Privasi & penggunaan sehari-hari

Mengapa formulir memblokir email sekali pakai, dan solusinya

Anda mengetik alamat yang sudah benar sepenuhnya dan formulirnya bilang “masukkan email yang valid”. Tidak ada yang salah dengan alamatnya; domainnya yang ada di dalam sebuah daftar. Berikut bagaimana daftar-daftar itu dibangun, tiga pemeriksaan yang bisa dijalankan sebuah formulir, apa yang didapat dan dikorbankan sebuah situs dengan memblokir, mengapa mencoba nama lain di depan @ yang sama tidak pernah membantu — dan tiga cara jujur untuk mengatasinya.

  • Pemula
  • 10 menit baca
Amplop biru terhenti oleh palang abu-abu yang diturunkan di depan pintu tertutup, sementara pintu kedua di sebelahnya terbuka dengan kunci biru kecil di depannya

Dari mana daftar-daftar itu berasal

Sebuah daftar blokir domain sekali pakai adalah sebuah file teks: satu domain per baris, puluhan ribu baris. Beberapa bersifat publik dan dikelola di GitHub, API validasi komersial punya daftarnya sendiri-sendiri, dan kebanyakan application framework punya sebuah package yang menyertakan satu. Sebuah domain masuk ke dalamnya lewat tiga cara:

  • Domain itu muncul di sebuah situs temp-mail. Para maintainer meng-crawl halaman depan layanan-layanan sekali pakai dan menambahkan setiap domain yang mereka tawarkan. grabmail.io ada di dalam daftar-daftar itu justru karena alasan ini, begitu juga setiap domain publik di sini — semuanya tercetak di halaman depan situs ini sendiri.
  • Domain itu berperilaku seperti itu. Sebuah domain yang MX-nya menunjuk ke layanan sekali pakai yang sudah dikenal, atau yang menerima alamat acak apa pun, akan ditambahkan lewat pengujian yang dijelaskan di bawah ini.
  • Seseorang melaporkannya. Sebuah situs yang melihat lonjakan pendaftaran dari satu domain melaporkannya, dan rilis berikutnya akan memuat domain itu.

Daftar-daftar ini besar, bersifat publik, dan lambat berubah ke dua arah: sebuah domain yang ditambahkan karena kesalahan bisa bertahan berbulan-bulan, dan sebuah domain yang sungguh-sungguh sekali pakai bisa butuh berminggu-minggu untuk muncul. Satu-satunya sifat yang bisa diandalkan adalah bahwa domain yang tercetak di sebuah situs temp-mail pasti ada di dalamnya, dan domain yang tidak pernah muncul di tempat publik mana pun, tidak.

Empat pemeriksaan yang bisa dijalankan sebuah formulir

“Masukkan email yang valid” adalah satu pesan untuk empat pemeriksaan yang berbeda, dan pemeriksaan mana yang menolak Anda menentukan apa yang akan berhasil sebagai gantinya:

PemeriksaanCara kerjanyaApa yang ditangkapnyaApa yang lolos darinya
Daftar domainDomain dari alamatnya dicari di dalam sebuah daftar blokir, biasanya bahkan sebelum formulirnya dikirim.Setiap domain sekali pakai publik, sejak hari domain itu terdaftar.Domain apa pun yang tidak ada di dalam daftar: milik Anda sendiri, atau yang tidak pernah dipublikasikan.
Pencarian MXDNS ditanya ke mana email domain itu pergi. Jika MX-nya menyebutkan sebuah provider sekali pakai yang sudah dikenal, alamatnya ditolak.Domain-domain yang diarahkan ke server mail milik provider yang terdaftar — termasuk, kadang-kadang, domain Anda sendiri yang diarahkan ke sini.Domain yang MX-nya tidak ada di dalam daftar provider. Lebih jarang dilakukan daripada pemeriksaan domain, karena itu membutuhkan sebuah query DNS per pendaftaran.
Pengujian catch-allServer situsnya membuka sebuah percakapan SMTP dan bertanya ke MX-nya apakah sebuah alamat acak pada domain itu akan diterima.Setiap domain catch-all, sekali pakai ataupun tidak — termasuk catch-all milik sebuah perusahaan sendiri.Domain yang menolak alamat tidak dikenal, yang menurut definisinya tidak dilakukan sebuah kotak masuk catch-all.
Skor risiko providerAlamatnya dikirim ke sebuah API validasi yang menggabungkan semua hal di atas dengan riwayatnya sendiri dan mengembalikan sebuah skor.Apa pun yang pernah dilihat provider itu sebelumnya, dan itu banyak sekali.Alamat-alamat yang tidak punya riwayat di provider itu — yaitu kebanyakan alamat pada sebuah domain yang belum pernah dipakai siapa pun sebelumnya.

