Откуда берутся списки
Чёрный список одноразовых доменов — это текстовый файл: один домен на строку, десятки тысяч строк. Несколько таких списков публичны и ведутся на GitHub, у коммерческих API валидации есть свои собственные, а у большинства фреймворков приложений есть пакет, который несёт такой список в комплекте. Домен попадает в них тремя путями:
- Он появляется на сайте временной почты. Сопровождающие списков обходят главные страницы одноразовых сервисов и добавляют каждый предложенный ими домен.
grabmail.ioесть в списках именно по этой причине, как и любой публичный домен здесь, — он напечатан прямо на главной странице этого сайта. - Он ведёт себя как одноразовый. Домен, чей MX указывает на известный одноразовый сервис, или который принимает любой случайный адрес, добавляется проверками, описанными ниже.
- Кто-то на него пожаловался. Сайт, увидевший всплеск регистраций с одного домена, отправляет его в список, и следующий релиз уже несёт этот домен в себе.
Списки большие, публичные и медленно меняются в обе стороны: домен, добавленный по ошибке, остаётся там месяцами, а по-настоящему одноразовому домену может понадобиться несколько недель, чтобы туда попасть. Единственное надёжное свойство — домен, напечатанный на сайте временной почты, точно в них есть, а домен, который нигде публично не встречается, — точно нет.
Четыре проверки, которые может выполнять форма
«Введите действительный email» — одно и то же сообщение для четырёх разных проверок, и то, какая именно вам отказала, определяет, что сработает взамен:
| Проверка | Как это работает | Что она ловит | Что через неё проходит |
|---|---|---|---|
| Список доменов | Домен адреса ищется в чёрном списке, обычно ещё до отправки формы. | Любой публичный одноразовый домен — с того дня, как попал в список. | Любой домен не из списка: собственный, либо тот, что никогда не публикуется. |
| Поиск MX | У DNS спрашивают, куда идёт почта домена. Если MX называет известного одноразового провайдера, адрес отклоняется. | Домены, направленные на почтовый сервер провайдера из списка, — включая, иногда, ваш собственный домен, направленный сюда. | Домен, чей MX не значится в списке провайдеров. Встречается реже, чем проверка по списку доменов, потому что стоит DNS-запроса на каждую регистрацию. |
| Catch-all-проверка | Сервер сайта открывает SMTP-сессию и спрашивает MX, будет ли принят случайный адрес на этом домене. | Любой catch-all-домен, одноразовый или нет, — включая собственный catch-all компании. | Домен, который отказывает неизвестным адресам, а catch-all-ящик по определению этого не делает. |
| Оценка риска от провайдера | Адрес отправляется в API валидации, который сочетает всё перечисленное выше с собственной историей и возвращает оценку. | Всё, что этот провайдер видел раньше, а видел он немало. | Адреса, по которым у провайдера нет истории, — то есть большинство адресов на домене, который раньше никто не использовал. |
Первая проверка — безусловно самая распространённая, потому что она бесплатна и выполняется прямо в браузере. А вот третья важна для всего остального руководства: это единственная проверка, которая отказывает собственному домену, и именно из-за неё существует платный пул.
Зачем сайты так делают и во что им это обходится
Отказ легко принять за враждебность. На деле это обычно арифметика, и её стоит понимать, потому что именно она говорит, какие сайты никогда не сдвинутся с места:
- Злоупотребление бесплатными пробными версиями и кредитами
- Сервис, раздающий кредиты, минуты или бесплатный месяц на аккаунт, скрипты регистрируют по тысяче раз в час. Блокировка одноразовых доменов убирает самый дешёвый способ так делать. Такие сайты не перестанут блокировать — и не должны.
- Возвраты писем и доставляемость
- Почта, отправленная на истёкшие адреса, возвращается, а показатель возвратов выше пары процентов заставляет любого крупного почтового провайдера придерживать домен отправителя. Сайт, отправляющий много писем, защищает собственную репутацию, не отправляя их на адреса, которых через неделю уже не будет.
- Мошенничество и чарджбэки
- Всё, что касается платежей, оценивается баллами, и неизвестный или одноразовый домен — лишь один из множества входных сигналов. Здесь отказывает чаще именно оценка, а не список.
