一个常见的情形:只是想在论坛发一帖,注册时要求填邮箱,之后开始收到这家站点的推送,接着是第三方的推荐和优惠券,最后可能收到一条“您的账号在某次数据泄露中出现”。这说明这个邮箱地址不只被这一家站点用过。别名和一次性地址处理的就是这类问题,但能挡的和挡不住的要先分清。
它实际改变的是什么
真实地址不出现在对方的数据库里,登记表上留下的是一个可以关掉的中转地址。之后有三个直接收益:收到推销时能立刻知道是哪家站点外泄或被拖库;关掉这个别名,之前的订阅和推送一起断掉;真实地址不会被拿去拼接身份,被人一查到底的成本会高一些。
三种做法按省事程度排
- 邮箱服务自带的别名。微软邮箱支持加号形式(Gmail 的 + 后缀是同一机制),QQ 邮箱有序号账户。这类方式配置成本为零,但对方只要愿意,把加号后面那段去掉就能还原出主地址,因此对认真做识别的站点不起作用。
- 转发型别名服务。给你一个随机地址,邮件转发到真实邮箱,可以随时停用,不少服务转发时还会去掉邮件里的隐藏图片链接,也就是跟踪像素。这类地址按站点单独生成,来源识别最准确,代价是转发链路会让验证码邮件晚几十秒。
- 一次性收件箱。只存在几分钟到几小时,用完即失效。适合临时下载、试用、不需要找回账号的场景;任何以后可能要找回密码的注册都不该用它。
挡不住的部分
别名不改变你的密码、手机号和设备指纹。站点仍然会记录手机号,仍然可能因为弱口令被拖库。另外两处容易误判:已经填过真实邮箱的历史数据,别名对它没有任何回收能力,只能去站点走退订和删除账号入口;转发型服务能看到转发出去的邮件标题甚至正文,选这类服务时要看它对邮件元数据的保留政策,这和选网盘要看加密政策是同一件事。
自建域名转发是不是更稳
也有人买一个便宜域名,开 catch-all 收信再转发到常用邮箱,形式上所有别名都由自己控制。这条路的问题是反垃圾信誉:新域名缺少收发历史,站点的验证码更容易被判进垃圾箱;要配好 SPF、DKIM 和 DMARC 才算可用,光是这一项就比用现成服务麻烦得多。除非本来就在维护邮件服务,否则不建议为了能生成别名专门搭一套转发。
实操上的一条划分线
银行、政务、通信运营商、支付和常用购物主账号用真实常用邮箱,这些地方的找回流程本身就依赖邮箱可达。论坛、试用、线下扫码注册、抽奖和临时工具账号用别名或一次性地址,并给每一类站点单独一个别名。这样做的结果是任何一个别名开始收到推销,可以直接关掉它,而不用去猜是哪个环节漏的。