Por dentro de um serviço de e-mail temporário: a jornada de um e-mail do SMTP até a sua tela

E

Equipe PureTempMail

Os engenheiros que criam e operam o PureTempMail

Por que estamos mostrando nosso pipeline

A maioria dos serviços de e-mail descartável é uma caixa-preta. Você digita um endereço, os e-mails aparecem, e você não faz ideia do que acontece no meio — quem vê as mensagens, onde ficam armazenadas ou se algum dia são realmente apagadas. Como a resposta honesta à pergunta «posso confiar em um serviço de e-mail temporário?» depende inteiramente desses detalhes, decidimos documentar exatamente como o PureTempMail funciona, componente por componente.

Tudo o que segue descreve o sistema de produção que atende este site neste exato momento. Foi escrito pela equipe que o construiu e o opera — não é um diagrama de marketing simplificado. Onde fizemos uma concessão, dizemos qual foi e por quê.

O servidor de email do remetente abre uma conexão SMTP
Verificação no handshake — endereços desconhecidos ou expirados são rejeitados
O email aceito entra em uma fila de mensagens
Análise e sanitização rigorosa do HTML
Enviado à sua caixa de entrada em tempo real
A jornada de um email recebido — cada etapa é descrita neste artigo.

Passo 1: o handshake SMTP — onde a maior parte do lixo morre

Todo e-mail na internet começa como uma conversa SMTP. Nossa borda executa um servidor SMTP reforçado, escutando na porta 25 com TLS habilitado para remetentes que o suportam. Quando um servidor de e-mail se conecta e anuncia um destinatário, não aceitamos a mensagem às cegas.

Durante a fase RCPT TO — antes de um único byte de conteúdo ser transferido — verificamos o endereço do destinatário na lista de caixas ativas. Se ninguém gerou aquele endereço, ou se a caixa já expirou, a conexão é rejeitada na hora com um erro SMTP permanente. Nunca aceitamos para depois descartar em silêncio. Essa rejeição precoce também reflete uma restrição deliberada de projeto: o PureTempMail é somente de recebimento. Não há como enviar e-mail de um endereço PureTempMail, o que significa que o serviço não pode ser usado para spam, phishing ou assédio.

Passo 2: uma fila entre o recebimento e o processamento

Uma mensagem aceita não é analisada dentro do servidor SMTP. Em vez disso, o e-mail bruto é encaminhado para uma fila de mensagens e a conversa SMTP termina imediatamente. O motivo é o tempo: servidores remetentes esperam uma resposta em segundos, enquanto a análise de um e-mail grande com anexos pode demorar bem mais. Desacoplar as duas etapas significa que um pico de e-mails recebidos nunca causa timeouts ou mensagens perdidas — a fila absorve o pico e um consumidor o processa aos poucos.

Esse consumidor analisa a estrutura MIME bruta: extrai o assunto, o remetente, os corpos HTML e de texto simples, e os anexos. Os anexos são gravados em armazenamento isolado com nomes gerados aleatoriamente — nunca com o nome de arquivo escolhido pelo remetente, o que elimina toda uma classe de ataques de manipulação de caminhos. Metadados e corpos das mensagens vão para o banco de dados, vinculados ao prazo de expiração da caixa.

Passo 3: sanitizar o HTML para que e-mails de marketing não possam rastreá-lo

O e-mail HTML é a parte mais perigosa de qualquer caixa de entrada. Uma mensagem de marketing típica contém imagens remotas (pixels de rastreamento que informam quando e onde você a abriu), folhas de estilo externas e, às vezes, scripts. Antes de um e-mail ser exibido para você, ele passa por um sanitizador de HTML com uma lista de permissões rigorosa: scripts são removidos, recursos externos são eliminados por completo e apenas estilos inline seguros sobrevivem. Um pixel de rastreamento simplesmente nunca carrega, então o remetente não consegue saber se a mensagem foi aberta.

Email de marketing fictício criado para este artigo, mostrando uma imagem principal remota, um botão promocional de chamada para ação e um pixel de rastreamento 1x1 oculto e destacado
Um email de marketing fictício que criamos para ilustrar o que normalmente chega a uma caixa de entrada: imagens remotas, uma chamada para ação e um pixel de rastreamento 1×1 oculto (destacado aqui). O PureTempMail remove todo o conteúdo remoto antes da renderização, então esse pixel nunca é carregado.

O resultado sanitizado é então renderizado dentro de um iframe totalmente isolado (sandbox) no seu navegador. Mesmo que algo malicioso sobrevivesse à sanitização, o sandbox o impede de tocar a página ao redor, a sua sessão da caixa de entrada ou qualquer outra coisa no navegador.

Passo 4: entrega em tempo real com Server-Sent Events

A maioria dos sites de e-mail temporário obriga você a atualizar a página ou consulta o servidor a cada poucos segundos. O PureTempMail mantém, a partir do seu navegador, uma única conexão HTTP de longa duração usando Server-Sent Events (SSE). No momento em que o consumidor termina de armazenar uma mensagem, um evento é enviado por essa conexão e o e-mail aparece na sua caixa — normalmente de um a três segundos após o envio. Para fluxos sensíveis ao tempo, como códigos de dois fatores e links de ativação com janelas curtas de validade, esses segundos fazem diferença.

A conexão envia batimentos periódicos para que conexões mortas sejam detectadas, e o cliente se reconecta automaticamente com backoff exponencial se a rede cair. O mesmo fluxo de eventos alimenta nossos aplicativos Android e iOS, então todas as plataformas veem uma nova mensagem no mesmo instante.

Passo 5: expirar significa apagar de verdade

Toda caixa é criada com uma contagem regressiva visível na tela, que você pode estender enquanto ela estiver ativa. Quando expira, uma tarefa de limpeza que roda a cada poucos minutos assume: os arquivos de anexos são apagados do disco primeiro, depois as linhas do banco de dados da caixa e de todas as suas mensagens são removidas em cascata.

Não há arquivo morto, nem backup de e-mails expirados, nem uma marcação de «exclusão suave» que mantenha os dados invisíveis por aí. É minimização de dados imposta pela arquitetura, e não apenas pela política: não podemos entregar, vazar ou perder o que não existe mais.

Essa é a jornada completa — um handshake SMTP, uma fila, um analisador, um sanitizador, um evento push e uma tarefa de exclusão. Cada etapa existe para que um endereço que você usará por dez minutos não custe nada depois. Se algum dia você se perguntar se um serviço de e-mail descartável está fazendo algo suspeito com suas mensagens, peça a ele que publique seu pipeline. Nós acabamos de publicar o nosso.

Prefere a versão curta e não técnica deste pipeline? Veja como o PureTempMail funciona passo a passo