Geçici bir gelen kutusu açtınız, ihtiyacınız olanı aldınız ve şimdi merak ediyorsunuz: 14 gün dolduğunda gerçekte ne oluyor? Belki testlerde kullanmadan önce sistemi anlamak isteyen bir geliştiricisiniz. Belki de sona ermenin tam olarak ne anlama geldiğini bilmek isteyen, gizliliğine önem veren bir kullanıcısınız. Her iki durumda da eksiksiz ve dürüst yanıt burada.
Kısa cevap: her şey kalıcı olarak silinir. E-posta adresi, oturum, gelen kutusundaki her ileti — hepsi süre bittiğinde veritabanından kaldırılır. Arşivlenmez. Anonimleştirilip analiz için saklanmaz. Geri alınabilecek bir işaretle "yumuşak silme" yapılmaz. Silinir — yani veritabanı kayıtları yok olur. Ne bir "geri dönüşüm kutusu" vardır, ne de bizim de dahil olmak üzere herhangi birinin o verileri geri getirmesine imkân tanıyacak bir yedek saklama politikası.
Bilmek istediğiniz tek şey buysa, cevabınızı aldınız. Ama bu kararın arkasındaki mantığı, tam teknik zaman çizelgesini ve farklı kullanım senaryolarında pratikte ne anlama geldiğini öğrenmek istiyorsanız okumaya devam edin.
Otomatik silme neden bir kısıtlama değil, bir özellik
Çoğu insanın ilk tepkisi, sona ermeyi bir kısıtlama — kendisinden alınan bir şey — olarak görmektir. Erişimi kaybetmeye doğru bir geri sayım gibi hissettirir. Oysa bu, bir geçici e-posta hizmetinin en temel tasarım özelliğidir ve gizlilik güvencesini teorik değil gerçek kılan şeydir. Kalıcı olmayan veri sızdırılamaz. Satılamaz. Mahkeme kararıyla talep edilemez. Hoşnutsuz bir çalışan ya da fazla meraklı bir üçüncü taraf tarafından görülemez. Oturum bittikten sonra kimse onu hiçbir amaçla kullanamaz.
Bunu yıllar önce kaydolduğunuz bir hizmette bıraktığınız eski, kullanılmayan bir hesapla karşılaştırın. O hesap — e-posta adresiniz, kullanım geçmişiniz ve topladıkları her şeyle birlikte — varlığını unuttuktan çok sonra bile bir hedef olarak kalır. Haberlerde okuduğunuz her veri ihlali, saklanmış ve hiçbir zaman gereğince silinmemiş verilerle ilgilidir. Troy Hunt, yani Have I Been Pwned hizmetini oluşturan güvenlik araştırmacısı, yıllar içinde milyarlarca kaydı etkileyen binlerce ihlali belgeledi. Değişmeyen örüntü her zaman aynı: şirketler veri topladı, gereğinden çok daha uzun süre elinde tuttu ve sonunda o veriler açığa çıktı. TempEmail.ai'nin mimarisi, geçici gelen kutunuz açısından bu sorun sınıfının tamamını yapısal olarak imkânsız kılar — çünkü sızdırılacak veri orada yoktur.
14 günlük yaşam süresi, gizliliğinizle pratik kolaylık arasında denge kuran bilinçli bir mühendislik kararıdır. Kullanım senaryolarının büyük çoğunluğu için — bir doğrulama e-postası almak, bir kayıt akışını test etmek, bir indirme bağlantısına erişmek, bir üyelik sürecini tamamlamak — 14 gün fazlasıyla yeterlidir. Hatta cömerttir. Bu işlerin çoğu günler değil, dakikalar alır. Bu süre penceresi, verilerinizi süresiz saklamak için değil; geç gelen bir onay ya da takip mesajı için geri dönebilmeniz adına rahat bir pay bırakmak için vardır.
Tam zaman çizelgesi
Bir oturumu açtığınız andan verilerinizin yok olduğu ana kadar, adım adım tam olarak neler oluyor:
- TempEmail.ai adresini ziyaret ediyorsunuz — benzersiz bir e-posta adresi ve oluşturulmasından 14 gün sonrasına ayarlanmış, veritabanına kaydedilen bir sona erme zaman damgasıyla yeni bir oturum oluşturulur.
- Bu 14 gün boyunca e-postalar canlı bir WebSocket bağlantısı üzerinden gerçek zamanlı olarak gelir. Sayfayı yenilemeden tarayıcınızda anında görürsünüz. Her e-postanın kendi sona erme zamanı vardır: geldiği andan itibaren 14 gün.
- 14. günün sonunda oturum ve gelen kutusu veritabanında süresi geçmiş olarak işaretlenir. Adrese artık yeni e-posta teslim edilemez.
