API для выявления временных email: как остановить фейковые регистрации
Как работает API для распознавания одноразовых email-адресов, какие злоупотребления он помогает отсеять и как встроить проверку в регистрацию, не мешая реальным пользователям.
У большинства фейковых аккаунтов начало одинаковое: почтовый ящик, которого завтра уже не будет. Сервисы временной почты выдают адреса ровно на то время, которого хватает, чтобы кликнуть по ссылке подтверждения, — десять минут, иногда меньше. Потом ящик исчезает, а вместе с ним исчезает и возможность связаться с таким «пользователем». Для SaaS-бизнеса один такой адрес может стать входной точкой для бесконечных бесплатных пробных периодов, реферального фрода, злоупотреблений промокодами и одноразовых аккаунтов для спама.
API для выявления одноразовых email отвечает на один важный вопрос ровно в тот момент, когда это нужно, — при регистрации: относится ли этот адрес к провайдеру, который раздает временные почтовые ящики?
Почему одноразовый адрес — это фрод-сигнал
Сам по себе временный email не означает злой умысел. Пользователи, которые заботятся о приватности, иногда берут «запасной» ящик, когда еще не доверяют сервису, — и это нормальный сценарий. Но если смотреть на картину в целом, закономерность хорошо видна:
- Злоупотребление бесплатными пробными периодами. Один человек, тридцать триалов. Для каждого нужен новый адрес, а временные почтовые сервисы создают их практически без ограничений.
- Реферальные схемы и охота за промокодами. Саморефералы работают только тогда, когда у каждого «друга» есть уникальный email. Временные ящики — самый дешевый источник таких адресов.
- Одноразовые аккаунты для злоупотреблений. Спам, скрейпинг, токсичное поведение и атаки проще продолжать, когда аккаунты не нужно беречь: их просто создают снова на адреса, которыми никто не собирается пользоваться.
- Порча email-базы. Временные адреса быстро начинают давать hard bounce — иногда уже через несколько часов. Каждый такой контакт в рассылке ухудшает репутацию отправителя и ничего не приносит взамен.
Общий признак один: пользователь не планирует долгосрочных отношений с продуктом. Блокировать его, попросить дополнительное подтверждение или просто пометить как риск — зависит от вашей модели. Но принять это решение невозможно, если вы не видите сам сигнал.
Что на самом деле проверяет detection API
Механика намеренно простая, потому что простота здесь означает скорость:
- Извлекается домен. Важна только часть после
@. Хорошо спроектированный сервис сопоставляет именно домены и не хранит полные email-адреса: локальная часть — это персональные данные, которые для такой проверки не нужны. - Домен сверяется с базой одноразовых сервисов. В ней десятки тысяч доменов временной почты, burner-сервисов и сетей с постоянно меняющимися алиасами.
- Возвращается вердикт.
disposable: trueилиfalse, а также найденный домен и время проверки. Один запрос — одно поле, по которому уже можно принимать решение.
Типичная интеграция выглядит так:
bash curl "https://guarda.net/api/public/v2/email/newuser@mailinator.com?key=YOUR_API_KEY"
{ "status": "ok", "email": "newuser@mailinator.com", "domain": "mailinator.com", "disposable": true, "checked_at": "2026-08-23T12:00:00.000Z" }
Поскольку проверка — это один HTTP-запрос, ее легко встроить куда угодно: в обработчик формы регистрации, checkout endpoint, форму подписки на рассылку или batch job для аудита уже существующей базы.
Проблема ложных срабатываний, о которой редко говорят
Есть неприятная особенность этой категории продуктов: публичные блок-листы, на которые опираются многие детекторы, часто бывают шумными. В некоторых популярных open-source-источниках нормальные freemail-провайдеры оказываются вперемешку с настоящими одноразовыми сервисами. Если брать такие списки «как есть», рано или поздно вы скажете реальному клиенту с реальным почтовым ящиком, что его адрес «одноразовый», — и потеряете его именно в момент, когда он был готов стать вашим пользователем.
Решение здесь не косметическое, а архитектурное: allowlist, который всегда имеет приоритет. Проверенные легитимные провайдеры — крупные freemail-сервисы, региональные почтовые сервисы, ISP, университеты — закрепляются в allowlist и сверяются с независимыми рейтингами трафика. Если один из источников ошибочно помечает такой домен как временный, allowlist перебивает этот вердикт. Качество детекта — это не только количество заблокированных доменов, а еще и уверенность в том, что разрешенные домены действительно нормальные.
Не менее важна свежесть данных. Операторы temp-mail-сервисов специально меняют домены, чтобы обходить статические списки, поэтому база, скачанная месяц назад, уже устарела именно там, где это критично. Ищите провайдера, который ежедневно синхронизируется с несколькими источниками и хранит происхождение данных по каждому домену, — чтобы можно было понять не только какой вердикт вернулся, но и почему.
Как встроить проверку и не просадить конверсию
Худший способ использовать проверку одноразовых email — жестко блокировать каждый положительный результат и показывать пользователю тупик. Более аккуратный подход — наращивать трение постепенно:
- Тихо помечать. Сохраните сигнал в профиле аккаунта и используйте его в последующих решениях: например, неподтвержденный аккаунт с временным email не получает реферальный бонус.
- Запрашивать подтверждение. Требуйте подтверждения email до того, как пользователь получит ценность: доступ к триалу, промокод, API-ключ. Реальный пользователь справится за секунды; фермеры чаще всего уйдут.
- Блокировать с объяснением. Жесткий отказ лучше оставить для ситуаций, где временный адрес почти никогда не уместен: выплаты, инвойсы, B2B-триалы. И обязательно объясняйте почему, оставляя путь к поддержке.
И обязательно комбинируйте сигналы. Одноразовый email вместе с IP из дата-центра — совсем не то же самое, что одноразовый email с домашнего соединения. Email intelligence и IP intelligence отвечают на разные половины одного вопроса, поэтому им место в одном потоке проверки, а не в разрозненных инструментах.
Чего detection не умеет
Честный разговор об ограничениях защищает от ложного чувства безопасности. Проверка по домену не поймает:
- Кастомные домены поверх одноразовой инфраструктуры. Burner-сервис на новом домене, которого еще нет ни в одном списке, пройдет проверку до момента обнаружения. Это гонка за выявление, а не окончательно решенная задача.
- Алиасы в стиле Gmail.
name+anything@gmail.comи варианты с точками ведут в один и тот же ящик. Это задача дедупликации в вашей базе, а не детекта одноразовой почты. - Настойчивых людей. Тот, кто готов зарегистрировать настоящий домен и получать настоящие письма, пройдет. Цель — сделать злоупотребление дороже его выгоды, а не добиться абсолютного идеала.
Выявление одноразовых email — это один из слоев защиты. В сочетании с IP threat signals и разумными challenge flows он убирает самый дешевый и массовый класс фейковых регистраций — автоматизированные аккаунты, — а именно они обычно создают основную часть проблемы.
Проверить любой адрес можно уже сейчас через бесплатный disposable email checker на guarda.net, без регистрации. А когда будете готовы применять проверку в продукте, API легко подключается прямо в signup flow.
