Модель угроз одноразовой почты: где temp-mail защищает, а где даёт ложную анонимность
Одноразовый адрес разрывает корреляцию идентичности и глушит спам, но не трогает ваш IP, TLS-отпечаток и содержимое писем. Разбираем temp-mail по трём плоскостям деанонимизации и строим модель угроз: против кого он реально работает, а где создаёт опасную иллюзию безопасности.
EvilMail Team2 августа 2026 г.11 мин чтения
Большинство людей ставят знак равенства между «одноразовым адресом» и «анонимностью». Это опасная подмена. Одноразовая почта прячет ровно один идентификатор — строку до и после @. Она ничего не делает с вашим IP, с TLS-отпечатком браузера, с тем, что вы сами написали в теле письма, и с логами сервиса, который эту почту вам выдал. Понимаете это разделение — temp-mail становится точным инструментом. Не понимаете — он даёт ложное чувство защиты, под которым вы сливаете себя другими каналами.
Разберём temp-mail так, как его надо разбирать: через модель угроз. Не «удобно или неудобно», а «против какого противника это работает, а против какого — нет».
## Три плоскости, которые все путают
Регистрируясь на сайте с одноразовым адресом, вы оставляете след сразу в трёх независимых плоскостях. Ошибка в том, что люди думают, будто закрыли все три, а закрыли только одну.
Идентификационная плоскость — сам адрес как ключ корреляции. Email — это глобальный первичный ключ, по которому вас сшивают между сервисами, рекламными сетями и утёкшими базами. Именно эту плоскость temp-mail и закрывает: новый адрес = новый ключ, который ни с чем не коррелирует.
Сетевая плоскость — ваш реальный IP, TLS/JA3-отпечаток клиента, время запроса, cookie и localStorage на сайте регистрации. Здесь temp-mail не участвует вообще. Сайт видит ваш транспортный уровень независимо от того, какой адрес вы ввели в форму.
Содержательная плоскость — то, что реально едет внутри писем: ваше имя в подписи, номер заказа, ссылка на профиль, EXIF-данные во вложении, срабатывание трекинг-пикселя. Адрес может быть хоть [email protected], но если в теле письма ваши настоящие ФИО и город доставки — вы деанонимизированы содержимым.
Три плоскости деанонимизации
temp-mail закрывает только одну из трёх
Вы /
устройство
Сервис
регистрации
Идентификационная
адрес email — ключ корреляции
закрыто
Сетевая
IP · TLS/JA3 · время · cookie
открыто
Содержательная
тело письма · EXIF · трекинг-пиксель
открыто
Дальше — разбор каждой плоскости по отдельности.
## Где temp-mail действительно защищает
Против маркетинга и корреляции идентичности одноразовый адрес работает отлично, и это не лозунг, а следствие того, как устроен матчинг.
Рекламные сети и брокеры данных сшивают пользователей не по «email как строке», а по хэшу нормализованного адреса. LiveRamp, Meta Advanced Matching, Google Customer Match — все приводят адрес к канонической форме и берут sha256 или md5. Нормализация означает: lowercase, обрезка пробелов, а для gmail — удаление точек в локальной части и всего после
Модель угроз temp-mail: где одноразовая почта защищает, а где нет — EvilMail Blog
+
. Уникальный адрес на каждый сервис буквально ломает этот механизм кросс-сайт корреляции: хэши не совпадают, сшивать нечего.
Отсюда следует, почему
и точки в локальной части срезаются одной командой:
``
bash
# Так брокер (и любой скрипт) нормализует ваш "уникальный" адрес:
# 1) срезаем +suffix, 2) убираем точки в локальной части (правило gmail)
echo "[email protected]" | sed -E 's/\+[^@]*@/@/; :a; s/\.([^@]*@)/\1/; ta'
# -> [email protected] — все ваши "+shop", "+news", "+bank" схлопываются в один ключ
printf '[email protected]' | sha256sum
# один и тот же хэш для всех ваших плюс-адресов
Плюс-адресация помогает только против совсем ленивого спамера, который фильтрует по точному совпадению строки. Против нормализованного хэш-матчинга она бесполезна — это всё тот же один ящик, тот же ключ. Настоящее разделение даёт отдельный адрес на отдельном домене, который нельзя привести к вашему основному.