- Arka planda çalışan bir temizleme servisi otomatik olarak devreye girer. Her çalıştığında 14 gününü doldurmuş her e-postayı ve artık bağlı iletisi kalmamış, süresi geçmiş tüm oturumları ve e-posta adreslerini kalıcı olarak siler.
- Son iletiniz de 14 gününü doldurduğunda ve temizleme çalıştığında, gelen kutunuza ait tüm izler veritabanından tamamen yok olur.
Bu bağlamda "kalıcı olarak silindi", veritabanı kayıtlarının tümüyle atıldığı anlamına gelir. Bir işaretle yumuşak silme yapılmaz. Arşiv tablosuna taşınmaz. Yedeklerde süresiz tutulmaz. Kayıtlar etkin veritabanından çıkarılır. Bu, isteksizce verdiğimiz bir söz değil — sistemin tasarımının bütün amacı budur.
Başka bir deyişle, iki ayrı sayaç işler. Gelen kutusu oluşturulduğu andan itibaren 14 gün, her e-posta ise geldiği andan itibaren 14 gün yaşar. Bu nedenle gelen kutusunun son gününde gelen bir ileti, gelen kutusunun kendisinden biraz daha uzun saklanır — ama asla gelişinden itibaren 14 günden fazla değil — ve bu süre dolduğunda temizleme servisi tarafından kaldırılır.
Süre bittikten sonra gelen e-postalara ne olur
Biri — ya da otomatik bir sistem — süresi geçtikten sonra geçici adresinize e-posta gönderirse, e-posta reddedilir. Adres artık sistemde bulunmadığı için teslim edilecek bir yer yoktur. Gönderen posta sunucusu bir teslim hatası bildirimi (bounce iletisi) alır; bu, dünyadaki herhangi bir posta sunucusundaki var olmayan bir adrese yazmakla tamamen aynıdır. Gönderenin bakış açısından, hiç geçerli olmamış bir adrese yazmaktan ayırt edilemez.
Test açısından bunu not etmeye değer. Gecikmeli bir bildirim akışını test etmek için bir temp mail adresi kullanıyorsanız — örneğin kayıttan saatler sonra e-posta gönderen bir uygulama veya ertesi gün hatırlatma yollayan bir damla kampanya — bu e-postalar, gelen kutusunun 14 günü içinde gönderildikleri sürece normal şekilde ulaşır. Yalnızca adresin süresi dolduktan sonra gönderilen iletiler geri döner. Testiniz bu pencerenin ötesinde e-posta almayı gerektiriyorsa — örneğin kayıttan üç hafta sonra gönderilen bir hatırlatma — testin bu sonraki aşaması için yeni bir gelen kutusu açmanız ya da test zamanlamanızı 14 güne sığacak şekilde ayarlamanız gerekir.
Oturum uzatılabilir mi?
Hayır. Bir gelen kutusunun süresi bir kez bittiğinde uzatılamaz, yenilenemez veya kurtarılamaz. Veriler gitmiştir. Bu tasarım gereğidir: oturumlar sınırsız uzatılabilseydi gizlilik güvencesinin hiçbir anlamı kalmazdı. Sabit 14 günlük sınır, sistemi tam olarak güvenilir kılan şeydir; sistem istisnaya izin vermediği için verilerinizin silineceğinden emin olabilirsiniz.
Gelen kutunuz hâlâ etkinse ve zamanın yetmeyeceğinden endişe ediyorsanız, anlamanız gereken önemli nokta şu: oturum sayacı son etkinliğinize değil, oluşturma zamanına göre işler. Sayaç, siteyi ilk ziyaret ettiğinizde ve oturum oluşturulduğunda başladı. Gelen kutusunda gezinmek, e-postaları okumak veya sayfayı yenilemek sayacı sıfırlamaz ve uzatmaz. Sona erme, oluşturmadan tam 14 gün sonrası olarak sabitlenmiştir.
Bir adrese daha uzun süre ihtiyacınız varsa — örneğin birkaç hafta boyunca size ileti göndermeye devam eden bir test ya da hizmet için — en basit yol, eskisinin süresi bittiğinde yeni bir geçici gelen kutusu açmaktır. Her yeni oturum, tamamen yeni bir e-posta adresiyle taze bir 14 gün kazanır. Yeni gelen kutusunun farklı bir adresi olacağını unutmayın; eski adresle kaydolduğunuz hesaplar veya hizmetler otomatik olarak taşınmaz. Test oturumlarınızı buna göre planlayın.