Pemeriksaan pertama jauh lebih umum daripada yang lain, karena gratis dan berjalan di browser. Pemeriksaan ketiga adalah yang paling penting untuk sisa panduan ini: itulah satu-satunya pemeriksaan yang menolak domain milik Anda sendiri, dan itulah alasan kumpulan domain berbayarnya ada.

Mengapa situs melakukan ini, dan apa yang dikorbankannya

Mudah untuk membaca sebuah penolakan sebagai permusuhan. Biasanya itu cuma perhitungan, dan perhitungan itu layak dipahami karena itu menjelaskan situs mana yang tidak akan pernah goyah:

Penyalahgunaan uji coba gratis dan kredit
Sebuah layanan yang memberikan kredit, menit, atau satu bulan gratis per akun akan didaftari ribuan kali dalam satu jam oleh skrip-skrip. Memblokir domain sekali pakai menghilangkan cara paling murah untuk melakukan itu. Situs-situs semacam ini tidak akan berhenti memblokir, dan memang tidak seharusnya berhenti.
Bounce dan keterkiriman
Email yang dikirim ke alamat yang sudah kedaluwarsa akan bounce, dan tingkat bounce di atas satu atau dua persen membuat domain pengirimnya dibatasi oleh setiap provider kotak surat besar. Sebuah situs yang mengirim banyak email melindungi reputasinya sendiri dengan tidak mengirim ke alamat yang minggu depan sudah tidak ada lagi.
Fraud dan chargeback
Apa pun yang bersinggungan dengan pembayaran diberi skor, dan sebuah domain yang tidak dikenal atau sekali pakai adalah satu input di antara banyak input lainnya. Di sini, yang memblokir sering kali adalah skornya, bukan sebuah daftar.

Apa yang dikorbankannya juga nyata: setiap daftar membawa positif palsu — provider mail kecil, domain universitas, catch-all milik sebuah perusahaan sendiri — dan setiap pendaftaran yang ditolak adalah seseorang yang mengetik alamat asli dan diberi tahu bahwa itu tidak valid. Sebuah situs yang memblokir tanpa menjelaskan alasannya kehilangan orang-orang itu secara diam-diam. Bagian terakhir panduan ini untuk orang-orang yang mengelola formulir semacam itu.

Mengapa mengubah nama sebelum @ tidak pernah membantu

Insting setelah sebuah penolakan adalah mencoba john.smith alih-alih js. Itu tidak melakukan apa-apa. Tidak satu pun dari keempat pemeriksaan itu melihat bagian lokalnya — daftarnya adalah daftar domain, pencarian MX-nya per domain, pengujiannya per domain, dan skornya memperlakukan domain sebagai sinyal terkuat. Setiap alamat pada grabmail.io ditolak bersama-sama, begitu juga setiap alamat pada mixozia.com dan linqmail.com.

Ini layak dikatakan secara terang-terangan karena kebalikannya juga benar: yang memang berhasil adalah mengubah domainnya, dan hanya itu. Semua yang ada di bagian berikutnya adalah domain yang berbeda.

Tiga cara jujur untuk mengatasinya

Masing-masing dari ini adalah domain yang berbeda, dan masing-masing menjawab pemeriksaan yang berbeda. Pilih berdasarkan pemeriksaan mana yang menolak Anda dan untuk apa akunnya nanti dipakai:

Cara mengatasiMelewatiBiayanyaTepat dipakai saat
Domain milik Anda sendiri, diarahkan ke sini dengan satu record MXDaftar domain dan skor provider. Bukan pencarian MX pada situs yang ketat, dan bukan pengujian catch-all.Domain yang sudah Anda miliki, atau yang murah. Tanpa akun, tanpa biaya.Menguji aplikasi Anda sendiri, atau alamat pribadi untuk pendaftaran yang ingin Anda jaga tetap berfungsi.
Domain dari kumpulan yang dijaga agar tidak masuk daftar-daftar ituKeempat pemeriksaan: domain-domainnya terlihat biasa saja berformat .com, tidak pernah dipublikasikan, dengan record MX biasa, dan diperiksa terhadap daftar publik setiap hari.Sebuah paket bulanan, dari halaman harga. Akses API ke kumpulan itu, dibaca dengan sebuah kunci.Otomasi yang harus mendaftar di situs yang memblokir dengan ketat, dan domain milik Anda sendiri juga ditolak.
Sebuah alias yang meneruskan ke kotak masuk asli AndaSemuanya, biasanya — domain alias ada di sebagian daftar, tapi kebanyakan formulir menerimanya.Sebuah layanan alias, atau fitur bawaan provider Anda sendiri.Akun yang benar-benar ingin Anda pertahankan: yang mungkin butuh reset kata sandi, atau yang mengirimi Anda sesuatu yang layak dibaca.

