Посібники, навчання та оновлення
Експертні статті про безпеку електронної пошти, одноразові email-сервіси, API-інтеграції та управління DNS.
Обрані

Мінімізація даних у поштових логах: маскування IP і адрес для відповідності GDPR
Більшість мейл-адмінів вважають, що GDPR-відповідність логів зводиться до «зберігати 90 днів і видалити». Насправді проблема глибша: Postfix, Dovecot і rsyslog за замовчуванням пишуть повний IP, envelope-адреси й SASL-username у кожен рядок — і кожен такий рядок є персональними даними. Показуємо, як зменшувати деталізацію в момент запису, а не постфактум.

Тимчасова пошта для QA: одноразові адреси в автотестах реєстрацій та email-флоу
Плюс-адресація Gmail розвалюється в CI на масштабі: антифрод ріже +tag, спільна скринька дає race condition, а ручний polling робить тести флакі. Розбираємо, як побудувати детермінований email-флоу на власному catch-all піддомені, тягнути листи через HTTP API або IMAP IDLE і асертити не лише тіло, а й SPF/DKIM/DMARC.
Усі статті

Юридична відписка проти технічно правильної: як RFC 8058 зробив CAN-SPAM і GDPR частиною SMTP-контракту
Провайдери зробили половину закону технічно обов'язковою. Розбираємо, чому футерний лінк «Unsubscribe» більше не рятує від спам-папки, як зібрати коректний List-Unsubscribe із One-Click, і чому один HMAC-підписаний ендпоінт закриває і CAN-SPAM, і GDPR.

Аліаси проти переадресації в моделі загроз: як зробити витік реального ящика структурно неможливим
Аліас із локальною доставкою тримає вашу канонічну адресу всередині периметра, а класична переадресація тече одразу трьома каналами: SRS-конверт, DSN-відмови й транзитні Received. Розбираємо кожну точку витоку й закриваємо її конфігом Postfix та Dovecot.

Політика зберігання поштових даних за GDPR: терміни, право на видалення й автоочищення логів і листів
GDPR не вимагає «видалити все» — він вимагає задокументованого й автоматизованого життєвого циклу даних. Розкладаємо пошту по категоріях із власним строком і правовою підставою, автоматизуємо очищення (logrotate, journald, doveadm, pg_cron) і будуємо відтворюваний процес обробки запитів на видалення за ст. 17.

Порт 587 проти 465: STARTTLS чи implicit TLS і що обрати у 2026
Лист «не йде», хоча логін і пароль правильні? У 90% випадків це плутанина між submission-портами й трьома режимами шифрування. Розбираємо хендшейк у сокеті, атаку STARTTLS stripping, хронологію RFC і даємо готові конфіги для Nodemailer, Python і Postfix.

Тестування пошти в CI/CD: перехоплюємо листи через Mailpit замість того, щоб мокати sendMail
Мок sendMail() перевіряє, що функцію викликали — і мовчки пропускає невідрендерений {{token}}, битий unsubscribe і зламану верстку. Показуємо, як підняти fake-SMTP на порту 1025, прочитати справжній лист через HTTP API і писати асерти, що ловлять реальні регресії ще в pipeline.

Розгортання Roundcube: тонкий вебклієнт над Dovecot, а не другий поштовий сервер
Roundcube не зберігає жодного листа — він лише показує те, що живе в Dovecot Maildir. Розбираємо продакшн-конфіг 1.6.x: TLS-стик з Dovecot і Postfix, збіг special-use тек, Sieve через managesieve і три плагіни, які реально варті включення.

Як працює IMAP IDLE: push без опитування і чому з'єднання тихо помирає
IMAP IDLE подають як «магічний push», але насправді це довга TCP-сесія, яку по дорозі вбиває черга таймерів: NAT оператора, stateful-firewall, 30-хвилинний ліміт сервера і напіввідкриті з'єднання. Розбираємо протокол на рівні байтів, правило 29 хвилин, детектування мертвої сесії та реконект через QRESYNC без повного ресинку.

Транзакційна пошта: SMTP-реле чи HTTP API, і як не поховати доставку 2FA-кодів під маркетингом
SMTP-реле проти HTTP API — це не про «що краще», а про два різні failure-режими. Головне ж рішення взагалі не про транспорт: якщо транзакційний і маркетинговий потоки живуть на одному домені й IP, одна погана кампанія обнуляє доставку твоїх листів скидання пароля. Розбираємо сегментацію піддоменами, DKIM-селекторами й IP-пулами.

Автоконфіг пошти без болю: XML для Thunderbird autoconfig і Outlook autodiscover
Щоб користувач вводив лише пароль, поштовий клієнт має сам знайти сервер. За цим стоять два несумісні протоколи — Mozilla autoconfig і Microsoft autodiscover. Розбираємо точний порядок HTTP-проб, робочі XML, DNS, SAN у сертифікаті й місця, де все тихо ламається.

Планування ємності поштового сервера: прогноз росту черги та коли масштабувати
Черга — це випереджальний індикатор, і планувати треба її похідну, а не абсолютний розмір. Розбираємо закон Літтла для MTA, як виміряти реальну drain rate, як відрізнити «розсмокчеться саме» від «лавина» і за якими трьома сигналами масштабувати горизонтально, а не докидати CPU.

