Kotak masuk publik

TinyMail tidak mengautentikasi pembaca kotak masuk. Siapa pun yang mengetahui atau menebak suatu alamat dapat melihat pesan melalui web atau API. Ini adalah kotak masuk sementara publik, bukan kotak surat pribadi.

Sanitasi HTML yang masuk

Email HTML dibersihkan saat diterima: skrip, formulir, gambar, gaya, dan tautan tidak aman dihapus. Antarmuka web menampilkan HTML yang sudah disanitasi dalam iframe sandbox tanpa menjalankan skrip; pesan teks biasa ditugaskan menggunakan textContent.

API daftar pesan tidak mengembalikan isi pesan; hanya respons detail yang disertakan body dan disanitasi html_body.

Batasan tarif dan sumber daya

Batasan laju API berdasarkan alamat IP dan grup titik akhir (membaca kotak masuk, memeriksa/menambahkan domain, menghapus pesan). SMTP membatasi koneksi bersamaan, koneksi per IP, penerima per pesan, dan ukuran pesan. Kuota pesan per kotak masuk dan batas penyimpanan keseluruhan berlaku; pesan baru ditolak ketika batas terlampaui.

Retensi data

Email dihapus secara otomatis setelah 3 hari. TinyMail hanya menerima email dan tidak mengirimkannya, sehingga tidak mempertahankan antrian email keluar. Jangan gunakan TinyMail untuk rahasia jangka panjang.

Periode retensi 3 hari berlaku untuk layanan langsung. Cadangan mungkin menyimpan salinan lebih lama; penghapusan dari setiap salinan tidak dijamin pada saat itu. Kotak masuk domain khusus menggunakan model akses publik yang sama.

Pengungkapan kerentanan yang bertanggung jawab

TinyMail tidak menerbitkan kotak surat keamanan khusus di halaman ini. Saat menjelaskan suatu masalah, gunakan perilaku yang dapat diamati secara publik (web, API, SMTP masuk) dan lakukan bukan mengirim token, kata sandi, isi pesan, atau alamat internal.

Halaman ini tidak mencantumkan alamat server internal, kunci, atau detail penerapan pribadi.