收件箱

MailOnce 安全

安全是系统真正执行的边界,而不是页面上的徽章。

MailOnce 处理短期收件箱访问、验证邮件和设备连接请求。本页只描述产品当前真实存在的控制措施,并明确区分 MailOnce 不承诺提供的保护。

访问从所有权证明开始

受保护的浏览器会话操作同时需要会话标识和 Bearer 所有权令牌。会话令牌由32字节随机值生成;服务器保存 SHA-256 验证值,并使用抗时序比较验证提交的令牌,而不是把原始所有权令牌作为持久验证值。

产品边界上的控制措施

限定到收件箱的权限

访问绑定到浏览器会话,或明确为某个地址签发的设备连接凭据。连接设备不会继承主浏览器会话的通用修改权限。

服务器端验证

所有权和授权决策由后端守卫与授权服务执行,不依赖浏览器界面状态来建立信任。

短期实时访问

所有者 realtime 访问使用寿命很短的一次性票据,设备连接状态响应设置 no-store,降低敏感状态被缓存的可能。

敏感秘密不放在普通 URL 中

设备连接 QR 把配对令牌放在 URL fragment,而不是路径或查询参数中;客户端在发起认领前会从可见地址移除它。

设备连接权限有意比主会话更窄

在另一台设备打开同一收件箱,需要经过原浏览器所有者批准的配对流程。连接凭据用于读取一个目标收件箱,而不是控制原浏览器会话。

  • 配对与继续秘密使用32字节加密安全随机值,并通过哈希验证值校验。
  • 公开配对 ID 本身不是授权;认领方仍需证明继续秘密。
  • 成功交换只签发一个地址范围的读取配置,用于元数据、邮件列表/详情和目标 realtime。
  • 目标地址被更换或结束后,授权会重新检查生命周期,因此连接访问也会结束。
  • 连接设备的原始秘密不会持久保存;恢复响应只在短时间窗口内加密保存。

滥用防护也是安全的一部分

MailOnce 对敏感操作应用按来源与所有者划分的速率限制和产品配额。这些控制用于提高自动化滥用成本并阻止单个客户端无限消耗共享容量,但并不意味着滥用永远不可能发生。

本页不做出的承诺

  • MailOnce 不认证某个发件人、邮件或第三方网站一定可信。
  • 临时收件箱不能替代账户安全、密码管理器、杀毒软件或多因素认证。
  • 验证链接可能前往第三方网站,打开前仍应检查目标地址与上下文。
  • 任何互联网服务都无法保证完美可用性或抵御未来所有漏洞。

安全问题报告

安全问题或疑似漏洞可以通过 MailOnce 官方支持渠道 support@mailonce.org 报告。请勿发送密码、会话令牌、收件箱令牌、设备连接秘密或其他仍有效的凭据。

正确理解验证邮件的安全边界

安全邮件与链接处理指南说明 MailOnce 会做什么,以及哪些判断仍需要用户自己完成。

阅读安全邮件与链接处理指南