Почему мы не храним cookies авторизации¶
Mailexam® — сервис тестирования исходящей почты для разработки, QA и CI/CD. В личном кабинете мы не записываем в браузер свои cookies для авторизации: из соображений информационной безопасности сессия держится на обновляемом токене, а не на долгоживущей cookie сессии.
При этом на сайте подключена Яндекс.Метрика — в браузере могут появляться её cookies (например, _ym_uid). Это cookies аналитического сервиса, а не наш механизм входа в кабинет.
Ниже — чем отличаются эти два типа cookies, почему мы отказались от auth-cookie и что мы не делаем с данными пользователей.
Коротко¶
| Mailexam® | |
|---|---|
| Свои cookies для входа в кабинет | Нет — обновляемый токен |
| Cookies Яндекс.Метрики | Да — счётчик на сайте |
| Продажа данных третьим лицам | Нет |
| Ретаргетинг и рекламные сети | Нет |
| Профилирование для рекламы | Нет |
| Назначение сервиса | Только приём и просмотр тестовых писем ваших проектов |
Два разных типа cookies¶
Не все cookies одинаковы. В типичном SaaS в браузере одновременно живут:
| Тип | Кто ставит | Зачем | У Mailexam® |
|---|---|---|---|
| Сессионная / auth-cookie | Сам сервис | Вход в личный кабинет, «запомнить» сессию | Не используем |
| Аналитические cookies | Счётчик (Яндекс.Метрика и др.) | Статистика посещений, источники трафика | Да — Яндекс.Метрика |
| Рекламные / tracking-cookies | Рекламные сети, пиксели | Ретаргетинг, обогащение аудиторий | Нет |
Путаница возникает, когда «мы без cookies» читают как «в браузере ничего не остаётся». На практике речь о нашем способе авторизации: мы сознательно не кладём в cookie токен доступа к кабинету.
Почему не храним свои cookies авторизации¶
Классическая схема «cookie с ID сессии в браузере» удобна, но для сервиса, где в sandbox попадают чувствительные тестовые письма, мы сокращаем риски:
1. Меньше ценного груза в браузере¶
Auth-cookie — это ключ к аккаунту. Если её украдут (XSS, вредоносное расширение, утечка с чужого устройства), злоумышленник может действовать от вашего имени. Отказ от долгоживущей cookie сессии уменьшает окно и способ такой кражи.
2. Контролируемое обновление доступа¶
Обновляемый токен позволяет выдавать короткоживущий доступ и ротировать его без «вечной» записи в браузере. Скомпрометированный токен живёт меньше; обновление можно отозвать на сервере.
3. Чёткое разделение: кабинет ≠ маркетинг¶
Многие продукты смешивают auth-cookie с аналитикой и рекламой: один идентификатор тянется через весь стек. Мы не связываем механизм входа с рекламным профилированием — вход обслуживает только работу в кабинете.
4. Соответствие узкой задаче продукта¶
Mailexam® нужен, чтобы перехватывать тестовые письма по SMTP. Нам не нужна «вечная память браузера» ради маркетинга — нужна безопасная сессия для просмотра писем и настройки проектов.
Как устроен вход в личный кабинет¶
- Вы входите по логину и паролю (или другому способу, который поддерживает аккаунт).
- Сервер выдаёт обновляемый токен — не классическую auth-cookie Mailexam® в браузере.
- Пока сессия активна, кабинет и API личного кабинета работают с этим токеном; при необходимости он обновляется по правилам на сервере.
- Выход или истечение срока — доступ прекращается без «вечной» cookie авторизации.
Мы не используем свои cookies для:
- сквозной рекламной аналитики;
- «напоминания» о Mailexam® на чужих сайтах;
- передачи вашего ID в рекламные сети.
API и CI/CD
Интеграции из примеров и REST API не зависят от cookies браузера: только учётные данные проекта (SMTP, API-ключи) и сами тестовые письма.
Яндекс.Метрика и её cookies¶
На публичных страницах mailexam.ru установлен счётчик Яндекс.Метрики. Он может записывать в браузер свои cookies и собирать обезличенную статистику: просмотры страниц, источники переходов, технические параметры визита.
Что важно понимать:
- это cookies Яндекса, не наш способ авторизации;
- мы используем Метрику для понимания, как пользуются сайтом (документация, лендинг), а не для продажи аудиторий;
- мы не подключаем Метрику к ретаргетингу и не строим рекламные профили пользователей кабинета;
- политика хранения и обработки данных счётчика регулируется условиями Яндекса.
Если вы не заходите в кабинет, Метрика может «узнавать» браузер своим идентификатором — это нормальное поведение счётчика. Это не означает, что Mailexam® хранит у вас auth-cookie.
Наша позиция по данным¶
Мы не монетизируем вас как аудиторию сайта:
- не продаём и не отдаём данные брокерам и рекламным сетям;
- не показываем ретаргетинг по визитам на mailexam.ru;
- не связываем просмотры лендинга с рекламными кампаниями;
- не собираем «интересы пользователя» для третьих лиц.
Сервис заточен под одну задачу: почтовые тесты в изолированной среде. Письма не уходят реальным получателям — они попадают в ваш проект в Mailexam®, где вы их проверяете, автоматизируете тесты и интегрируете API.
Что мы обрабатываем (и зачем)¶
| Данные | Зачем |
|---|---|
| Учётная запись и проекты | Разграничение SMTP-логинов и входящих |
| Письма, отправленные в ваш Mailexam® по SMTP | Это суть продукта — тестовый ящик |
| Технические логи (ошибки SMTP, доставка) | Стабильность и поддержка |
| Токен сессии при входе в кабинет | Авторизация без auth-cookie в браузере |
| Агрегированная статистика сайта (Метрика) | Улучшение документации и навигации |
Мы не ведём ленту ваших действий в кабинете для рекламы и не передаём содержимое писем в аналитические или рекламные системы.
Тестовые письма
В sandbox часто попадают чувствительные данные: ссылки сброса пароля, одноразовые коды, тестовые PII. Поэтому для нас важнее не раздувать поверхность атаки вокруг авторизации лишними долгоживущими cookies.
Сравнение с типичным SaaS¶
| Практика | Часто у других | Mailexam® |
|---|---|---|
| Auth-cookie в браузере | Да | Нет — обновляемый токен |
| Счётчик Яндекс.Метрики | Часто + ретаргетинг | Да, без ретаргетинга |
| Ретаргетинг по визитам | Часто | Нет |
| Продажа аудиторий | У data-партнёров | Нет |
| Продуктовая аналитика «каждый клик» в кабинете | Часто | Не для слежения; фокус на почте |
Вопросы и ответы¶
У вас вообще нет cookies? В браузере могут быть cookies Яндекс.Метрики. Свои cookies авторизации Mailexam® не ставит — для кабинета используется обновляемый токен.
Как вы остаётесь в системе без auth-cookie? Сервер выдаёт и периодически обновляет токен доступа. Это обслуживает сессию кабинета, а не «вечное» узнавание браузера ради маркетинга.
Без auth-cookie хуже безопасность? Наоборот: мы сознательно отказались от хранения ключа к аккаунту в cookie ради снижения рисков. Защита аккаунта не требует рекламных tracking-cookies.
Метрика — это слежка? Метрика даёт нам агрегированную статистику сайта. Мы не используем её для ретаргетинга и не продаём данные. Auth-cookie для входа в кабинет при этом не выставляется.
Это касается API и CI? Да. Примеры и API работают с учётными данными проекта, без cookies браузера.
Если остались вопросы по приватности или обработке данных — support@mailexam.ru.