Skip to main content
Les termes que cette documentation emploie avec un sens précis. Par ordre alphabétique. Blob : un contenu binaire immuable (un message brut, une pièce jointe, un fichier), stocké adressé par le SHA-256 de son clair et chiffré au repos. Référencé par blobId en JMAP. Capacité : une famille de fonctionnalités JMAP, identifiée par un URN (urn:ietf:params:jmap:mail, urn:oximail:params:jmap:v2:labels…). Un client s’y inscrit par requête via using ; l’objet de session annonce les objets de capacité par compte avec leurs limites. Chaîne d’état : la version opaque par collection que JMAP utilise pour la synchronisation incrémentale (/changes) et la concurrence optimiste (ifInStatestateMismatch). Compte : une identité détentrice d’une boîte, capable de s’authentifier (ou, pour un compte partagé, atteinte par des droits). Un compte appartient à exactement une organisation. Compte partagé : une identité d’équipe non connectable (equipe@...) qui possède une boîte et des ressources ; les humains l’atteignent par des droits ; son principal est de type: "other" ; son drive a un gardien. Crypto-suppression : rendre un contenu définitivement illisible en détruisant ses clés de chiffrement plutôt qu’en réécrivant le chiffré. C’est ainsi que la suppression de compte efface les blobs, quelle que soit l’échelle. Droit : une entrée dans la carte shareWith d’une collection : identifiant de principal vers droits (mayRead, mayWrite, mayAdmin…). Le mécanisme de partage uniforme de tous les types de collections. DSAR : Data Subject Access Request ; ici spécifiquement une demande d’effacement dont la référence de ticket peut être apposée sur le travail d’effacement puis résolue plus tard vers l’enregistrement durable de complétion. Échec bruyant (fail loud) : la première règle du projet : une erreur se manifeste comme une erreur explicite (journal + échec typé), jamais comme une donnée perdue en silence ni un défaut qui la masque. Effacement (machine à phases) : la suppression de compte comme séquence durable et reprenable : enqueued → agency-frozen → residue-redacted → identity-stripped → data-swept → completed. Indirection shared: : adresser les données accordées d’un autre compte en mettant l’identifiant de compte accordé dans le slot accountId standard ; les capacités se résolvent sur l’appelant, les données sur le propriétaire. Journal de changements : l’historique par compte derrière la synchronisation incrémentale (/changes, sync-collection DAV). Conservé 90 jours ; un mécanisme de synchronisation, pas une piste d’audit. Journalisation : copier en silence les flux de courrier correspondants vers une boîte journal ou un archiveur externe, par organisation, pour les obligations d’archivage. Désactivée par défaut. Legacy (protocoles) : les passerelles IMAP / CalDAV / CardDAV / ManageSieve : des couches de traduction au-dessus du modèle de données JMAP, derrière [legacy]. Mot-clé : un drapeau JMAP par message ($seen, $flagged, $junk, personnalisés). Le même état que les drapeaux IMAP. Distinct des étiquettes (Labels), objets de premier rang partageables (v2). Organisation : l’unité d’isolation : comptes, domaines, clés, quotas et politique vivent par organisation. Nommée tenant dans le modèle de stockage et les clés de configuration (tenant_id, --tenant) ; les deux mots nomment la même chose à deux couches différentes. Pierre tombale (principal) : le vestige nettoyé de ses données personnelles du principal d’une personne effacée, conservé comme ancre de graphe pour que l’historique ne soit pas réattribué ; refusé comme nouveau bénéficiaire. Principal : une entrée d’annuaire (RFC 9670) : un individual, un group, une resource (salle de réunion), un location, ou un other (identité technique non connectable). Les droits sont indexés par identifiant de principal, pas par adresse. Projection : le domaine d’usage par lequel un blob est référencé (courrier, fichiers, avatar). Le déchiffreur au repos refuse les lectures inter-projections pour les accès délégués : un garde-fou de la couche crypto sous les ACL. Rôle (compte) : admin, member, restricted, readonly ou disabled ; plus service pour les comptes de relais. Distinct du rôle (dossier) : inbox, sent, trash… selon la RFC 8621. Session (JMAP) : l’objet de découverte authentifié à /.well-known/jmap : comptes, capacités, URL des points d’accès, état. Smarthost / relais : un serveur SMTP qui transmet le courrier sortant d’autrui : OxiMail peut envoyer à travers un relais (feuille) ou en être un (comptes de relais aux domaines prouvés par DNS). Tampon de réversibilité : la capture chiffrée et bornée dans le temps des droits de partage retirés par un effacement, qui rend possible oximail erasure undo comme récupération honnête d’une erreur d’opérateur. Tenant : voir Organisation.