inboxy.net

Leia e gerencie seus aliases, e-mails e feeds RSS do @inboxy.net

Documentação

inboxy — servidor MCP remoto

Endpoint: https://mcp.inboxy.net · Transporte: Streamable HTTP · Registro: net.inboxy/inboxy

inboxy é um serviço de aliasing de e-mail com foco em privacidade, com uma caixa de entrada legível por IA. Este servidor expõe seu e-mail @inboxy.net, feeds RSS e aliases para qualquer cliente que fale o Model Context Protocol, permitindo que um assistente leia, pesquise, resuma e responda seus e-mails sem nunca tocar na sua caixa de entrada real.

Este repositório é documentação. O servidor é hospedado — não há nada aqui para instalar, compilar ou executar, e nenhum pacote npm para baixar. Ele existe para que a listagem do registro tenha um lar e para que os detalhes de conexão sejam versionados em algum lugar público. A implementação é de código fechado.

Conectando

A maioria dos clientes precisa apenas da URL. O servidor fala OAuth 2.1 com Dynamic Client Registration e PKCE, então clientes interativos não precisam de chave de API:

{
  "mcpServers": {
    "inboxy": {
      "url": "https://mcp.inboxy.net"
    }
  }
}

Claude Desktop: Configurações → Desenvolvedor → Editar Config, cole o conteúdo acima, reinicie e faça login quando redirecionado. Claude Code e outros clientes MCP usam a mesma URL e executam o fluxo OAuth por conta própria.

Agentes não supervisionados (OpenClaw, Hermes, Codex, CI) usam uma chave bearer estática, gerada em Conta → Chaves de API:

Authorization: Bearer ik_…

As chaves podem ser escopadas por endereço para um único alias. Uma chave escopada vê apenas o e-mail desse alias, tem seu From: de saída fixado no servidor e é recusada para operações de nível de conta — portanto, uma chave vazada expõe um alias, não a conta.

Configuração completa, incluindo as peculiaridades de configuração por cliente que causam problemas (o --header do OpenClaw usa Name=Value, o YAML do Hermes usa Name: Value), está em https://inboxy.net/help/connect-mcp.

O que um agente pode fazer

48 ferramentas a partir da v1.0.0, em oito grupos, nomeadas <group>_<action> para que os clientes as exibam sob um cabeçalho comum:

GrupoCobre
mail_*Listar, ler, pesquisar, renderizar, manter, excluir e enviar e-mail
outbox_*Inspecionar o que o agente enviou
feed_*Assinaturas RSS
article_*Artigos dentro desses feeds
address_*Criar e revogar aliases @inboxy.net
account_*Plano, cota, limites de taxa, retenção
digest_*Configurações de resumo agendado
mark_*Estado de leitura em massa entre domínios

Cada ferramenta declara uma anotação comportamental MCP — somente leitura, idempotente ou destrutiva — para que os clientes possam bloquear as destrutivas atrás de confirmação.

A referência canônica e sempre atualizada das ferramentas é https://inboxy.net/help/connect-mcp — deliberadamente não duplicada aqui, para que não possa divergir.

O que um agente pode enviar

inboxy dá ao seu IA uma caixa de entrada, não seu Gmail. Cada caminho de saída é escopado no servidor, então uma credencial vazada não pode se tornar um canhão de spam:

FerramentaRegra de destinatárioLimite
mail_replyBloqueado ao remetente original da mensagem respondida5/hora
mail_forwardBloqueado ao seu próprio e-mail pessoal verificadoIdempotente
mail_sendQualquer destinatário, exceto auto-loops e partes locais reservadasDebita a cota de envio por usuário
mail_inviteQualquer endereço externo que não seja um usuário inboxy10 por 30 dias corridos

Nenhuma superfície aceita um From: fornecido pelo chamador. O e-mail é sempre enviado de um dos seus próprios aliases, nunca do seu endereço real.

O e-mail @inboxy.net → @inboxy.net é entregue na rede sem egresso SMTP. Qualquer coisa que saia da rede carrega um rodapé de atribuição de uma linha — inboxy.net — agentic email, injetado em um único ponto para que cada caminho de envio se comporte de forma idêntica.

Privacidade

  • Residência de dados na UE. Armazenamento e computação estão fixados na jurisdição eu da Cloudflare.
  • Embeddings escopados. A busca semântica roda em vetores por usuário.
  • Retenção padrão de 90 dias nos corpos das mensagens; mensagens fixadas são isentas.
  • Tokens de curta duração. Tokens de atualização rotacionam conforme OAuth 2.1 §4.3.1.
  • Revogue uma concessão OAuth em Conta → Clientes MCP / OAuth, ou uma chave em Conta → Chaves de API. A revogação tem efeito na próxima solicitação.

Política de privacidade · Termos

Manifesto do registro

server.json é o manifesto publicado no registro oficial MCP sob net.inboxy/inboxy. Seu version rastreia a versão que este servidor anuncia aos clientes em initialize.

Suporte

hello@inboxy.net · Divulgações de segurança: security@inboxy.net (security.txt)

Licença

O conteúdo deste repositório é licenciado sob Apache-2.0. Veja LICENSE.