Blog

Tips, guides, and privacy advice

← Back to Blog
Cách hoạt động

Điều gì xảy ra với hộp thư email tạm thời của bạn sau một giờ?

25 tháng 2, 2026·5 min read

Bạn đã mở một hộp thư tạm thời, nhận được thứ mình cần, và giờ bạn tự hỏi — thực sự thì điều gì xảy ra khi hết giờ? Có thể bạn là một nhà phát triển muốn hiểu hệ thống trước khi dùng nó trong kiểm thử. Có thể bạn là một người dùng quan tâm đến quyền riêng tư muốn biết chính xác việc hết hạn có nghĩa là gì. Dù thế nào đi nữa, đây là câu trả lời đầy đủ và trung thực.

Phiên bản ngắn gọn: mọi thứ đều bị xóa vĩnh viễn. Địa chỉ email, phiên, mọi tin nhắn trong hộp thư — tất cả đều bị loại bỏ khỏi cơ sở dữ liệu khi hết hạn. Không lưu trữ. Không ẩn danh hóa và giữ lại cho phân tích. Không xóa mềm với một cờ có thể đảo ngược. Xóa — nghĩa là, các bản ghi cơ sở dữ liệu biến mất. Không có "thùng rác" và không có lưu giữ bản sao lưu nào cho phép bất kỳ ai, kể cả chúng tôi, mang dữ liệu đó trở lại.

Nếu đó là tất cả những gì bạn cần biết, bạn đã có câu trả lời của mình. Nhưng nếu bạn muốn hiểu lý do đằng sau nó, dòng thời gian kỹ thuật chính xác, và điều này có nghĩa gì trong thực tế đối với các trường hợp sử dụng khác nhau, hãy đọc tiếp.

Tại sao tự động xóa là một tính năng, không phải một hạn chế

Bản năng đầu tiên của hầu hết mọi người là nghĩ về việc hết hạn như một sự hạn chế — thứ gì đó bị lấy đi khỏi họ. Nó cảm giác như một cuộc đếm ngược đến việc mất quyền truy cập. Nhưng thực ra đó là tính năng thiết kế trung tâm của một dịch vụ email tạm thời, và đó là điều làm cho lời bảo đảm quyền riêng tư trở nên có ý nghĩa chứ không chỉ là lý thuyết. Dữ liệu không tồn tại lâu thì không thể bị rò rỉ. Nó không thể bị bán. Nó không thể bị triệu tập ra tòa. Nó không thể bị truy cập bởi một nhân viên bất mãn hay một bên thứ ba quá tò mò. Nó không thể bị sử dụng bởi bất kỳ ai, cho bất kỳ điều gì, sau khi phiên kết thúc.

Hãy so sánh điều này với việc để lại một tài khoản cũ, không sử dụng trên một dịch vụ nào đó mà bạn đã đăng ký từ nhiều năm trước. Tài khoản đó — cùng với địa chỉ email của bạn, lịch sử sử dụng của bạn, và bất cứ thứ gì khác mà họ đã thu thập — vẫn là một mục tiêu rất lâu sau khi bạn đã quên nó tồn tại. Mỗi vụ rò rỉ dữ liệu bạn đọc trên tin tức đều liên quan đến dữ liệu đã được lưu trữ và không bao giờ được xóa đúng cách. Troy Hunt, nhà nghiên cứu bảo mật đã tạo ra Have I Been Pwned, đã ghi lại hàng nghìn vụ rò rỉ trong nhiều năm qua, ảnh hưởng đến hàng tỷ bản ghi. Mô hình nhất quán luôn giống nhau: các công ty thu thập dữ liệu, giữ nó lâu hơn nhiều so với mức cần thiết, và cuối cùng dữ liệu đó bị lộ. Kiến trúc của TempEmail.ai làm cho toàn bộ loại vấn đề đó trở nên bất khả thi về mặt cấu trúc đối với hộp thư tạm thời của bạn — vì dữ liệu không có ở đó để bị rò rỉ.

