限定到收件箱的权限
访问绑定到浏览器会话,或明确为某个地址签发的设备连接凭据。连接设备不会继承主浏览器会话的通用修改权限。
MailOnce 安全
MailOnce 处理短期收件箱访问、验证邮件和设备连接请求。本页只描述产品当前真实存在的控制措施,并明确区分 MailOnce 不承诺提供的保护。
受保护的浏览器会话操作同时需要会话标识和 Bearer 所有权令牌。会话令牌由32字节随机值生成;服务器保存 SHA-256 验证值,并使用抗时序比较验证提交的令牌,而不是把原始所有权令牌作为持久验证值。
访问绑定到浏览器会话,或明确为某个地址签发的设备连接凭据。连接设备不会继承主浏览器会话的通用修改权限。
所有权和授权决策由后端守卫与授权服务执行,不依赖浏览器界面状态来建立信任。
所有者 realtime 访问使用寿命很短的一次性票据,设备连接状态响应设置 no-store,降低敏感状态被缓存的可能。
设备连接 QR 把配对令牌放在 URL fragment,而不是路径或查询参数中;客户端在发起认领前会从可见地址移除它。
在另一台设备打开同一收件箱,需要经过原浏览器所有者批准的配对流程。连接凭据用于读取一个目标收件箱,而不是控制原浏览器会话。
MailOnce 对敏感操作应用按来源与所有者划分的速率限制和产品配额。这些控制用于提高自动化滥用成本并阻止单个客户端无限消耗共享容量,但并不意味着滥用永远不可能发生。
安全问题或疑似漏洞可以通过 MailOnce 官方支持渠道 support@mailonce.org 报告。请勿发送密码、会话令牌、收件箱令牌、设备连接秘密或其他仍有效的凭据。