAssembly ('wasm-unsafe-eval') e i moduli scritti nella memoria della scheda (blob:): non è 'unsafe-eval', nessun JavaScript viene valutato al volo, e queste due righe non aprono alcuna origine.
Ciò che la trascrizione restituisce è il lavoro di una macchina: serve a leggere e a cercare, a volte sbaglia un nome proprio, e non sostituisce l'ascolto. Il file di origine resta la nota vocale stessa, con la sua impronta.
Che cosa il suo browser conserva per lavorare offline
Dopo la visita a una pagina di strumento, un service worker conserva nel browser il codice del sito (il laboratorio, i suoi lettori, il motore PDF) e le pagine della sua lingua. Si può allora staccare la rete e continuare, cambio di strumento compreso.
I caratteri e le emoji dei PDF (circa 31 MB in tutto, di cui 23 MB di caratteri) sono conservati solo al primo utilizzo, mai in anticipo: un messaggio in italiano ne chiede solo 1,7 MB. Il motore verifica l'impronta di ciascuno a ogni produzione, che venga dalla rete o da questa cache.
Questa cache contiene solo file del sito: mai uno dei suoi file, mai la richiesta del contatore. Si svuota con i dati del sito, nelle impostazioni del browser, e si rinnova da sola a ogni versione. Servito in chiaro o aperto da un disco, il sito funziona senza di essa.
E il GDPR
Klarinbox non tratta alcuno dei dati personali contenuti nei suoi messaggi: non li riceve. L'editore non è quindi responsabile del trattamento per ciò che Lei apre, e non c'è né trasferimento, né contratto di trattamento, né periodo di conservazione da fissare. Lei resta responsabile di ciò che fa dei messaggi, e in particolare di quelli di terzi.
Che cosa non garantiamo
- Il suo browser e le sue estensioni. Un'estensione autorizzata a leggere le pagine può leggere ciò che vi appare, qui come ovunque.
- Il suo computer. Un programma spia installato sulla macchina vede ciò che Lei vede.
- I file salvati. Un allegato salvato si apre poi con i suoi programmi, con i rischi di un file ricevuto; un PDF inviato per e-mail lascia la sua macchina.
- I link di un messaggio. Un link che Lei segue si apre in una nuova scheda, su un altro sito: ciò che vi accade non dipende più da noi.