Vòng đời một giờ là một lựa chọn kỹ thuật có chủ đích ưu tiên quyền riêng tư của bạn hơn sự tiện lợi. Đối với đại đa số các trường hợp sử dụng — nhận một email xác minh, kiểm thử một luồng đăng ký, truy cập một liên kết tải xuống, hoàn thành một quy trình đăng ký — một giờ là quá đủ. Thực ra là rất hào phóng. Hầu hết các tác vụ này mất vài phút, chứ không phải một giờ. Cửa sổ hết hạn tồn tại để cho bạn biên độ thoải mái, chứ không phải để hối thúc bạn.

Dòng thời gian chính xác

Đây là chính xác những gì xảy ra, từng bước một, từ khoảnh khắc bạn mở một phiên đến khoảnh khắc dữ liệu của bạn biến mất:

  1. Bạn truy cập TempEmail.ai — một phiên mới được tạo với một địa chỉ email duy nhất và dấu thời gian hết hạn 60 phút được lưu trong cơ sở dữ liệu.
  2. Trong giờ đó, email đến theo thời gian thực qua một kết nối WebSocket trực tiếp. Bạn thấy chúng ngay lập tức trong trình duyệt mà không cần tải lại trang.
  3. Tại mốc 60 phút, phiên và hộp thư được đánh dấu là đã hết hạn trong cơ sở dữ liệu. Không có email mới nào có thể được gửi đến địa chỉ đó.
  4. Một dịch vụ dọn dẹp nền chạy mỗi 15 phút. Khi chạy, nó xóa vĩnh viễn tất cả các phiên, địa chỉ email đã hết hạn, và mọi tin nhắn email liên quan đến chúng.
  5. Trong một khoảng thời gian ngắn sau khi hết hạn — nhiều nhất là 15 phút — mọi dấu vết của hộp thư của bạn hoàn toàn biến mất khỏi cơ sở dữ liệu.

"Xóa vĩnh viễn" trong bối cảnh này có nghĩa là các bản ghi cơ sở dữ liệu bị loại bỏ hoàn toàn. Chúng không bị xóa mềm với một cờ. Chúng không được chuyển sang bảng lưu trữ. Chúng không được giữ lại trong bản sao lưu vô thời hạn. Các bản ghi bị loại bỏ khỏi cơ sở dữ liệu đang hoạt động. Đây không phải là lời hứa chúng tôi đưa ra một cách miễn cưỡng — đó là toàn bộ điểm mấu chốt trong thiết kế của hệ thống.

Chu kỳ dọn dẹp 15 phút có nghĩa là trong trường hợp tồi tệ nhất, dữ liệu của bạn tồn tại khoảng 75 phút kể từ khi tạo phiên (60 phút phiên hoạt động cộng với nhiều nhất 15 phút trước lần dọn dẹp tiếp theo). Trên thực tế, nó thường ngắn hơn thế vì quá trình dọn dẹp có thể chạy sớm hơn sau khi phiên của bạn hết hạn.

Điều gì xảy ra với email đến sau khi hết hạn

Nếu ai đó — hoặc một hệ thống tự động nào đó — gửi email đến địa chỉ tạm thời của bạn sau khi nó đã hết hạn, email đó bị từ chối. Địa chỉ không còn tồn tại trong hệ thống, nên không có nơi nào để nó được gửi đến. Máy chủ thư gửi đi sẽ nhận được thông báo gửi thất bại (một tin nhắn trả lại), y hệt như khi nó gửi một email đến bất kỳ địa chỉ không tồn tại nào trên bất kỳ máy chủ thư nào trên thế giới. Từ góc nhìn của người gửi, nó không thể phân biệt với việc gửi đến một địa chỉ chưa bao giờ hợp lệ.

Điều này đáng lưu ý cho mục đích kiểm thử. Nếu bạn đang dùng một địa chỉ temp mail để kiểm thử một luồng thông báo bị trì hoãn — ví dụ, một ứng dụng gửi email vài giờ sau khi đăng ký, hoặc một chiến dịch nhỏ giọt gửi thư tiếp theo vào ngày hôm sau — những email sau đó sẽ bị trả lại. Địa chỉ tạm thời của bạn chỉ tồn tại trong một giờ. Nếu bài kiểm thử của bạn yêu cầu nhận email sau cửa sổ đó, bạn sẽ cần mở một hộp thư mới cho mỗi giai đoạn của bài kiểm thử hoặc điều chỉnh thời điểm kiểm thử để phù hợp trong vòng một giờ.