Domain Anda sendiri, dalam satu record

Tambahkan record MX ini di provider DNS Anda dan setiap alamat pada domain itu menjadi kotak surat di sini, bisa dibaca persis seperti yang publik. Pesan pertama yang tiba akan menghubungkannya; tidak ada akun dan tidak ada formulir yang perlu diisi. Panduan pengaturannya membahas provider-provider DNS yang umum, dan akun pengujian tanpa batas pada satu domain menunjukkan wujudnya di dalam sebuah test suite.

Record MX untuk domain Anda10 smtp.grabmail.io

Kumpulan domain yang tetap tidak masuk daftar-daftar itu

Kumpulan domain ini ada karena satu alasan: pengujian catch-all. Domain milik Anda sendiri yang diarahkan ke sini menerima setiap alamat, dan itulah yang membuatnya berguna sekaligus yang terdeteksi sebuah pengujian. Domain-domain di kumpulan ini adalah .com biasa yang belum pernah dicetak halaman temp-mail mana pun, dan layanan ini memeriksa masing-masing terhadap daftar publik setiap hari; yang muncul di sana akan dipensiunkan. Ini satu-satunya hal berbayar di situs ini, dan semua yang lain tetap gratis, Anda ambil ataupun tidak.

Sebuah alias, saat akunnya benar-benar penting

Jika situsnya menolak dengan keras dan akunnya adalah yang akan membuat Anda keberatan kalau sampai hilang, jawabannya bukan alamat sekali pakai yang lebih baik; melainkan sebuah alamat yang benar-benar sampai ke Anda. Sebuah alias mengantarkan surat ke kotak masuk asli Anda dan bisa dimatikan belakangan. Burner, alias, atau email sementara adalah perbandingan yang lebih lengkap, dan mendaftar tanpa alamat asli Anda membahas kebiasaan yang membuat salah satu dari itu berhasil.

Jika Anda yang mengelola formulirnya: cara memblokir dengan baik

Memblokir domain sekali pakai adalah hal yang wajar dilakukan. Memblokir dengan buruk mengorbankan pendaftaran-pendaftaran yang sungguhan, dan bedanya ada pada lima keputusan:

  1. Periksa sebuah daftar, bukan sebuah heuristik. Daftar yang terus dikelola lebih jarang salah dibanding aturan seperti “tolak domain mana pun yang usianya kurang dari satu tahun”. Perbarui itu secara terjadwal, bukan pada saat deploy.
  2. Jangan menguji catch-all. Itu menolak setiap perusahaan yang menjalankan satu, dan itu membuat server Anda membuka percakapan SMTP dengan orang asing di setiap pendaftaran. Biarkan email verifikasi yang melakukan pekerjaan itu sebagai gantinya.
  3. Verifikasi dengan mengirim. Sebuah alamat yang menerima email konfirmasi Anda dan mengkliknya sudah membuktikan lebih banyak daripada yang bisa dibuktikan daftar mana pun. Kebanyakan penyalahgunaan gagal dengan sendirinya di langkah ini, karena tidak pernah membaca emailnya.
  4. Jelaskan alasannya. “Kami tidak menerima alamat email sementara — gunakan alamat yang bisa Anda cek lagi nanti” kehilangan lebih sedikit orang dibanding “masukkan email yang valid” pada email yang sebenarnya valid, dan itu memberi tahu orang-orang yang sah apa yang harus dilakukan.
  5. Beri rate limit pada hal yang disalahgunakan, bukan pada alamatnya. Jika masalahnya adalah kredit gratis, batasi kredit per metode pembayaran atau per perangkat; pemeriksaan domain hanyalah sebuah proxy untuk itu, dan proxy adalah hal yang selalu dicari jalan memutarnya oleh orang-orang.