Второй реальный выигрыш — **локализация утечек**. Когда база сервиса утекает (а это вопрос времени, не вероятности), уникальный адрес превращает утечку в точную атрибуцию: вы сразу видите, кто именно вас слил. Проверить адрес по базам можно через Have I Been Pwned:
bash
# Проверка адреса по базе утечек (публичный API v3 требует ключ)
curl -s -H "hibp-api-key: ВАШ_КЛЮЧ" \
"https://haveibeenpwned.com/api/v3/breachedaccount/x7f2%40evilmail.pro?truncateResponse=false"
# адрес засветился ровно в одном breach -> вы знаете источник и меняете только его
С общим адресом на всё вы получаете кашу из десятков утечек без понимания источника. С адресом-на-сервис каждый breach локализован.
Третье — банальная **гигиена основного ящика**: спам, «прогрев» списков и перепродажа вашего адреса рассыльщикам не касаются вашей настоящей почты. Против маркетолога, ретаргетинга, брокера данных и оператора утёкшей базы temp-mail — правильный инструмент.
## Где начинается ложная анонимность
Теперь про плоскости, которые адрес не трогает — и где живёт большинство провалов.
**Сетевой уровень.** Сайт регистрации видит ваш реальный IP и отпечаток клиента (JA3/TLS, набор заголовков, порядок TLS-расширений) независимо от того, какой адрес вы ввели. Temp-mail без Tor или VPN не даёт анонимности регистрации — он даёт только несвязываемый адрес при полностью видимом транспортном слое. Если ваша угроза — «сайт не должен знать, кто я на сетевом уровне», одноразовая почта решает 0% задачи.
**Публичные inbox'ы без пароля.** Сервисы уровня 10minutemail и guerrillamail выдают адрес без аутентификации: кто знает адрес — читает почту. Адреса часто предсказуемы или коротки, а некоторые сервисы показывают публичную ленту входящих. Вывод жёсткий: **в открытый inbox нельзя пускать коды 2FA и ссылки сброса пароля**. Одноразовый код, прилетевший в публично читаемый ящик, — это подарок любому, кто угадает или подсмотрит адрес.
**Магниты для доверенных данных.** Всё, восстановление доступа к чему стоит дорого, не должно завязываться на одноразовый ящик. Если сервис пришлёт «ссылку восстановления» на temp-mail, который через 10 минут исчезнет (или который читают чужие), вы либо потеряете аккаунт, либо отдадите его тому, кто читает тот же inbox.
**Содержимое деанонимизирует сильнее адреса.** Реальное имя в подписи, номер заказа, привязка к профилю в соцсети, город доставки, EXIF во вложении, трекинг-пиксель, связывающий факт открытия с вашим IP и устройством — всё это пробивает анонимность через содержательную плоскость. Адрес тут ни при чём.
**Юридический уровень.** Сам сервис temp-mail видит содержимое всех писем и хранит access-логи. «Анонимно для получателя» — это не «недоступно оператору или суду по запросу». Бесплатный публичный сервис в непрозрачной юрисдикции — это третья сторона, которой вы отдаёте открытым текстом всё, что туда приходит.
## Как это выглядит в заголовках
Спуститесь на уровень сырого письма — и видно, где именно утекают плоскости. Разберём
.eml
.
Received-цепочка читается снизу вверх: самый нижний
Received:
— origin, ближе к отправителю. Она несёт транзитные хосты, IP релеев и таймстемпы. Трекинг-пиксель — это
размером 1×1 (прозрачный GIF89a, ~43 байта), и его загрузка отправляет ваш IP, User-Agent и точное время открытия на сервер отправителя. Никакой temp-mail это не блокирует — блокирует только отключённая загрузка удалённых изображений в клиенте.