Bạn có thể gia hạn phiên không?

Không. Một khi hộp thư đã hết hạn, nó không thể được gia hạn, làm mới, hay khôi phục. Dữ liệu đã biến mất. Điều này là có chủ đích — nếu các phiên có thể được gia hạn vô thời hạn, lời bảo đảm quyền riêng tư sẽ trở nên vô nghĩa. Giới hạn một giờ chính là điều làm cho hệ thống đáng tin cậy: bạn biết chắc chắn rằng dữ liệu của mình sẽ bị xóa, vì hệ thống không cho phép ngoại lệ.

Nếu bạn vẫn còn trong khung giờ và lo lắng về việc hết thời gian, điều quan trọng cần hiểu là bộ đếm giờ phiên dựa trên thời điểm tạo, chứ không phải hoạt động cuối cùng của bạn. Đồng hồ bắt đầu chạy khi bạn lần đầu truy cập và tạo phiên. Nhấp chuột quanh hộp thư, đọc email, hay tải lại trang không đặt lại hoặc gia hạn bộ đếm giờ. Việc hết hạn được cố định đúng một giờ kể từ khi tạo.

Nếu bạn cần thêm thời gian cho một tác vụ — ví dụ, một phiên kiểm thử phát triển phức tạp có thể chạy lâu hơn một giờ — cách tiếp cận đơn giản là mở một hộp thư tạm thời mới khi cái cũ hết hạn. Mỗi phiên mới có một giờ mới với một địa chỉ email hoàn toàn mới. Hãy nhớ rằng hộp thư mới sẽ có một địa chỉ khác, nên bất kỳ tài khoản hay dịch vụ nào bạn đã đăng ký với địa chỉ cũ sẽ không tự động chuyển sang. Hãy lên kế hoạch cho các phiên kiểm thử của bạn cho phù hợp.

GUID trong URL của bạn — Nó có nghĩa gì sau khi hết hạn

Phiên của bạn gắn với một GUID duy nhất (định danh duy nhất toàn cầu) được lưu ở hai nơi: URL của trình duyệt dưới dạng tham số truy vấn, và localStorage của trình duyệt. GUID này là thứ cho phép bạn quay lại đúng hộp thư đó trong vòng một giờ. Đóng tab, mở lại, điều hướng trở lại URL — chừng nào phiên chưa hết hạn, hộp thư của bạn vẫn ở đó với tất cả email của nó.

Sau khi hết hạn, GUID trở nên vô nghĩa. Máy chủ không còn bất kỳ bản ghi nào liên kết với nó. Nếu bạn cố truy cập URL, hệ thống sẽ nhận ra rằng GUID phiên không còn hợp lệ và sẽ đề nghị tạo một phiên mới thay thế. Nếu bạn chia sẻ URL với ai đó, hoặc nếu người khác bằng cách nào đó có được nó, sau khi hết hạn thì chẳng có gì ở đó cả — không hộp thư, không email, không dữ liệu phiên. GUID chỉ là một chuỗi ngẫu nhiên trỏ đến thứ không còn tồn tại.

Điều này nhất quán với các thực hành bảo mật tốt nhất được OWASP khuyến nghị: các định danh phiên nên có thời gian tồn tại giới hạn và không nên tồn tại vượt quá mục đích của chúng. Một phiên hết hạn nhanh và không chứa thông tin có thể nhận dạng cá nhân là một phiên gây ra rủi ro tối thiểu ngay cả khi URL bằng cách nào đó bị lộ.

Còn những email đã đến trước khi hết hạn thì sao?

Bất kỳ email nào đã đến trong phiên hoạt động của bạn đều bị xóa cùng với chính phiên đó khi quá trình dọn dẹp chạy. Không có cách nào để lấy lại chúng sau đó. Email không được chuyển tiếp đi đâu cả, không được sao lưu, và không được giữ lại dưới bất kỳ hình thức nào. Khi phiên biến mất, mọi thứ liên quan đến nó cũng biến mất theo.