И цена, которую они платят, тоже реальна: в любом списке есть ложные срабатывания — небольшие почтовые провайдеры, домены университетов, собственный catch-all компании, — и за каждой отказанной регистрацией стоит человек, который ввёл настоящий адрес, а ему сказали, что тот недействителен. Сайт, блокирующий без объяснений, теряет таких людей молча. Последний раздел — для тех, кто делает подобные формы.
Почему менять имя перед @ никогда не помогает
После отказа первый инстинкт — попробовать john.smith вместо js. Это ничего не даёт. Ни одна из четырёх проверок не смотрит на часть адреса до знака @ — список это список доменов, поиск MX идёт по домену, проверка тоже идёт по домену, а оценка считает домен самым сильным сигналом. Любой адрес на grabmail.io отказывается вместе со всеми остальными — как и любой адрес на mixozia.com и linqmail.com.
Стоит сказать прямо, потому что верно и обратное: что действительно работает — так это смена домена, и только она. Всё, что в следующем разделе, — это разные варианты домена.
Три честных способа обойти это
Каждый из них — это другой домен, и каждый отвечает на свою проверку. Выбирайте по тому, какая проверка вам отказала, и по тому, для чего нужен аккаунт:
| Способ обхода | Проходит через | Стоит | Подходит, когда |
|---|---|---|---|
| Собственный домен, направленный сюда одной MX-записью | Список доменов и оценку провайдера. Но не поиск MX на строгом сайте и не catch-all-проверку. | Домен, которым вы уже владеете, либо недорогой новый. Без аккаунта, без платы. | Тестирование собственного приложения либо личный адрес для регистраций, которые хочется сохранить рабочими. |
| Домен из пула, который держат подальше от списков | Все четыре проверки: домены выглядят обычными .com, никогда не публикуются, имеют простые MX-записи и ежедневно сверяются с публичными списками. | Помесячный тариф, см. страницу тарифов. Доступ к пулу через API, чтение по ключу. | Автоматизация, которой нужно регистрироваться на сайтах с жёсткой блокировкой, — там, где отказали и собственному домену тоже. |
| Алиас, пересылающий почту в ваш настоящий ящик | Обычно всё — домены алиасов встречаются в некоторых списках, но большинство форм их принимает. | Сервис алиасов либо встроенная функция вашего провайдера. | Аккаунт, который вы действительно хотите сохранить: тот, которому может понадобиться сброс пароля, или тот, что присылает что-то стоящее прочтения. |
Собственный домен — одной записью
Добавьте эту MX-запись у вашего DNS-провайдера — и любой адрес на домене станет здесь ящиком, читаемым точно так же, как публичные. Первое же пришедшее письмо подключает домен; ни аккаунта, ни формы для заполнения не требуется. Руководство по настройке разбирает популярных DNS-провайдеров, а «Неограниченные тестовые аккаунты на одном домене» показывает, как это выглядит в наборе тестов.
MX-запись для вашего домена10 smtp.grabmail.io
Пул, который держат подальше от списков
Пул существует по одной причине: catch-all-проверка. Собственный домен, направленный сюда, принимает любой адрес, — именно это делает его полезным и именно это обнаруживает проверка. Домены пула — обычные .com, которые никогда не печатались ни на одной странице временной почты, и сервис ежедневно сверяет каждый из них с публичными списками; тот, что где-то всплыл, выводится из пула. Это единственная платная вещь на этом сайте, а всё остальное остаётся бесплатным — берёте вы её или нет.
Алиас — когда аккаунт важен
Если сайт блокирует жёстко и потерю аккаунта вы бы восприняли болезненно, ответ — не более удачный одноразовый адрес, а адрес, который до вас доходит. Алиас доставляет почту в ваш настоящий ящик, и его можно отключить позже. «Burner, алиас или временная почта» — более развёрнутое сравнение, а «Регистрация без настоящего адреса» разбирает привычки, благодаря которым любой из этих вариантов работает.
Если форму делаете вы: как правильно блокировать
Блокировать одноразовые домены — разумно. А вот блокировать это плохо — значит терять настоящие регистрации, и вся разница — в пяти решениях:
- Сверяйтесь со списком, а не с эвристикой. Поддерживаемый список ошибается реже, чем правило вроде «отказывать любому домену младше года». Обновляйте его по расписанию, а не во время деплоя.
