Boîte de réception

Sécurité de MailOnce

La sécurité repose sur des limites appliquées, pas sur un simple label.

MailOnce gère l’accès à des boîtes temporaires, des messages de vérification et des demandes de liaison d’appareils. Cette page décrit les protections présentes aujourd’hui et distingue clairement ce que MailOnce ne prétend pas garantir.

L’accès commence par une preuve de possession

Les opérations protégées d’une session navigateur exigent un identifiant de session et un jeton Bearer de possession. Les jetons sont générés à partir de 32 octets aléatoires ; le serveur conserve un vérificateur SHA-256 et utilise une comparaison résistante aux attaques temporelles au lieu de traiter le jeton brut comme vérificateur persistant.

Protections appliquées aux frontières du produit

Autorité limitée à la boîte

L’accès est lié à la session navigateur ou à un identifiant d’appareil explicitement émis pour une adresse. Un appareil lié n’obtient pas les droits de modification de la session principale.

Vérification côté serveur

Les décisions de possession et d’autorisation sont imposées par le backend, et non déduites de l’état visible de l’interface.

Accès temps réel de courte durée

L’accès temps réel du propriétaire utilise des tickets à usage unique de courte durée. Les réponses d’état de liaison sont marquées no-store.

Secrets hors des URL ordinaires

Le QR de liaison place le jeton dans le fragment de l’URL, pas dans le chemin ni la requête, puis le client retire ce fragment de l’adresse visible.

La liaison d’appareils est volontairement plus limitée que la session principale

Ouvrir la même boîte sur un autre appareil passe par une demande de liaison approuvée par le navigateur propriétaire. L’identifiant lié sert à lire une boîte cible, pas à contrôler la session d’origine.

  • Les secrets de liaison et de continuation sont générés sur 32 octets aléatoires et vérifiés par empreinte.
  • L’identifiant public de liaison ne suffit pas : le demandeur doit prouver le secret de continuation.
  • L’échange réussi crée un profil de lecture limité à une adresse pour métadonnées, liste/détail et temps réel ciblé.
  • Le remplacement ou la fin de l’adresse cible met fin à l’accès lié car son cycle de vie est revérifié.
  • Le secret brut de l’appareil lié n’est pas persisté ; la réponse de récupération est chiffrée pendant une courte fenêtre.

La lutte contre les abus fait partie de la sécurité

MailOnce applique des limites de fréquence orientées source et propriétaire ainsi que des quotas autour des opérations sensibles. Elles réduisent l’impact de l’automatisation abusive et empêchent une consommation illimitée des ressources partagées, sans prétendre rendre tout abus impossible.

Ce que cette page ne promet pas

  • MailOnce ne certifie pas qu’un expéditeur, un message ou un site tiers est digne de confiance.
  • Une boîte temporaire ne remplace ni la sécurité d’un compte, ni un gestionnaire de mots de passe, ni un antivirus, ni l’authentification multifacteur.
  • Les liens de vérification peuvent mener vers des sites tiers : leur destination et leur contexte doivent toujours être vérifiés.
  • Aucun service Internet ne peut promettre une disponibilité parfaite ou une protection absolue contre toute vulnérabilité future.

Signalement de sécurité

Les problèmes de sécurité et vulnérabilités suspectées peuvent être signalés via le canal officiel MailOnce Support à support@mailonce.org. N’envoyez pas de mots de passe, jetons de session, jetons de boîte, secrets de liaison d’appareil ou autres identifiants actifs.

Utilisez les messages de vérification avec les bonnes attentes

Le guide sur la gestion sûre des e-mails et des liens explique le rôle de MailOnce et les vérifications qui restent à la charge de l’utilisateur.

Lire le guide sur les e-mails et liens sûrs