약한 일회용 이메일 감지가 온라인 서비스를 남용에 취약하게 만들었어요
지난 몇 주 동안 여러 잘 알려진 이메일 검증 플랫폼을 광범위하게 테스트해서 일회용 이메일 주소(DEA) 제공업체를 얼마나 잘 잡아내는지 평가했어요.
결과는 놀랐어요.
이 플랫폼들은 보통 이메일 주소가 존재하는지 확인하거나, catch-all 도메인을 찾거나, 역할 기반 주소를 식별하거나, MX 레코드를 검증하는 데는 괜찮게 했는데, 일회용 이메일 도메인을 정확하게 잡아내는 데는 많이 어려움을 겪었죠.
약 90개의 일회용 이메일 제공업체의 도메인을 테스트했는데, 이게 몇백 개에 달하는 일회용 도메인을 대표해요. 테스트에 포함된 제공업체 중 일부는 불과 며칠이나 몇 개월 전에 생긴 신생 서비스였고, 다른 일부는 수년 동안 운영해 온 오래된 서비스였어요.
새로 생기거나 최근에 생긴 제공업체들은 테스트한 이메일 검증 플랫폼에서 전혀 일회용으로 식별되지 않았어요. 대신 보통 유효하거나 위험한 것으로 분류됐죠. 오랫동안 운영해 온 일회용 이메일 제공업체의 도메인 중에서도 상당수가 유효하거나 위험한 것으로 잘못 분류됐지만, 오래된 제공업체의 도메인 중에선 꽤 많은 부분이 정확하게 일회용으로 잡혀졌어요.
결론적으로 수백 개의 일회용 이메일 주소가 검증을 피해 지나갈 수 있었고,这就 보여주는 여러 이메일 검증 플랫폼에서의 일회용 이메일 감지 격차가 크다는 점이었어요.
이런 현상의 한 가지 이유는 많은 이메일 검증 서비스가 자체적인 강력한 API 기반 감지 시스템이나 지속적인 신규 제공업체 조사보다는 서드 파티 일회용 도메인 목록에 크게 의존하기 때문이에요. 새로운 일회용 이메일 서비스는 며칠마다 등장하고, 도메인을 자주 추가하거나 바꾸기 때문에 정적인 도메인 목록은 금방 구식이 되어서 빠르게 변화하는 일회용 이메일 환경을 따라가기 어렵죠.
이 문제는 이메일 검증 제공업체만 영향을 받는 게 아니에요. 테스트 중에 무료 체험을 제공하고 가입 폼을 일회용 이메일로부터 보호하려는 많은 온라인 서비스도 일회용 이메일 감지가 부족한 서드 파티 이메일 검증 서비스에 의존하고 있다는 걸 발견했어요. 그 결과 수많은 일회용 이메일 주소가 등록 검사를 우회할 수 있었어요.
이런 상황은 이들 플랫폼이 무료 체험 악용, 가짜 계정 만들기, 리퍼럴 사기, 기타 플랫폼 남용에 취약해지게 만들어요. 게다가 시간이 지나면서 이메일 전달률에도 악영향을 미칠 수 있는데, 일회용 주소로 보낸 메일은 실제 사용자에게 도달하지 못해 바운스율이 올라가고 메일 목록의 질이 떨어질 수 있어요.
이 연구의 일환으로, 아래에 몇 가지 주요 이메일 검증 플랫폼에서 테스트 중에 잡아내지 못한 일회용 이메일 제공업체 예시를 올려볼게요. 이 예시를 공유하는 목적은 현재 감지 gaps를 보여주고, 이메일 검증 제공업체와 SaaS 기업들이 일회용 이메일 감지 능력을 개선하는 데 도움을 주려는 거예요.
이메일 검증 제공업체이거나 SaaS 소유자, 혹은 합법적인 연구를 진행 중인 개발자라면 이 스레드에 답장을 보내거나 DM을 보내주시면 추가적인 일회용 이메일 제공업체를 테스트용으로 condiv기 쉽게 공유해 드릴게요. 기꺼이 더 많은 예시를 보내서 여러분이 감지 능력을 평가하고 개선하는 데 도움이 되고 싶어요.
-mail.abhi.at
tempmailq.com
mail.aitre.cc
temp-mail.co
tembox.xyz
disposableemailgenerator.com
wetempmail.com
30mintempmail.com
inboxflip.com
theb urnermail.com
inboxnow.eu
tmpkit.com
[email protected]
burneremail24.com
temp-emailbox.com
tempmail0.com
tempmy.com
inboxphantom.com
24hrtempmail.com
tempmail.ninja
mails.org