公共收件箱

TinyMail 不验证收件箱读者的身份。任何知道或猜测地址的人都可以通过网络或 API 查看消息。这些是公共临时收件箱,而不是私人邮箱。

清理传入的 HTML

电子邮件 HTML 会在收到后进行清理:脚本、表单、图像、样式和不安全链接都会被删除。 Web 界面在沙盒 iframe 中显示经过净化的 HTML,无需运行脚本;纯文本消息分配使用 textContent.

消息列表 API 不返回消息体;仅详细回复包括 body 并已消毒 html_body.

速率和资源限制

API 按 IP 地址和端点组进行速率限制(读取收件箱、检查/添加域、删除消息)。 SMTP 限制并发连接、每个 IP 的连接数、每封邮件的收件人以及邮件大小。每个收件箱邮件配额和总体存储限制适用;当超出限制时,新消息将被拒绝。

数据保留

邮件发送后会自动删除 3天。 TinyMail 只接收电子邮件,不发送电子邮件,因此它不维护外发邮件队列。不要将 TinyMail 用于长期机密。

3天的保留期适用于直播服务。备份可能会保留更长时间的副本;此时不保证从每个副本中删除。自定义域收件箱使用相同的公共访问模型。

负责任的漏洞披露

TinyMail 不会在此页面发布专用的安全邮箱。描述问题时,使用可公开观察的行为(Web、API、传入 SMTP)并执行以下操作: 不是 发送令牌、密码、消息内容或内部地址。

此页面不列出内部服务器地址、密钥或私有部署详细信息。