``bash
# 1. Цепочка транзита письма — снизу вверх, нижний Received = origin
grep -i '^Received:' message.eml
# 2. Найти трекинг-пиксели: 1x1 img с уникальным UID
grep -oiE '
]+(width="?1"?|height="?1"?)[^>]*>' message.eml
# 3. Что именно улетит при открытии — дёргаем URL пикселя вручную
curl -sI "https://track.example/o.gif?u=UID_ИЗ_ПИСЬМА"
# -> сервер логирует ваш IP + User-Agent + время. Открытие письма = сетевой запрос.
# 4. Вложение деанонимизирует содержимым: GPS, серийник камеры, время съёмки
exiftool photo.jpg | grep -iE 'gps|serial|date/time'
# 5. Письма ОТ вас несут доменную атрибуцию: DKIM/SPF/DMARC вашего домена
dig +short TXT default._domainkey.evilmail.pro # публичный ключ DKIM (селектор default)
dig +short TXT evilmail.pro | grep spf1 # v=spf1 ...
dig +short TXT _dmarc.evilmail.pro # политика DMARC
``
Обратите внимание на пункт 5: это частая слепая зона. Люди думают об анонимности входящей почты, но письма, которые вы **отправляете** с одноразового ящика, несут DKIM-подпись и SPF вашего домена. Домен — это атрибуция. Если домен ваш собственный и уникальный, отправка тоже становится ключом корреляции.
## Модель угроз: инструмент под противника
Соберём это в решётку «противник → чего он хочет → помогает ли temp-mail → чем достраивать».
Противник × эффективность temp-mail
помогает?
чем достроить
Маркетолог / ретаргетинг
—
Брокер данных (хэш-матчинг)
уникальный адрес/домен
Оператор утёкшей базы
адрес-на-сервис
Сам сайт регистрации
VPN / Tor
Знакомый атакующий
пароль на ящик · гигиена
Правоохранка / юрзапрос
свой сервер · юрисдикция
защищает
частично
не помогает
Логика решётки простая. Против всех, кто атакует **идентификационную** плоскость (маркетолог, брокер, оператор утечки), temp-mail — прямое попадание. Против всех, кто атакует **сетевую** или **юридическую** плоскость (сам сайт, правоохранка), он не даёт ничего — нужен отдельный слой. Против знакомого атакующего, который знает ваш почерк и данные, решает не адрес, а гигиена содержимого и пароль на ящик.
## Что выбрать под задачу
«Используйте temp-mail» — плохой совет, потому что под этим словом прячутся три разных инструмента с разной моделью угроз.
**Уровень 1 — выброшенный публичный inbox.** Только для мусорных подтверждений: скачать whitepaper, разовый промокод, регистрация, которую не жалко. Без пароля, читаемо кем угодно. Никаких кодов доступа, ничего ценного.
**Уровень 2 — приватный одноразовый ящик с паролем на своём домене.** Позиция evilmail.pro: адрес одноразовый по назначению, но inbox закрыт паролем, а домен ваш (evilmail.pro, evilmail.cloud), не общий пул. Это закрывает разом и корреляцию (уникальный домен ломает хэш-матчинг), и публичность inbox'а (чужой не прочитает). Сюда уже можно принимать 2FA и восстановление — при условии, что доступ контролируете вы.
**Уровень 3 — отдельная защищённая почта под Tor.** Когда нужна настоящая анонимность регистрации, а не только несвязываемый адрес: свой ящик, доступ через Tor, гигиена содержимого. Здесь temp-mail — лишь один из слоёв.
Критериев выбора между уровнями всего четыре: есть ли пароль на ящик, кто оператор и его юрисдикция, полетят ли туда коды доступа, виден ли ваш IP при регистрации.
## Чек-лист перед тем, как дать одноразовый адрес
- **Ценность аккаунта.** Что теряется, если ящик исчезнет или его прочитают? Дорогое — не на публичный temp-mail.
- **Публичный ли inbox.** Есть ли пароль? Предсказуем ли адрес? Читаемо кем угодно — только мусор.
- **Коды доступа.** Полетят ли туда 2FA или сброс пароля? В открытый ящик — нет.
- **Сетевой слой.** Скрыт ли ваш IP? Если задача — анонимность регистрации, нужен VPN/Tor поверх адреса.
- **Содержимое.** Нет ли в теле писем реального имени, номера заказа, привязки к профилю?
- **Вложения и пиксели.** Проверили EXIF (exiftool`)? Отключена ли автозагрузка удалённых изображений?
- Уникальность. Один адрес на один сервис — иначе теряете локализацию утечек и защиту от хэш-матчинга.
- Оператор. Кто хранит ваши письма и логи, в какой юрисдикции, что отдаст по запросу?