De onde vêm as listas
Uma lista de bloqueio de domínios descartáveis é um arquivo de texto: um domínio por linha, dezenas de milhares de linhas. Várias são públicas e mantidas no GitHub, APIs comerciais de validação mantêm as próprias, e a maioria dos frameworks de aplicação tem um pacote que traz uma pronta. Um domínio entra nelas de três formas:
- Ele aparece em um site de e-mail temporário. Os mantenedores vasculham as páginas iniciais de serviços descartáveis e adicionam todo domínio que eles oferecem.
grabmail.ioestá nas listas exatamente por esse motivo, e todo domínio público daqui também está — ele está impresso na própria página inicial deste site. - Ele se comporta como um. Um domínio cujo MX aponta para um serviço descartável conhecido, ou que aceita qualquer endereço aleatório, é adicionado pelas sondagens descritas abaixo.
- Alguém o denunciou. Um site que viu uma explosão de cadastros vindos de um domínio o envia, e a próxima versão da lista já o traz.
As listas são grandes, públicas e lentas para mudar nas duas direções: um domínio adicionado por engano fica lá por meses, e um domínio genuinamente descartável pode levar semanas para aparecer. A única propriedade confiável é que um domínio impresso em um site de e-mail temporário está nelas, e um domínio que nunca aparece em lugar nenhum público não está.
As quatro verificações que um formulário pode rodar
“Insira um e-mail válido” é uma única mensagem para quatro verificações diferentes, e qual delas te recusou decide o que vai funcionar no lugar:
| Verificação | Como funciona | O que ela pega | O que passa por ela |
|---|---|---|---|
| Lista de domínios | O domínio do endereço é consultado em uma lista de bloqueio, geralmente antes mesmo de o formulário ser enviado. | Todo domínio público descartável, a partir do dia em que foi listado. | Qualquer domínio que não esteja na lista: um seu, ou um que nunca é publicado. |
| Consulta de MX | O DNS é consultado sobre para onde vai o e-mail do domínio. Se o MX aponta para um provedor descartável conhecido, o endereço é recusado. | Domínios apontados para o servidor de e-mail de um provedor listado — incluindo, às vezes, o seu próprio domínio apontado para cá. | Um domínio cujo MX não está na lista de provedores. Mais raro que a verificação de domínio, porque custa uma consulta DNS por cadastro. |
| Sondagem catch-all | O servidor do site abre uma conversa SMTP e pergunta ao MX se um endereço aleatório no domínio seria aceito. | Todo domínio catch-all, descartável ou não — incluindo o catch-all da própria empresa. | Um domínio que recusa endereços desconhecidos, o que uma caixa de entrada catch-all, por definição, não faz. |
| Score de risco do provedor | O endereço é enviado a uma API de validação que combina tudo isso com o próprio histórico dela e retorna uma pontuação. | O que quer que esse provedor já tenha visto antes, o que é bastante coisa. | Endereços dos quais o provedor não tem histórico nenhum — o que é a maioria dos endereços em um domínio que ninguém usou antes. |
A primeira verificação é de longe a mais comum, porque é gratuita e roda no navegador. A terceira é a que importa para o restante deste guia: é a única verificação que recusa um domínio seu, e é o motivo pelo qual o conjunto pago existe.
Por que os sites fazem isso, e o que isso custa a eles
É fácil interpretar uma recusa como hostilidade. Geralmente é aritmética, e vale a pena entender essa aritmética, porque ela diz quais sites nunca vão ceder:
- Abuso de testes gratuitos e de créditos
- Um serviço que dá créditos, minutos ou um mês grátis por conta é cadastrado mil vezes por hora por scripts. Bloquear domínios descartáveis remove a forma mais barata de fazer isso. Esses sites não vão parar de bloquear, e não deveriam.
- Bounces e entregabilidade
- E-mail enviado a endereços que expiraram retorna, e uma taxa de bounce acima de um ou dois por cento faz o domínio de quem envia ser limitado por todo grande provedor de caixa de entrada. Um site que envia muito e-mail protege a própria reputação não enviando para endereços que não vão existir na semana que vem.
- Fraude e chargebacks
- Qualquer coisa que envolva pagamento recebe uma pontuação, e um domínio desconhecido ou descartável é uma entre muitas variáveis. Aqui o bloqueio costuma vir do score, não de uma lista.