URL'nizdeki GUID — süre bittikten sonra ne anlama gelir
Oturumunuz benzersiz bir GUID'ye (küresel olarak benzersiz tanımlayıcı) bağlıdır ve bu değer iki yerde saklanır: tarayıcınızın URL'sinde bir sorgu parametresi olarak ve tarayıcınızın localStorage alanında. 14 gün boyunca istediğiniz zaman aynı gelen kutusuna dönmenizi sağlayan şey bu GUID'dir. Sekmeyi kapatın, yeniden açın, URL'ye geri dönün — oturumun süresi bitmediyse gelen kutunuz tüm e-postalarıyla hâlâ oradadır.
Süre bittikten sonra GUID anlamsızlaşır. Sunucuda onunla ilişkili hiçbir kayıt kalmaz. URL'yi ziyaret etmeye çalışırsanız sistem oturum GUID'sinin artık geçerli olmadığını fark eder ve onun yerine yeni bir oturum oluşturmayı önerir. URL'yi biriyle paylaşırsanız ya da bir başkası herhangi bir şekilde ele geçirirse, süre bittikten sonra orada hiçbir şey bulamaz — ne gelen kutusu, ne e-posta, ne de oturum verisi. GUID, artık var olmayan bir şeye işaret etmiş rastgele bir karakter dizisinden başka bir şey değildir.
Bu, OWASP tarafından önerilen güvenlik iyi uygulamalarıyla uyumludur: oturum tanımlayıcıları sınırlı bir ömre sahip olmalı ve amaçlarının ötesinde varlığını sürdürmemelidir. Sabit ve sınırlı bir ömre sahip olan ve kişisel olarak tanımlanabilir hiçbir bilgi içermeyen bir oturum, URL bir şekilde açığa çıksa bile asgari risk taşır.
Süre bitmeden önce gelen e-postalar ne olacak?
Oturumunuz sırasında gelen her e-posta, geldiği andan itibaren 14 gün saklanır ve ardından temizleme servisi tarafından kalıcı olarak silinir; gelen kutusunun süresi dolduğunda oturumun kendisi de onlarla birlikte silinir. Sonrasında bunları geri almanın hiçbir yolu yoktur. E-postalar hiçbir yere yönlendirilmez, yedeklenmez ve hiçbir biçimde saklanmaz. Oturum gittiğinde ona bağlı olan her şey de gider.
Oturumunuz sırasında saklamanız gereken önemli bir şey aldıysanız — bir onay numarası, bir hesap kimlik bilgisi, bir lisans anahtarı, bir belge indirme bağlantısı — bu bilgiyi gelen kutusunun süresi dolmadan kaydetmelisiniz. İlgili metni bir not uygulamasına kopyalayın, önemli içeriği gerçek e-posta adresinize yönlendirin, ekran görüntüsü alın veya ekleri indirin. Gelen kutusu gittikten sonra o içerik kimse tarafından kurtarılamaz; TempEmail.ai'nin arkasındaki ekip tarafından bile. Bu, istesek düzeltebileceğimiz bir kısıtlama değil — temel tasarımın kendisi: silinen veri silinmiştir.
Bu, gizliliğiniz için neden iyi
Otomatik silme modelinin, test oturumunuzdan sonra ortalığı toplamanın çok ötesine geçen gerçek bir gizlilik faydası vardır. TempEmail.ai her şeyi otomatik olarak sildiği için, kullanımınıza dair endişelenmeniz gereken uzun vadeli bir veritabanı yoktur. Geçici adreslerle hangi hizmetlere kaydolduğunuza dair bir kayıt yoktur. Hangi e-postaları aldığınıza dair bir geçmiş yoktur. Kullanım örüntülerinizden oluşturulan bir profil yoktur. Size geri bağlanabilecek bir e-posta adresi listesi yoktur. Bu verilerin yokluğu bir gözden kaçırma değil — ürünün kendisidir.
GDPR ve dünya genelindeki benzer gizlilik düzenlemeleri, kullanıcılara verilerinin silinmesini talep etme hakkı verir. Silinme hakkı — bazen "unutulma hakkı" olarak da adlandırılır — modern veri koruma hukukunun en önemli haklarından biridir. TempEmail.ai'nin mimarisi bu hakkı otomatik ve evrensel kılar: silme talebinde bulunmanız gerekmez, çünkü silme tasarım gereği, her kullanıcı için, her seferinde gerçekleşir. Veri korumaya ilişkin Birleşik Krallık ICO kılavuzu, veri saklama politikalarının tepkisel değil önleyici olması gerektiğini vurgular — bu sistem tam olarak böyle çalışır.
Veri ihlallerinin her hafta haber olduğu ve şirketlerin tutmak için hiçbir gerekçesi olmayan verileri rutin biçimde sakladığı bir dünyada, verilerinizi 14 gün sonra gerçekten silen bir hizmet yalnızca pratik değildir — çevrimiçi araçların nasıl çalışması gerektiğine dair ilkeli bir duruştur.
