我们为什么不存储授权 Cookie¶
Mailexam 是面向开发、QA 与 CI/CD 的外发邮件测试服务。在控制台中,我们不会向浏览器写入自己的授权 Cookie:出于信息安全考虑,会话依赖可刷新的令牌,而非长期有效的会话 Cookie。
网站接入了 Yandex.Metrica——浏览器中可能出现其 Cookie(例如 _ym_uid)。这些是分析服务的 Cookie,不是我们登录控制台的机制。
下文说明两类 Cookie 的区别、我们为何放弃 auth-cookie,以及我们不会对用户数据做什么。
一览¶
| Mailexam | |
|---|---|
| 自有登录 Cookie | 无 — 可刷新令牌 |
| Yandex.Metrica Cookie | 有 — 站点计数器 |
| 向第三方出售数据 | 无 |
| 再营销与广告网络 | 无 |
| 用于广告的行为画像 | 无 |
| 服务用途 | 仅接收与查看您项目的测试邮件 |
两种不同的 Cookie¶
并非所有 Cookie 都一样。典型 SaaS 站点可能同时设置多种 Cookie:
| 类型 | 由谁设置 | 用途 | Mailexam |
|---|---|---|---|
| 会话 / 授权 Cookie | 服务自身 | 登录控制台、「记住」会话 | 不使用 |
| 分析 Cookie | 计数器(Yandex.Metrica 等) | 访问统计、流量来源 | 有 — Yandex.Metrica |
| 广告 / 追踪 Cookie | 广告网络、像素 | 再营销、受众 enriched | 无 |
「我们不用 Cookie」常被误解为「浏览器里什么都不留」。实际上指的是我们的授权方式:我们有意不把控制台访问令牌放进 Cookie。
为何不存储自有授权 Cookie¶
经典的「浏览器 Cookie 里放会话 ID」很方便,但对于沙箱中常有敏感测试邮件的服务,我们主动降低风险:
1. 浏览器里高价值凭证更少¶
授权 Cookie 是账号钥匙。一旦被窃取(XSS、恶意扩展、共用设备),攻击者可冒充您操作。不用长期会话 Cookie 可缩小被盗的时间窗口与途径。
2. 可控的访问轮换¶
可刷新令牌支持短效访问并在服务端轮换,无需在浏览器中留下「永久」记录。泄露的令牌存活更短;刷新可在服务端撤销。
3. 清晰分离:控制台 ≠ 营销¶
许多产品把授权 Cookie 与分析、广告混在一起——同一标识贯穿全栈。我们不把登录与广告画像绑定——登录只为在控制台工作。
4. 契合窄场景产品¶
Mailexam 用于通过 SMTP 拦截测试邮件。我们不需要为营销保留「永久浏览器记忆」——需要的是安全会话以查看邮件与管理项目。
控制台登录如何工作¶
- 您用账号密码(或账号支持的其它方式)登录。
- 服务端签发可刷新令牌——而非在浏览器中放置 Mailexam 经典 auth-cookie。
- 会话有效期内,控制台及其 API 使用该令牌;必要时按服务端规则刷新。
- 退出或过期后访问结束,无需永久授权 Cookie。
我们不会将自有 Cookie 用于:
- 跨站广告分析;
- 在其它域名「提醒」您 Mailexam;
- 向广告网络发送您的 ID。
Yandex.Metrica 及其 Cookie¶
mailexam.cn 公开页面运行 Yandex.Metrica。它可能在浏览器中写入自有 Cookie,并收集汇总统计:页面浏览、来源、访问技术参数。
要点:
- 这是 Yandex 的 Cookie,不是我们的登录机制;
- 我们用 Metrica 了解站点使用情况(文档、落地页),不出售受众;
- 我们未将 Metrica 接入再营销,不为控制台用户构建广告画像;
- 计数器的数据保留与处理遵循 Yandex 条款。
若您从未登录控制台,Metrica 仍可能用其标识「认出」浏览器——这是计数器的正常行为。这不表示 Mailexam 为您保存了 auth-cookie。
我们对数据的态度¶
我们不把您当作站点受众变现:
- 不出售、不向经纪商与广告网络转交数据;
- 不对 mailexam.cn 访问做再营销;
- 不把落地页浏览与广告活动关联;
- 不为第三方构建「用户兴趣」。
服务只做一件事:在隔离环境中进行邮件测试。邮件不会发给真实收件人——它们进入您在 Mailexam 中的项目,供查看、自动化检测与 API 集成。
我们仍会处理什么(以及原因)¶
| 数据 | 原因 |
|---|---|
| 账号与项目 | 区分 SMTP 登录与收件箱 |
| 经 SMTP 发送到您的 Mailexam 的邮件 | 这是产品本身—测试收件箱 |
| 技术日志(SMTP 错误、投递) | 稳定性与支持 |
| 登录控制台时的会话令牌 | 授权,且浏览器中无 auth-cookie |
| 站点汇总统计(Metrica) | 改进文档与导航 |
我们不会为广告收集控制台行为流水,不会将邮件内容送入分析或广告系统。
测试邮件
沙箱中常有敏感内容:密码重置链接、一次性验证码、测试用 PII。因此我们避免用额外的长期 Cookie 扩大授权攻击面。
与典型 SaaS 对比¶
| 做法 | 其它产品常见 | Mailexam |
|---|---|---|
| 浏览器中的 auth-cookie | 有 | 无 — 可刷新令牌 |
| Yandex.Metrica 计数器 | 常见且接再营销 | 有,不接再营销 |
| 按访问再营销 | 常见 | 无 |
| 受众转售 | 经数据合作方 | 无 |
| 控制台「每次点击」分析 | 常见 | 非用于监视;聚焦邮件 |
常见问题¶
你们完全没有 Cookie 吗?
可能存在 Yandex.Metrica Cookie。Mailexam 不设置自有授权 Cookie——控制台使用可刷新令牌。
没有 auth-cookie 如何保持登录?
服务端签发并定期刷新访问令牌。这维持控制台会话,而非为营销「永久记住」浏览器。
不用 auth-cookie 会降低安全性吗?
相反:我们有意避免在 Cookie 中存放账号钥匙以降低风险。账号保护不需要广告追踪 Cookie。
Metrica 算监视吗?
Metrica 提供汇总站点统计。我们不用它做再营销、不出售数据。控制台登录仍不会设置 auth-cookie。
API 与 CI 呢?
是的。示例与 API 使用项目凭据,无需浏览器 Cookie。
关于隐私或数据处理的疑问:support@mailexam.cn。