Autorité limitée à la boîte
L’accès est lié à la session navigateur ou à un identifiant d’appareil explicitement émis pour une adresse. Un appareil lié n’obtient pas les droits de modification de la session principale.
Sécurité de MailOnce
MailOnce gère l’accès à des boîtes temporaires, des messages de vérification et des demandes de liaison d’appareils. Cette page décrit les protections présentes aujourd’hui et distingue clairement ce que MailOnce ne prétend pas garantir.
Les opérations protégées d’une session navigateur exigent un identifiant de session et un jeton Bearer de possession. Les jetons sont générés à partir de 32 octets aléatoires ; le serveur conserve un vérificateur SHA-256 et utilise une comparaison résistante aux attaques temporelles au lieu de traiter le jeton brut comme vérificateur persistant.
L’accès est lié à la session navigateur ou à un identifiant d’appareil explicitement émis pour une adresse. Un appareil lié n’obtient pas les droits de modification de la session principale.
Les décisions de possession et d’autorisation sont imposées par le backend, et non déduites de l’état visible de l’interface.
L’accès temps réel du propriétaire utilise des tickets à usage unique de courte durée. Les réponses d’état de liaison sont marquées no-store.
Le QR de liaison place le jeton dans le fragment de l’URL, pas dans le chemin ni la requête, puis le client retire ce fragment de l’adresse visible.
Ouvrir la même boîte sur un autre appareil passe par une demande de liaison approuvée par le navigateur propriétaire. L’identifiant lié sert à lire une boîte cible, pas à contrôler la session d’origine.
MailOnce applique des limites de fréquence orientées source et propriétaire ainsi que des quotas autour des opérations sensibles. Elles réduisent l’impact de l’automatisation abusive et empêchent une consommation illimitée des ressources partagées, sans prétendre rendre tout abus impossible.
Les problèmes de sécurité et vulnérabilités suspectées peuvent être signalés via le canal officiel MailOnce Support à support@mailonce.org. N’envoyez pas de mots de passe, jetons de session, jetons de boîte, secrets de liaison d’appareil ou autres identifiants actifs.
Le guide sur la gestion sûre des e-mails et des liens explique le rôle de MailOnce et les vérifications qui restent à la charge de l’utilisateur.
Lire le guide sur les e-mails et liens sûrs