Boîtes de réception publiques

TinyMail n'authentifie pas les lecteurs de la boîte de réception. Toute personne connaissant ou devinant une adresse peut afficher les messages via le Web ou l'API. Il s’agit de boîtes de réception publiques temporaires et non de boîtes aux lettres privées.

Désinfection du HTML entrant

Les e-mails HTML sont nettoyés dès réception : les scripts, formulaires, images, styles et liens dangereux sont supprimés. L'interface Web affiche du HTML épuré dans une iframe en bac à sable sans exécuter de scripts ; les messages en texte brut sont attribués à l'aide textContent.

L'API de liste de messages ne renvoie pas de corps de message ; seule la réponse détaillée comprend body et désinfecté html_body.

Limites de taux et de ressources

Les limites de débit de l'API par adresse IP et groupe de points de terminaison (lecture des boîtes de réception, vérification/ajout de domaines, suppression de messages). SMTP limite les connexions simultanées, les connexions par IP, les destinataires par message et la taille des messages. Des quotas de messages par boîte de réception et des limites de stockage globales s'appliquent ; les nouveaux messages sont rejetés lorsque les limites sont dépassées.

Conservation des données

Les e-mails sont automatiquement supprimés après 3 jours. TinyMail reçoit uniquement les e-mails et ne les envoie pas, il ne maintient donc pas de file d'attente pour les e-mails sortants. N'utilisez pas TinyMail pour des secrets à long terme.

La période de conservation de 3 jours s'applique au service en direct. Les sauvegardes peuvent conserver les copies plus longtemps ; la suppression de chaque copie n’est pas garantie à ce moment-là. Les boîtes de réception de domaine personnalisé utilisent le même modèle d'accès public.

Divulgation responsable des vulnérabilités

TinyMail ne publie pas de boîte mail de sécurité dédiée sur cette page. Lorsque vous décrivez un problème, utilisez un comportement publiquement observable (Web, API, SMTP entrant) et faites pas envoyer des jetons, des mots de passe, le contenu des messages ou des adresses internes.

Cette page ne répertorie pas les adresses de serveur internes, les clés ou les détails de déploiement privé.