Geliştiriciler için pratik rehber
Geliştirme ve QA testleri için geçici e-posta kullanıyorsanız, 14 günlük yaşam döngüsüyle verimli çalışmanın yolu şudur:
Kısa testler için — kayıt akışları, e-posta doğrulama, şifre sıfırlama, hesap onayı: tek bir oturum fazlasıyla yeterlidir. Yeni bir gelen kutusu açın, uygulamanızdan e-postayı tetikleyin, alın, bağlantıya tıklayın ya da kodu kopyalayın ve işiniz bitti. Bu testler genellikle beş dakikanın altında tamamlanır. Sayacı hiç düşünmeniz gerekmez.
Daha uzun test oturumları için — bildirim dizilerini, e-posta zamanlamasını, çok adımlı kullanıcı karşılama akışlarını veya gecikmeli e-postaları beklemeyi gerektiren iş akışlarını test etmek: 14 gün, kayıttan 30 dakika sonra gelen bir "hoş geldiniz" e-postasından bir hafta sonraki bir hatırlatmaya kadar neredeyse her gerçekçi diziyi kapsar. Testlerinizi bu süre içinde bitecek şekilde planlayın ya da her ana test aşamasının yeni bir gelen kutusu kullanacağı şekilde yapılandırın. Hangi geçici adresi hangi test senaryosu için kullandığınızı not edin, böylece sonuçları izleyebilirsiniz. Uygulamanız çok geç bir e-posta gönderiyorsa (örneğin kayıttan üç hafta sonra bir yeniden etkileşim iletisi), bu e-posta gelen kutusunun süresi dolduktan sonra gelir — bunun yerine test yapılandırmanızda bu gecikmeyi kısaltın.
Otomatik testler için: test betiklerinize asla sabit bir geçici e-posta adresi gömmeyin. API üzerinden yeni bir oturum oluşturarak her test çalıştırması için yeni bir adres üretin. Böylece her test gerçekten temiz bir durumdan başlar — önceki çalıştırmalardan artakalan e-posta yok, testler arasında paylaşılan durum yok. Aslında bu, 14 günlük sınırdan bağımsız olarak daha iyi bir test pratiğidir; çünkü kararsız testlerin yaygın bir kaynağını ortadan kaldırır: önceki çalıştırmalardan kalan verilerin mevcut çalıştırmayı kirletmesi. Her test çalıştırması için bir temp mail gelen kutusu kullanmak iyi bir alışkanlıktır — her seferinde gerçekten temiz bir durumdan test ettiğinizi güvence altına alır.
Perde arkasındaki e-posta altyapısı
Geçici adresinize gönderilen e-postalar standart internet e-posta altyapısından geçer — SMTP sunucuları, DNS MX kaydı sorguları, posta yönlendirme — ve bunların tümü e-posta iletiminin temel protokolü olan RFC 5321 tarafından düzenlenir. Gönderen posta sunucusunun bakış açısından geçici adresiniz, son derece olağan bir posta sunucusunda barındırılan son derece olağan bir e-posta adresidir. E-posta normal kanallardan teslim edilir, TempEmail.ai altyapısı tarafından alınır, veritabanına kaydedilir ve WebSocket aracılığıyla gerçek zamanlı olarak tarayıcınıza iletilir. Gelen kutusunun geçici doğası, ona yazan hiç kimse için görünür değildir — ta ki adresin süresi bitip sonraki her teslim denemesi geri dönene kadar.
Bu, geçici adresinize gelen e-postaların başka herhangi bir adrese gelenlerle aynı güvenilirlik ve hızda teslim edildiği anlamına gelir. Özel bir yönlendirme, gecikme veya standart spam korumasının ötesinde bir filtreleme yoktur. E-postayı, internetin e-posta altyapısı ne kadar hızlı teslim edebiliyorsa o kadar hızlı alırsınız — çoğu durumda saniyeler içinde.
Sonuç olarak
Bir geçici e-posta adresini yalnızca adıyla değil, gerçekten geçici kılan şey bu 14 günlük yaşam döngüsüdür. Verilerinizi sessizce saklamayı sürdüren bir sisteme yapıştırılmış bir pazarlama etiketi değildir. Sistemin mimarisine gömülü, katı bir teknik kısıttır. Kendiliğinden silinen veri, sonradan sorun yaratamayan veridir — ne sizin için, ne bir başkası için.
Electronic Frontier Foundation uzun süredir veri asgarileştirme ilkesini savunuyor — hizmetlerin yalnızca gerçekten ihtiyaç duydukları veriyi, yalnızca ihtiyaç duydukları süre boyunca toplaması ve saklaması gerektiği düşüncesini. 14 günlük otomatik silme, bu ilkenin ciddiye alınmış hâlidir. 14 gün dolduğunda veri yoktur. Bu bir kısıtlama değil — bütün amaç tam olarak bu.