O que isso custa a eles também é real: toda lista carrega falsos positivos — pequenos provedores de e-mail, domínios universitários, o catch-all da própria empresa — e todo cadastro recusado é uma pessoa que digitou um endereço real e foi informada de que ele era inválido. Um site que bloqueia sem dizer por quê perde essas pessoas em silêncio. A última seção é para quem administra formulários assim.
Por que mudar o nome antes do @ nunca ajuda
O instinto depois de uma recusa é tentar john.smith em vez de js. Isso não muda nada. Nenhuma das quatro verificações olha para a parte local — a lista é uma lista de domínios, a consulta de MX é por domínio, a sondagem é por domínio, e o score trata o domínio como o sinal mais forte. Todo endereço em grabmail.io é recusado junto, e o mesmo vale para todo endereço em mixozia.com e linqmail.com.
Vale a pena dizer isso claramente porque o oposto também é verdade: o que funciona é mudar o domínio, e só isso. Tudo na próxima seção é um domínio diferente.
Três formas honestas de contornar isso
Cada uma dessas é um domínio diferente, e cada uma responde a uma verificação diferente. Escolha pela verificação que te recusou e pelo que a conta é para.
| Forma de contornar | Passa por | Custa | Certo quando |
|---|---|---|---|
| Um domínio seu, apontado para cá com um registro MX | A lista de domínios e o score do provedor. Não a consulta de MX em um site rigoroso, e não a sondagem catch-all. | Um domínio que você já possui, ou um barato. Sem conta, sem taxa. | Testar a sua própria aplicação, ou um endereço pessoal para cadastros que você gostaria de manter funcionando. |
| Um domínio do conjunto mantido fora das listas | As quatro verificações: os domínios têm aparência comum, são .coms nunca publicados, com registros MX simples, e são conferidos contra as listas públicas todo dia. | Um plano mensal, pela página de preços. Acesso ao conjunto pela API, lido com uma chave. | Automação que precisa se cadastrar em sites que bloqueiam pesado, e nos quais o domínio seu também foi recusado. |
| Um alias que encaminha para a sua caixa de entrada real | Tudo, geralmente — domínios de alias estão em algumas listas, mas a maioria dos formulários os aceita. | Um serviço de alias, ou uma funcionalidade do próprio provedor. | Uma conta que você realmente quer manter: uma que pode precisar de uma redefinição de senha, ou que te manda algo que vale a pena ler. |
O seu próprio domínio, em um registro
Adicione este registro MX no seu provedor de DNS e todo endereço no domínio vira uma caixa de entrada aqui, legível exatamente como as públicas. A primeira mensagem que chega o conecta; não há conta nem formulário para preencher. O guia de configuração percorre os provedores de DNS mais comuns, e contas de teste ilimitadas em um domínio mostra como isso fica em uma suíte de testes.
Registro MX para o seu domínio10 smtp.grabmail.io
O conjunto que fica fora das listas
O conjunto existe por um motivo: a sondagem catch-all. Um domínio seu apontado para cá aceita todo endereço, o que é o que o torna útil e também o que uma sondagem detecta. Os domínios do conjunto são .coms simples que nenhuma página de e-mail temporário jamais imprimiu, e o serviço confere cada um contra as listas públicas diariamente; um que aparecer é aposentado do conjunto. É a única coisa paga neste site, e tudo o mais continua gratuito, você usando ou não.
Um alias, quando a conta importa
Se o site está recusando pesado e a conta é uma que você se importaria em perder, a resposta não é um endereço descartável melhor; é um endereço que chega até você. Um alias entrega na sua caixa de entrada real e pode ser desativado depois. Burner, alias ou e-mail temporário é a comparação mais longa, e como se cadastrar sem usar seu endereço de verdade cobre os hábitos que fazem qualquer um deles funcionar.
Se você administra o formulário: como bloquear bem
Bloquear domínios descartáveis é uma coisa razoável de se fazer. Bloquear mal custa cadastros reais, e a diferença está em cinco decisões:
- Confira uma lista, não uma heurística. Uma lista mantida erra menos que uma regra como “recuse qualquer domínio com menos de um ano”. Atualize-a em uma agenda fixa, em vez de no momento do deploy.
