Torna al blog

API per rilevare email temporanee: fermare le registrazioni false

email temporaneefrodi signupprevenzione frodiapiverifica email

Come funziona un’API per il rilevamento delle email usa e getta, cosa intercetta e come integrarla nella registrazione senza bloccare gli utenti reali.

Ogni account falso nasce quasi sempre allo stesso modo: da una casella di posta che domani non esisterà più. I servizi di email temporanee generano indirizzi che restano vivi giusto il tempo di cliccare su un link di conferma — dieci minuti, a volte meno — e poi spariscono, portandosi via anche qualunque possibilità di ricontattare quell’“utente”. Per un’azienda SaaS, quel singolo indirizzo può diventare la porta d’ingresso per abusare delle prove gratuite, truccare programmi referral, sfruttare promozioni o creare account usa e getta destinati allo spam.

Un’API per il rilevamento delle email temporanee serve a rispondere a una domanda precisa, nel momento in cui conta davvero — durante la registrazione: questo indirizzo appartiene a un provider che offre caselle temporanee?

Perché gli indirizzi temporanei sono un segnale di rischio

Un indirizzo usa e getta non è automaticamente sinonimo di comportamento malevolo. Alcuni utenti attenti alla privacy usano una casella “burner” quando non si fidano ancora di un servizio, ed è una scelta legittima. Ma osservato su larga scala, il modello è difficile da ignorare:

  • Abuso delle prove gratuite. Una persona, trenta trial. Ogni prova richiede un indirizzo diverso, e i provider temporanei ne generano senza sosta.
  • Farming di referral e promozioni. Le auto-segnalazioni funzionano solo se ogni “amico” ha un’email unica. Le caselle usa e getta sono la fonte più economica.
  • Account abusivi e temporanei. Spam, scraping e molestie online sono più facili da replicare che da proteggere: per questo nascono spesso su indirizzi che nessuno intende conservare.
  • Degrado delle liste email. Gli indirizzi temporanei vanno in hard bounce nel giro di poche ore. Ogni contatto di questo tipo inserito in una mailing list peggiora la reputazione del mittente senza portare alcun valore.

Il filo conduttore è chiaro: l’utente non ha intenzione di costruire una relazione duratura. Che questo debba portare a un blocco, a una verifica aggiuntiva o solo a un flag dipende dal prodotto. Ma senza saperlo, non si può decidere bene.

Che cosa controlla davvero un’API di rilevamento

Il funzionamento è volutamente semplice, perché la semplicità è anche velocità:

  • Estrae il dominio. Conta solo la parte dopo la @. Un servizio progettato bene confronta i domini e non conserva l’indirizzo email completo: la parte locale è un dato personale di cui non c’è bisogno.
  • Confronta il dominio con un database di provider temporanei. Decine di migliaia di domini usati da servizi temp-mail, caselle burner e reti di alias a rotazione.
  • Restituisce un verdetto. disposable: true oppure false, insieme al dominio trovato e a un timestamp. Una chiamata, un campo su cui agire.

Un’integrazione tipica è questa:

bash curl "https://guarda.net/api/public/v2/email/newuser@mailinator.com?key=YOUR_API_KEY"

{ "status": "ok", "email": "newuser@mailinator.com", "domain": "mailinator.com", "disposable": true, "checked_at": "2026-08-23T12:00:00.000Z" }

Dato che il controllo è una singola chiamata HTTP, può essere inserito ovunque: nel gestore del form di registrazione, in un endpoint di checkout, in un modulo di iscrizione alla newsletter o in un job batch per analizzare una lista già esistente.

Il problema dei falsi positivi di cui si parla troppo poco

C’è un aspetto scomodo in questa categoria di prodotti: le blocklist pubbliche su cui si appoggiano molti strumenti sono rumorose. Diversi feed open-source molto usati mescolano provider freemail legittimi con veri servizi usa e getta. Se li si usa così come sono, prima o poi si finirà per dire a un cliente reale, con una casella reale, che il suo indirizzo è “temporaneo” — perdendolo proprio nel momento in cui stava provando a diventare cliente.

La soluzione non è cosmetica, ma architetturale: una allowlist che prevale sempre. I provider legittimi verificati — grandi servizi freemail, operatori regionali, ISP, università — vengono fissati in una allowlist e confrontati con classifiche di traffico indipendenti. Quando un feed segnala per errore uno di questi domini, la allowlist ha la precedenza. La qualità del rilevamento non dipende solo da quanti domini si bloccano, ma da quanto si può essere sicuri che quelli consentiti siano davvero legittimi.

Anche la freschezza dei dati è cruciale. Gli operatori temp-mail ruotano i domini proprio per sfuggire alle liste statiche, quindi un database scaricato il mese scorso è già vecchio dove conta davvero. Meglio scegliere un provider che si sincronizzi ogni giorno da più fonti e tenga traccia della provenienza di ogni dominio, così da poter verificare perché è stato restituito un verdetto, non solo quale verdetto.

Integrare il controllo senza danneggiare le conversioni

Il modo peggiore di usare un controllo sulle email temporanee è bloccare automaticamente ogni verdetto positivo e mostrare un vicolo cieco. Un approccio più efficace, con livelli crescenti di frizione, è questo:

  • Segnalare in silenzio. Registrare il segnale sull’account e usarlo per decisioni successive: per esempio, un account non verificato con email temporanea non riceve un bonus referral.
  • Richiedere una verifica. Imporre la conferma email prima di erogare valore concreto, come accesso al trial, codice promo o API key. Gli utenti reali completano il passaggio in pochi secondi; chi abusa tende ad abbandonare.
  • Bloccare con una spiegazione. Riservare il rifiuto netto ai casi in cui un indirizzo usa e getta non è mai accettabile — pagamenti, fatturazione, trial B2B — spiegando sempre perché e offrendo un percorso verso il supporto.

E, soprattutto, conviene combinare i segnali. Un indirizzo temporaneo associato a un IP di datacenter racconta una storia molto diversa rispetto allo stesso indirizzo usato da una connessione residenziale. L’intelligence sull’email e quella sull’IP rispondono a due metà della stessa domanda: per questo dovrebbero stare nello stesso flusso di richiesta, non in strumenti separati.

Che cosa il rilevamento non può fare

Essere chiari sui limiti evita una falsa sensazione di sicurezza. Un controllo basato sul dominio non può intercettare:

  • Domini personalizzati su infrastrutture usa e getta. Un servizio burner attivo su un dominio nuovo, mai censito, passerà finché non verrà scoperto: è una corsa alla scoperta, non un problema risolto una volta per tutte.
  • Alias in stile Gmail. name+anything@gmail.com e le varianti con i punti rimandano alla stessa casella; questo è un tema di deduplicazione nel database, non di rilevamento.
  • Persone determinate. Chi è disposto a registrare un vero dominio e ricevere email reali passerà il controllo. L’obiettivo è rendere l’abuso più costoso del beneficio che genera, non raggiungere la perfezione.

Il rilevamento delle email temporanee è uno strato di difesa. Insieme ai segnali di rischio sugli IP e a flussi di verifica ben progettati, elimina la categoria più economica e ad alto volume di registrazioni false — quelle automatizzate — che di solito rappresentano la parte principale del problema.

Puoi provare subito qualsiasi indirizzo con il controllo gratuito delle email temporanee su guarda.net, senza creare un account, e integrare l’API nel flusso di registrazione quando sei pronto ad applicare le regole in produzione.

Controllo del rischio frode in tempo reale