Tidak satu pun dari ini menghentikan penyalahguna yang bertekad kuat dengan sebuah kumpulan domain berbayar. Ini menghentikan penyalahgunaan yang murah, yang merupakan sebagian besarnya, tanpa menolak pelanggan yang kebetulan menjalankan mail-nya sendiri.

Versi singkatnya

  • Sebuah penolakan itu soal domainnya. Bagian lokalnya tidak relevan — jangan terus mencoba nama-nama lain.
  • Untuk aplikasi Anda sendiri: domain milik Anda sendiri, satu record MX, gratis.
  • Untuk otomasi pada situs yang ketat: domain dari kumpulan yang dijaga agar tidak masuk daftar-daftar itu.
  • Untuk akun yang ingin Anda pertahankan: sebuah alias yang sampai ke kotak masuk asli Anda, bukan alamat sekali pakai sama sekali.

Dan jika email konfirmasinya diterima tapi tidak pernah muncul, itu masalah yang berbeda dengan panduannya sendiri: email verifikasi yang tidak kunjung datang.

Pertanyaan

Apakah memakai alamat sekali pakai melanggar aturan situsnya?

Kadang-kadang. Situs yang memblokirnya biasanya juga melarangnya di dalam syarat dan ketentuannya, dan akun yang dibuat dengan cara itu bisa ditutup. Tidak ada yang di sini membantu Anda melanggar aturan sebuah situs — semua cara jujur untuk mengatasi sebuah penolakan adalah alamat-alamat yang memang berhak Anda pakai, dan opsi alias ada justru untuk akun-akun yang benar-benar penting.

Akankah domain saya sendiri berakhir masuk ke dalam daftar-daftar itu?

Hanya jika dipublikasikan di suatu tempat yang di-crawl para maintainer daftar itu, atau kalau dilaporkan. Domain yang hanya pernah muncul di dalam test suite Anda sendiri atau pendaftaran Anda sendiri tidak punya cara untuk masuk ke sana. Pencarian MX-nya tetap bisa mengenalinya pada situs yang ketat, dan pengujian catch-all-nya pasti bisa — untuk itu, kumpulan domain berbayarnya adalah jawabannya.

Bagaimana domain-domain di kumpulan itu dijaga agar tidak masuk daftar-daftar itu?

Domain-domain itu tidak pernah dicetak di halaman mana pun, semuanya .com biasa dengan record MX polosnya masing-masing, dan masing-masing diperiksa terhadap daftar blokir publik setiap hari. Yang tetap muncul akan dipensiunkan dari kumpulan itu. Kumpulan itu dibaca lewat API dengan sebuah kunci, dan itulah yang disediakan paket-paket berbayarnya.

Mengapa situsnya menerima alamat saya lalu tidak pernah mengirim emailnya?

Sebagian situs menolak secara diam-diam: formulirnya bilang “cek kotak masuk Anda” dan tidak ada apa pun yang dikirim. Ini terlihat seperti masalah pengiriman padahal sebenarnya sebuah blokir. Email verifikasi yang tidak kunjung datang memuat pemeriksaan enam puluh detik yang membedakan keduanya.

Apakah GrabMail mempublikasikan daftar domainnya sendiri?

Yang publik ada di halaman depan, dan itu sama saja dengan mempublikasikannya. Domain-domain di kumpulan berbayar dan domain milik pelanggan sendiri tidak pernah dicantumkan di mana pun, dan tidak ada endpoint yang mendaftar semuanya.

Bisakah sebuah formulir mengetahui bahwa domain saya sendiri mengarah ke GrabMail?

Sebuah pencarian MX bisa, kalau situsnya menyimpan daftar server mail dari provider-provider sekali pakai dan memeriksanya terhadap itu. Sedikit yang melakukannya, karena itu membutuhkan sebuah query DNS per pendaftaran, tapi situs yang ketat memang ada. Pengujian catch-all juga bisa. Pemeriksaan daftar domain, yang merupakan yang paling umum, tidak bisa.

Apa bedanya semua ini dengan sebuah “generator email palsu”?

Tidak ada bedanya selain namanya. Sebuah generator memberi Anda alamat acak pada sebuah domain sekali pakai publik — yang ada di dalam daftar-daftar itu, ditolak oleh formulir yang sama. Apa itu email sementara menjelaskan kosakatanya.

Coba selagi masih segar

Alamat hanya perlu satu klik, tanpa akun dan tanpa kartu. Semua yang ada di panduan ini langsung berfungsi dengannya.

Selamat datang kembali

Kotak surat dan domain Anda, di satu tempat.