Nếu bạn nhận được thứ gì quan trọng trong phiên mà bạn cần giữ lại — một mã xác nhận, một thông tin đăng nhập tài khoản, một khóa giấy phép, một liên kết tải tài liệu — bạn nên lưu thông tin đó trước khi hết một giờ. Sao chép văn bản liên quan vào một ứng dụng ghi chú, chuyển tiếp nội dung thiết yếu đến địa chỉ email thật của bạn, chụp ảnh màn hình, hoặc tải xuống bất kỳ tệp đính kèm nào. Một khi hộp thư biến mất, nội dung đó không thể được khôi phục bởi bất kỳ ai, kể cả đội ngũ đứng sau TempEmail.ai. Đây không phải là một hạn chế mà chúng tôi có thể khắc phục nếu muốn — đó là thiết kế nền tảng: dữ liệu đã bị xóa là dữ liệu đã bị xóa.

Tại sao điều này tốt cho quyền riêng tư của bạn

Mô hình tự động xóa có một lợi ích riêng tư có ý nghĩa vượt xa việc chỉ dọn dẹp sau phiên kiểm thử của bạn. Vì TempEmail.ai xóa mọi thứ một cách tự động, không có cơ sở dữ liệu dài hạn nào về việc sử dụng của bạn để phải lo lắng. Không có bản ghi về việc bạn đã đăng ký dịch vụ nào bằng địa chỉ tạm thời. Không có lịch sử về những email bạn đã nhận. Không có hồ sơ nào được xây dựng từ các mẫu sử dụng của bạn. Không có danh sách địa chỉ email nào có thể được đối chiếu ngược lại với bạn. Sự vắng mặt của dữ liệu này không phải là một sơ suất — đó chính là sản phẩm.

GDPR và các quy định về quyền riêng tư tương tự trên khắp thế giới trao cho người dùng quyền được xóa dữ liệu của họ. Quyền được xóa — đôi khi được gọi là "quyền được lãng quên" — là một trong những quyền quan trọng nhất trong luật bảo vệ dữ liệu hiện đại. Kiến trúc của TempEmail.ai làm cho quyền này trở nên tự động và phổ quát: bạn không cần yêu cầu xóa, vì việc xóa diễn ra theo thiết kế, cho mọi người dùng, mỗi lần. Hướng dẫn của ICO Anh về bảo vệ dữ liệu nhấn mạnh rằng các chính sách lưu giữ dữ liệu nên chủ động, chứ không phải phản ứng — và đó chính xác là cách hệ thống này hoạt động.

Trong một thế giới nơi các vụ rò rỉ dữ liệu được báo cáo hàng tuần và các công ty thường xuyên giữ lại dữ liệu mà họ chẳng có lý do gì để giữ, một dịch vụ thực sự xóa dữ liệu của bạn sau một giờ không chỉ tiện lợi — đó là một lập trường có nguyên tắc về cách các công cụ trực tuyến nên hoạt động.

Hướng dẫn thực tế cho nhà phát triển

Nếu bạn đang dùng email tạm thời cho phát triển và kiểm thử QA, đây là cách làm việc hiệu quả với vòng đời một giờ:

Đối với các bài kiểm thử ngắn — luồng đăng ký, xác minh email, đặt lại mật khẩu, xác nhận tài khoản: một phiên là quá đủ. Mở một hộp thư mới, kích hoạt email từ ứng dụng của bạn, nhận nó, nhấp vào liên kết hoặc sao chép mã, và bạn đã xong. Những bài kiểm thử này thường hoàn thành trong chưa đầy năm phút. Bạn không cần lo lắng về bộ đếm giờ chút nào.

Đối với các phiên kiểm thử dài hơn — kiểm thử chuỗi thông báo, thời điểm gửi email, luồng giới thiệu nhiều bước, hoặc quy trình liên quan đến việc chờ email bị trì hoãn: hãy lên kế hoạch cho các bài kiểm thử của bạn để hoàn thành trong vòng một giờ, hoặc cấu trúc chúng sao cho mỗi giai đoạn kiểm thử chính dùng một hộp thư mới. Giữ một bản ghi về việc bạn đã dùng địa chỉ tạm thời nào cho kịch bản kiểm thử nào để bạn có thể theo dõi kết quả. Nếu ứng dụng của bạn gửi một email bị trì hoãn (ví dụ, một email "chào mừng" 30 phút sau khi đăng ký), hãy đảm bảo bạn bắt đầu bài kiểm thử đủ sớm trong phiên để nhận được nó trước khi hết hạn.

