TRUSTED C L1 · anônimo
GrabMail
GrabMail

Caixas descartáveis gratuitas em domínios compartilhados, lidas por uma API REST sem chave ou um servidor MCP, apagadas em cinco dias.

O GrabMail publica a frase que os concorrentes enterram: quem adivinhar o endereço lê a correspondência.

Uma caixa descartável de três rotas, franca sobre a própria fraqueza — e registrada em agosto de 2026.

Jurisdição Undisclosed
Em operação desde 2026
Categoria Email e apelidos
Rubrica v2.7

Como funciona

Escolha qualquer parte local em grabmail.io, mixozia.com ou linqmail.com: a caixa já existe, sem etapa de criação e sem nada reservado de antemão. O que chega fica exposto de duas formas ao mesmo tempo: uma página de caixa de entrada e uma API REST de três rotas. GET /api/v1/mailbox lista o que está esperando, GET /api/v1/message/{id} devolve os cabeçalhos, as duas partes do corpo e os anexos, DELETE na mesma rota apaga uma mensagem antes da hora, e cada mensagem carrega um expires_at a cinco dias. O contrato é publicado como OpenAPI 3.1, e as mesmas operações são servidas por Model Context Protocol em /mcp, onde wait_for_message bloqueia até a correspondência chegar em vez de obrigar um agente a ficar consultando em laço. Um domínio próprio entra apontando o MX para smtp.grabmail.io, e é a primeira mensagem recebida que o conecta. A correspondência é apenas aceita, nunca enviada: não existe rota de envio, e é isso que impede um serviço sem chave de virar um relé.

KYC e privacidade

Nada identifica o usuário porque nada é coletado. Sem conta, sem endereço de e-mail, sem senha, sem cookie e sem analytics — a política de privacidade enumera as ausências em vez de prometer contenção, e nenhuma página carrega recurso de terceiros que a contradiga. Registros de conexão comuns existem, são descritos como efêmeros e rotacionados, e não são cruzados com o conteúdo das mensagens. O que falta é qualquer forma de autenticação: num domínio compartilhado o endereço é o único segredo, e quem o adivinha lê a caixa pela mesma API pública. O GrabMail diz isso na página inicial, na caixa, no FAQ e na política, o que é mais franco do que a norma da categoria. A resposta parcial é o alias — um segundo endereço por caixa, que entrega nela mas devolve uma caixa vazia quando lido, de modo que o serviço em que você se cadastrou não consegue percorrer tudo o mais que chegou ali.

Pontos fortes e limites

A engenharia é disciplinada para algo dado de graça. Os tetos são publicados em vez de descobertos — 5 MB por anexo, uma leitura por segundo por endereço, 1200 requisições por minuto por cliente, 429 com Retry-After acima disso — e o limitador os aplica já na primeira rajada. A entrada de correspondência passa por um MTA convencional com fila e STARTTLS: uma queda da camada de armazenamento segura as mensagens em vez de recusá-las, e uma mensagem entregue aparece na API em segundos. Os limites, esses, são estruturais. O operador é anônimo: sem empresa, sem jurisdição, sem endereço de contato, com notificações formais roteadas pelo registrador. O registro .io data a criação do domínio em 4 de agosto de 2026, então não há histórico a pesar, e o próprio painel de status do serviço marca a API, a entrega de correspondência e a retenção como ainda sem medição — três dos seus quatro componentes sem monitoramento, dito de frente em vez de escondido. A documentação dos domínios próprios também se contradiz: a página de configuração os descreve como gratuitos, sem chave e legíveis por qualquer um, enquanto os termos os cobram por domínio e a política de privacidade registra uma chave e um lançamento de cobrança.

Veredito

Para capturar um código de verificação numa suíte de testes, num job de CI ou na execução de um agente, o GrabMail é bem feito e honesto como poucos sobre o que se recusa a ser. Para qualquer coisa que você não queira que um estranho leia, ele está descartado por projeto, e um serviço registrado em agosto de 2026 não teve tempo de conquistar confiança nem de quebrá-la. Nota: C (6,9/10). Confiança: TRUSTED.

veredicto.grabmail.diff +5 prós −4 contras
o que funciona
+ 01 Sem conta, sem chave, sem cookie e sem script de terceiros em página nenhuma
+ 02 Três rotas REST e um servidor MCP cujo wait_for_message bloqueia até a correspondência chegar
+ 03 Especificação OpenAPI 3.1 publicada, e cada teto documentado em vez de descoberto
+ 04 Um alias por caixa: entrega a correspondência mas devolve caixa vazia quando lido
+ 05 Qualquer domínio entra com um único registro MX; a primeira mensagem basta
o que saber
01 Num domínio compartilhado o endereço é o único segredo: quem o adivinha lê a correspondência
02 Operador anônimo, sem entidade nem jurisdição nomeada, notificações só pelo registrador
03 Registrado em 4 de agosto de 2026, código fechado, sem auditoria — nenhum histórico a pesar
04 Domínios próprios documentados duas vezes: grátis e sem chave numa página, cobrados por domínio nos termos

Para capturar um código de verificação numa suíte de testes, num job de CI ou na execução de um agente, o GrabMail é bem feito e honesto como poucos sobre o que se recusa a ser. Para qualquer coisa que você não queira que um estranho leia, ele está descartado por projeto, e um serviço registrado em agosto de 2026 não teve tempo de conquistar confiança nem de quebrá-la. Nota: C (6,9/10). Confiança: TRUSTED.