Как это работает
Выберите любую локальную часть на grabmail.io, mixozia.com или linqmail.com — ящик уже существует, без шага создания и без предварительного резервирования. Пришедшее выкладывается сразу двумя способами: страницей входящих и REST API из трёх маршрутов. GET /api/v1/mailbox перечисляет ожидающее, GET /api/v1/message/{id} возвращает заголовки, обе части тела и вложения, DELETE по тому же маршруту удаляет письмо досрочно, и каждое сообщение несёт expires_at на пять дней вперёд. Контракт опубликован как OpenAPI 3.1, а те же операции отдаются по Model Context Protocol на /mcp, где wait_for_message блокируется до прихода почты вместо того, чтобы заставлять агента опрашивать в цикле. Собственный домен подключается указанием MX на smtp.grabmail.io, и подключает его именно первое пришедшее письмо. Почта только принимается и никогда не отправляется: маршрута отправки не существует, и это то, что не даёт сервису без ключа стать релеем.
KYC и приватность
Ничто не идентифицирует пользователя, потому что ничего не собирается. Ни аккаунта, ни адреса почты, ни пароля, ни куки, ни аналитики — политика приватности перечисляет отсутствия вместо обещаний сдержанности, и ни одна страница не подгружает стороннего ресурса, который бы ей противоречил. Обычные журналы соединений существуют, описаны как короткоживущие и ротируемые и не сводятся с содержимым писем. Не хватает же аутентификации в любом виде: на общем домене адрес — единственный секрет, и всякий, кто его угадал, читает ящик через тот же публичный API. GrabMail говорит об этом на главной, во входящих, в FAQ и в политике, что откровеннее нормы для этой категории. Частичный ответ — алиас: второй адрес у каждого ящика, который доставляет в него, но при чтении возвращает пустые входящие, так что сервис, где вы регистрировались, не сможет пройтись по всему остальному, что туда пришло.
Сильные стороны и пределы
Для отдаваемого даром инженерия дисциплинированная. Потолки публикуются, а не обнаруживаются — 5 МБ на вложение, одно чтение в секунду на адрес, 1200 запросов в минуту на клиента, дальше 429 с Retry-After, — и ограничитель применяет их с первой же серии. Входящая почта идёт через обычный MTA с очередью и STARTTLS: отказ слоя хранения удерживает письма, а не отбивает их, и переданное сообщение появляется в API за секунды. Пределы же структурные. Оператор анонимен: ни компании, ни юрисдикции, ни контактного адреса, официальные уведомления идут через регистратора. Реестр .io датирует создание домена 4 августа 2026 года, так что взвешивать историю нечем, а собственное табло состояния сервиса отмечает API, доставку почты и хранение как ещё не измеряемые — три из четырёх компонентов без наблюдения, сказано прямо, а не замазано. Документация о собственных доменах тоже противоречит себе: страница настройки называет их бесплатными, без ключа и читаемыми кем угодно, тогда как условия выставляют счёт за домен, а политика приватности фиксирует ключ и запись о платеже.
Вердикт
Чтобы поймать код подтверждения в наборе тестов, в задаче CI или в прогоне агента, GrabMail сделан хорошо и на редкость честен в том, чем отказывается быть. Для всего, что не хотелось бы отдать на прочтение постороннему, он не годится по устройству, а сервис, зарегистрированный в августе 2026 года, не успел ни заслужить доверие, ни его подорвать. Оценка: C (6,9/10). Доверие: TRUSTED.
Чтобы поймать код подтверждения в наборе тестов, в задаче CI или в прогоне агента, GrabMail сделан хорошо и на редкость честен в том, чем отказывается быть. Для всего, что не хотелось бы отдать на прочтение постороннему, он не годится по устройству, а сервис, зарегистрированный в августе 2026 года, не успел ни заслужить доверие, ни его подорвать. Оценка: C (6,9/10). Доверие: TRUSTED.