Đối với kiểm thử tự động: đừng bao giờ mã hóa cứng một địa chỉ email tạm thời trong các tập lệnh kiểm thử của bạn. Tạo một địa chỉ mới cho mỗi lần chạy kiểm thử bằng cách tạo một phiên mới qua API. Điều này đảm bảo mỗi bài kiểm thử bắt đầu từ một trạng thái thực sự sạch — không có email sót lại từ các lần chạy trước, không có trạng thái chia sẻ giữa các bài kiểm thử. Đây thực ra là một thực hành kiểm thử tốt hơn bất kể giới hạn một giờ, vì nó loại bỏ một nguồn phổ biến của các bài kiểm thử không ổn định: dữ liệu còn sót lại từ các lần chạy kiểm thử trước làm nhiễm lần chạy hiện tại. Dùng một hộp thư temp mail cho mỗi lần chạy kiểm thử là một thực hành tốt — nó đảm bảo bạn đang kiểm thử từ một trạng thái thực sự sạch mỗi lần.

Hạ tầng email đằng sau hậu trường

Email gửi đến địa chỉ tạm thời của bạn đi qua hạ tầng email internet tiêu chuẩn — máy chủ SMTP, tra cứu bản ghi MX DNS, định tuyến thư — tất cả đều được chi phối bởi RFC 5321, giao thức nền tảng cho việc truyền email. Từ góc nhìn của máy chủ thư gửi đi, địa chỉ tạm thời của bạn là một địa chỉ email hoàn toàn bình thường được lưu trữ trên một máy chủ thư hoàn toàn bình thường. Email được gửi qua các kênh thông thường, được nhận bởi hạ tầng của TempEmail.ai, được lưu trong cơ sở dữ liệu, và được đẩy đến trình duyệt của bạn theo thời gian thực qua WebSocket. Bản chất tạm thời của hộp thư hoàn toàn vô hình đối với bất kỳ ai gửi đến nó — cho đến khi địa chỉ hết hạn và bất kỳ nỗ lực gửi tiếp theo nào cũng bị trả lại.

Điều này có nghĩa là email đến địa chỉ tạm thời của bạn được gửi với độ tin cậy và tốc độ như email đến bất kỳ địa chỉ nào khác. Không có định tuyến đặc biệt, không có độ trễ, và không có lọc nào ngoài các biện pháp bảo vệ chống thư rác tiêu chuẩn. Bạn nhận được email nhanh như hạ tầng email internet có thể gửi nó — mà trong hầu hết các trường hợp, là trong vòng vài giây.

Đặt một lời nhắc hoặc để mắt đến bộ đếm giờ đếm ngược khi bạn bắt đầu một phiên kiểm thử, đặc biệt nếu tác vụ của bạn có thể chạy gần đến mốc một giờ. Một chút chú ý thêm có thể giúp bạn khỏi phải khởi động lại một luồng kiểm thử từ đầu vì hộp thư hết hạn khi bạn đang ở giữa việc gì đó.

Điểm mấu chốt

Vòng đời một giờ chính là điều làm cho một địa chỉ email tạm thời thực sự tạm thời — không chỉ về tên gọi, mà trên thực tế. Đó không phải là một nhãn tiếp thị gắn vào một hệ thống lặng lẽ giữ lại dữ liệu của bạn. Đó là một ràng buộc kỹ thuật cứng được xây dựng vào kiến trúc của hệ thống. Dữ liệu tự động xóa là dữ liệu không thể gây ra vấn đề về sau — không cho bạn, không cho bất kỳ ai.

Electronic Frontier Foundation từ lâu đã ủng hộ nguyên tắc tối thiểu hóa dữ liệu — ý tưởng rằng các dịch vụ chỉ nên thu thập và giữ lại dữ liệu mà họ thực sự cần, chỉ trong khoảng thời gian họ cần. Việc tự động xóa sau một giờ là nguyên tắc đó được thực hiện một cách nghiêm túc. Khi hết một giờ, dữ liệu biến mất. Đó không phải là một hạn chế — đó là toàn bộ điểm mấu chốt.