邮箱生态调研2026
起初一个很简单的想法,把一个app/服务的私人数据,集中存数据库麻烦,不想维护担责,干脆放用户自己邮箱里,所谓"BYOS(自带存储)"。反正协议 SMTP/POP3/IMAP 很方便,然后调查了下很快发现,时代变了。
本来寄希望IMAP 这个协议,感觉能缝成一个读写API,
-APPEND 写(一封邮件 = 一个对象),FETCH 读,STORE 改 flag,COPY/MOVE 移动
- "目录 + KV"模型,flag(\Seen、\Flagged 等)即元数据位
- SEARCH查询 主题、日期、自定义 header等
- 增量同步: UID + UIDVALIDITY,IDLE 可做准实时推送(仅单文件夹)
其实古董的 GMailFS / GMail Drive 之类把 Gmail 当虚拟磁盘的开源项目很多,各类 邮件备份 工具、笔记类应用的同步,都走过这条路
以前输入帐号密码这种简单方式,早被废了;甚至专用密码、动态密码都下掉了。主流邮箱(Gmail/Outlook/Yahoo)已全面转向 OAuth 2.0,就是它协议上是要走一个握手然后验证token的流程,用户门槛太高了。
让AI跑了一圈发现:
邮箱供应商对比:
| 供应商 | 开发者接入方式 | 开发者审核门槛 | 用户授权操作 | 用户麻烦程度 |
|---|---|---|---|---|
| Gmail | OAuth 2.0(SASL XOAUTH2),scope https://mail.google.com/,需建 GCP 项目 |
最重:restricted scope,正式对外必须过 OAuth 验证 + 安全评估,每年复审;未过审只能 ≤100 测试用户或内部使用 | 跳转 Google 授权页点同意(OAuth);或开 2FA 后生成 16 位应用专用密码粘贴 | 低(OAuth)~ 中(app password) |
| Outlook.com | OAuth 2.0(SASL XOAUTH2),scope https://outlook.office.com/IMAP.AccessAsUser.All,需注册 Microsoft Entra 应用 |
中等:Entra 注册免费即时;无强制审核;Publisher verification(去掉"未验证应用"警示)可选,需 EV 证书约 $100/年 | 必须先到网页设置手动打开 IMAP(默认关);之后走 OAuth 自动授权,或应用密码 | 中(多一步开 IMAP) |
| Yahoo | OAuth 2.0(SASL OAUTHBEARER),需在 YDN 注册应用;或应用密码 | 低:无 Google 式受限 scope 审核 | OAuth 授权页;或设置里生成应用密码 | 低(OAuth)~ 中(app password) |
| iCloud | 官方支持三方应用 OAuth 授权,或应用专用密码 | 低-中 | 必须开 2FA,到 account.apple.com 生成应用专用密码(每应用一个,上限 25 个) | 中 |
| QQ 邮箱 | 无 OAuth,只有"授权码" | 无(无审核无文档) | 设置 → 账户 → 开启 IMAP/SMTP → 短信验证 → 生成 16 位授权码 → 粘贴进 App | 中(2~3 分钟) |
| 163 / 126 | 同上(客户端授权密码) | 无 | 同上 | 中(2~3 分钟) |
硬限制
| 供应商 | IMAP 服务器 | 容量 | 单封大小 | 连接/会话限制 | 明文密码状态 |
|---|---|---|---|---|---|
| Gmail | imap.gmail.com:993 | 15GB(与 Drive/相册共享) | 25MB | 15 并发连接;会话约 24h | 已废除,需 OAuth 或 app password |
| Outlook.com | outlook.office365.com:993 | 15GB | 约 35MB 量级 | 多客户端并发触发风控 | 已废除(2022-10 起强制 Modern Auth) |
| Yahoo | imap.mail.yahoo.com:993 | 1TB | 25MB 附件 | 无公开数字 | 2024-05-15 起停用明文密码 |
| iCloud | imap.mail.me.com:993 | 免费 5GB | 约 20MB 量级 | 无公开数字 | 需应用专用密码 |
| QQ 邮箱 | imap.qq.com:993 | 约 16GB 级 | 普通附件约 50MB,大文件走中转站(有时效) | 无公开文档,风控靠账号安全策略 | 无 OAuth,仅授权码 |
| 163 / 126 | imap.163.com:993 | 免费容量较大(自动扩容) | 普通附件约 50MB,大文件走"超大附件"(有时效) | 无公开文档 | 无 OAuth,仅授权码 |
⚠️ 以上数字除标注官方来源者外均为常用量级,上线前需逐家实测;QQ/163 无官方公开 API/协议文档,以实操惯例为准。
操作路径
路径 A:OAuth 授权
Gmail / Outlook / Yahoo
- 用户操作:简单。点"继续用 Google/微软登录" → 同意 → 跳回,约 30 秒,体验最好,还能随时撤销。
- 开发者代价:Google 的 restricted scope 审核是真实的时间黑洞——提交安全评估、回答数据使用问卷、每年复审;没下来之前 App 无法对真实用户上线(只能测试名单)。微软无强制审核、Yahoo 无审核,相对顺。
路径 B:应用专用密码 / 授权码
- 用户要依次完成:开 2FA(Google/Apple 强制)→ 进设置页 → 生成 16 位码 → 回 App 粘贴。平均 5~15 分钟,而且这是客服工单的主要来源:没开 2FA、改了主密码(所有应用密码自动吊销)、粘贴带空格、公司/学校账号禁开……
- Google 官方明说 app password "not recommended and unnecessary",方向是逼大家走 OAuth。把产品押在 app password 上是逆政策而动,微软/Yahoo 已先后封死明文密码,这条路只会越来越窄。
结论:
算了。不要折腾。
附:参考来源
- Gmail 应用专用密码与 2FA 要求:https://support.google.com/mail/answer/185833
- Gmail 附件 25MB 限制:https://support.google.com/mail/answer/6584
- Gmail IMAP 会话 / 连接限制、IMAP 常开(2025-01 起):https://support.google.com/mail/answer/7126229 https://developers.google.com/gmail/imap/imap-smtp
- Google OAuth 验证与受限 scope 年度复审:https://support.google.com/cloud/answer/9110914
- Outlook.com 设置页(IMAP 默认关闭、强制 Modern Auth):https://support.microsoft.com/en-us/outlook/pop-imap-and-smtp-settings-for-outlook-com
- 微软 IMAP OAuth 接入(scope、授权码 / 设备码流程):https://learn.microsoft.com/en-us/exchange/client-developer/legacy-protocols/how-to-authenticate-an-imap-pop-smtp-application-by-using-oauth
- 微软 basic auth 废除(Exchange Online,2022-10):https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/deprecation-of-basic-authentication-exchange-online
- Yahoo 明文密码 IMAP 停用(2024-05-15)与 OAuth:https://help.yahoo.com/kb/SLN36636.html https://senders.yahooinc.com/developer/documentation/
- Apple 应用专用密码(2FA 强制、25 个上限、改密吊销):https://support.apple.com/en-us/102654
Posted
stdout