- Não sonde por catch-all. Isso recusa toda empresa que administra um, e faz o seu servidor abrir conversas SMTP com estranhos a cada cadastro. Deixe o e-mail de verificação fazer esse trabalho no lugar disso.
- Verifique enviando. Um endereço que recebe o seu e-mail de confirmação e clica nele provou mais do que qualquer lista consegue. A maior parte do abuso já falha nesta etapa sozinha, porque nunca lê o e-mail.
- Diga por quê. “Não aceitamos endereços de e-mail temporário — use um que você consiga acessar depois” perde menos gente do que “insira um e-mail válido” em cima de um e-mail válido, e diz aos legítimos o que fazer.
- Limite a taxa da coisa que está sendo abusada, não do endereço. Se o problema são créditos gratuitos, limite créditos por método de pagamento ou por dispositivo; a verificação de domínio é um proxy para isso, e proxies são exatamente o que as pessoas contornam.
Nada disso impede um abusador determinado com um conjunto pago de domínios. Isso impede o abuso barato, que é a maior parte dele, sem recusar os clientes que por acaso administram o próprio e-mail.
A versão curta
- Uma recusa é sobre o domínio. A parte local é irrelevante — não fique tentando nomes diferentes.
- Para a sua própria aplicação: um domínio seu, um registro MX, gratuito.
- Para automação em sites rigorosos: um domínio do conjunto mantido fora das listas.
- Para uma conta que você quer manter: um alias que chega até a sua caixa de entrada real, e não um endereço descartável de jeito nenhum.
E se o e-mail de confirmação foi aceito mas nunca apareceu, esse é um problema diferente, com seu próprio guia: e-mail de verificação não chega.
Perguntas
Usar um endereço descartável vai contra as regras do site?
Às vezes. Um site que os bloqueia geralmente também os proíbe nos próprios termos, e uma conta criada desse jeito pode ser encerrada. Nada aqui ajuda você a quebrar as regras de um site — as formas honestas de contornar uma recusa são todas endereços que você tem o direito de usar, e a opção do alias existe exatamente para as contas que importam.
O meu próprio domínio vai acabar entrando nas listas?
Só se ele for publicado em algum lugar que os mantenedores das listas vasculham, ou for denunciado. Um domínio que só aparece na sua própria suíte de testes ou nos seus próprios cadastros não tem como entrar nelas. A consulta de MX ainda pode reconhecê-lo em um site rigoroso, e a sondagem catch-all vai reconhecer — para esses casos, o conjunto é a resposta.
Como os domínios do conjunto são mantidos fora das listas?
Eles nunca são impressos em nenhuma página, são .coms comuns com seus próprios registros MX simples, e cada um é conferido contra as listas de bloqueio públicas todo dia. Um que apareça mesmo assim é aposentado do conjunto. O conjunto é lido através da API com uma chave, que é o que os planos pagos fornecem.
Por que o site aceita o meu endereço e depois nunca envia o e-mail?
Alguns sites recusam em silêncio: o formulário diz “confira sua caixa de entrada” e nada é enviado. Parece um problema de entrega, mas é um bloqueio. E-mail de verificação não chega traz a checagem de sessenta segundos que distingue os dois casos.
O GrabMail publica uma lista dos próprios domínios?
Os públicos estão na página inicial, o que equivale a publicá-los. Os domínios do conjunto e os domínios próprios dos clientes nunca são listados em lugar nenhum, e não existe nenhum endpoint que os enumere.
Um formulário consegue perceber que o meu próprio domínio aponta para o GrabMail?
Uma consulta de MX consegue, se o site mantiver uma lista dos servidores de e-mail de provedores descartáveis e conferir contra ela. Poucos fazem isso, porque custa uma consulta DNS por cadastro, mas sites rigorosos existem. Uma sondagem catch-all também consegue. A verificação por lista de domínios, que é a comum, não consegue.
Qual é a diferença entre tudo isso e um “gerador de e-mail falso”?
Nada além do nome. Um gerador te dá um endereço aleatório em um domínio público descartável — que está nas listas, recusado pelos mesmos formulários. O que é e-mail temporário esclarece o vocabulário.