- Не делайте catch-all-проверку. Она отказывает любой компании, у которой есть свой catch-all, и заставляет ваш сервер открывать SMTP-сессии с посторонними при каждой регистрации. Пусть эту работу вместо неё делает письмо с подтверждением.
- Подтверждайте отправкой. Адрес, который получил ваше письмо с подтверждением и перешёл по ссылке, доказал больше, чем способен доказать любой список. Большая часть злоупотреблений отваливается уже на этом шаге сама собой, потому что письмо там просто никто не читает.
- Объясняйте почему. «Мы не принимаем временные email-адреса — используйте тот, который сможете проверить позже» теряет меньше людей, чем «введите действительный email» на совершенно действительном адресе, и при этом честным пользователям сразу понятно, что делать.
- Ограничивайте скорость там, где злоупотребляют, а не по адресу. Если проблема в бесплатных кредитах, ограничивайте их на способ оплаты или на устройство; проверка домена — лишь косвенный показатель этого, а косвенные показатели как раз и обходят.
Ничто из этого не остановит упорного злоумышленника с платным пулом доменов. Но это останавливает дешёвые злоупотребления, а это большая их часть, — и не отказывает клиентам, которые просто держат собственную почту.
Коротко
- Отказ — это всегда про домен. Часть адреса до @ роли не играет — не тратьте время на подбор имён.
- Для собственного приложения: собственный домен, одна MX-запись, бесплатно.
- Для автоматизации на строгих сайтах: домен из пула, который держат подальше от списков.
- Для аккаунта, который хочется сохранить: алиас, доходящий до настоящего ящика, а вовсе не одноразовый адрес.
А если письмо с подтверждением приняли, но оно так и не пришло, — это уже другая проблема со своим отдельным руководством: «Письмо с подтверждением не приходит».
Вопросы
Нарушает ли использование одноразового адреса правила сайта?
Иногда. Сайт, который их блокирует, обычно ещё и запрещает их в своих условиях использования, и аккаунт, созданный так, могут закрыть. Ничто здесь не помогает нарушать правила сайта — все честные способы обойти отказ используют адреса, на которые вы имеете полное право, а вариант с алиасом существует именно для тех аккаунтов, которые важны.
Окажется ли мой собственный домен в списках?
Только если он где-то опубликован в местах, которые обходят сопровождающие списков, либо на него пожаловались. У домена, который встречается только в вашем собственном наборе тестов или ваших собственных регистрациях, нет пути в такие списки. При этом поиск MX на строгом сайте всё ещё может его распознать, а catch-all-проверка — точно распознает; для таких случаев ответ — пул.
Как домены пула держат подальше от списков?
Они никогда не печатаются ни на одной странице, это обычные .com с собственными простыми MX-записями, и каждый ежедневно сверяется с публичными чёрными списками. Тот, что всё же где-то всплыл, выводится из пула. Пул читается через API по ключу, который и предоставляют платные тарифы.
Почему сайт принимает мой адрес, но так и не отправляет письмо?
Некоторые сайты отказывают тихо: форма говорит «проверьте почту», а на самом деле ничего не отправляется. Выглядит это как проблема доставки, а на деле это блокировка. В руководстве «Письмо с подтверждением не приходит» есть шестидесятисекундная проверка, которая отличает одно от другого.
Публикует ли GrabMail список своих доменов?
Публичные — на главной странице, а это то же самое, что их опубликовать. Домены пула и собственные домены клиентов нигде и никогда не перечисляются, и эндпоинта, который бы их перечислял, не существует.
Может ли форма понять, что мой собственный домен указывает на GrabMail?
Поиск MX — может, если сайт ведёт список почтовых серверов одноразовых провайдеров и сверяется с ним. Так делают немногие, потому что это стоит DNS-запроса на каждую регистрацию, но строгие сайты существуют. Catch-all-проверка — тоже может. А вот проверка по списку доменов, самая распространённая, — не может.
Чем всё это отличается от «генератора поддельной почты»?
Ничем, кроме названия. Генератор выдаёт случайный адрес на публичном одноразовом домене — том самом, что в списках и что отклоняют те же формы. В руководстве «Что такое временная почта» разбирается вся эта терминология.


