Como señalan muchos otros, la mayoría de las conexiones entre servidores están cifradas, pero los propios servidores pueden leer los mensajes. De hecho, los servidores DEBEN leer los mensajes para obtener los encabezados. Los encabezados y el contenido se envían juntos, por lo que si un sistema en particular puede leer los encabezados, también puede leer el contenido, que incluye los archivos adjuntos.
Los archivos adjuntos se envían codificados mediante algún método como base64. Esto hace posible enviar archivos binarios pero no proporciona seguridad real. Una persona que vea un correo electrónico en bruto con un archivo adjunto verá un galimatías, pero cualquier programa de correo electrónico lo verá como un archivo adjunto.
Pero el mayor problema es que aunque los mecanismos de transporte de correo (por ejemplo, SMTP) solo miran los encabezados, hay muchos sistemas modernos que requieren acceso a los archivos adjuntos y examinan tanto el contenido de texto/html como los archivos adjuntos. Algunos son buenos, por ejemplo, filtrar spam y virus. Otros son molestos, leen los mensajes para ofrecer publicidad dirigida. Y algunos pueden ser simplemente malvados, leen mensajes de correo electrónico y archivos adjuntos para recopilar información confidencial.
Lo que significa que a menos que utilices un cifrado separado, eso significa cifrar todo el contenido del correo electrónico o cifrar archivos adjuntos y mantener cualquier información crítica fuera del texto del correo electrónico, o utilizar un sistema seguro (https) para mensajes en línea a una empresa específica (eso significa un sistema alojado por/para esa empresa - no un simple sistema de correo web que te permite enviar a cualquier persona) - no deberías:
- Enviar información crítica - por ejemplo, contraseñas y otros credenciales, números de tarjetas de crédito u otros detalles bancarios - en el texto del correo electrónico.
- Enviar información crítica en un archivo adjunto, ya sea texto sin formato o una imagen escaneada.
- Enviar información crítica por fax a menos que envíes por teléfono (en lugar de por correo electrónico a fax) y estés 100% seguro de que el destinatario recibe por teléfono (en lugar de fax a correo electrónico).
Este último es un poco gracioso - muchas oficinas médicas y algunas otras empresas insisten en enviar información sensible por fax porque "el correo electrónico no es lo suficientemente seguro". Tienen razón acerca del correo electrónico, pero ignoran el hecho de que muchas personas que aún tienen un número de fax reciben las llamadas a través de un servicio de fax a correo electrónico.