Durante un mes, el panel de crecimiento lucía estupendo. Los registros subían, el embudo de prueba gratuita estaba lleno y nadie se dio cuenta de que una quinta parte de las cuentas nuevas no había abierto nunca un email.
Entonces la secuencia de bienvenida empezó a rebotar. Las direcciones eran reales cuando se escribieron. Simplemente dejaron de existir unos diez minutos después.
Los buzones temporales no son una métrica de crecimiento
Un servicio de email desechable entrega un buzón al momento y lo borra poco después, a menudo en minutos. La gente lo usa por motivos comprensibles: descargar algo, probar un producto o conseguir una prueba gratuita más sin comprometer una dirección que le importa.
Para la empresa del otro lado, cada uno de esos registros es un problema que llega tarde:
- La cuenta queda inalcanzable. Restablecimientos de contraseña, recibos y avisos de seguridad no llegan a ningún sitio.
- Cada email rebota o desaparece, y la secuencia de bienvenida sigue intentándolo. Un rebote cuesta más que una campaña: se paga con la reputación del dominio de envío.
- Las cifras mienten. El abuso de pruebas gratuitas, el fraude de referidos y los contadores de registro inflados funcionan con direcciones que nadie piensa conservar.
Por qué una regex no basta
Una dirección desechable está perfectamente bien formada. anna.meyer@ seguido de un dominio desechable supera cualquier comprobación de formato que puedas escribir, incluida la del validador de formularios de tu framework.
La única pista es el dominio, y hay miles. Cada mes aparecen servicios nuevos, y los antiguos registran dominios nuevos cuando los bloquean.
Qué los detecta de verdad
La detección funciona por capas:
- Una lista de dominios desechables mantenida al día. Detecta los servicios conocidos, que son la mayor parte del tráfico. Hay que actualizarla a medida que aparecen otros; una copia pegada en tu código hace dos años está casi obsoleta.
- Una comprobación DNS. Un dominio sin servidores de correo no puede recibir nada, sea desechable o no.
- La comprobación completa del buzón. Detecta direcciones mal formadas, en dominios muertos o rechazadas por el servidor, que suelen acompañar a los registros falsos.
BounceIntel ejecuta las tres capas en cada comprobación. Un dominio desechable vuelve con misc.is_disposable: true, el código de motivo disposable y un is_reachable de risky. El resto del proceso se describe en cómo funciona la verificación de email.
Cómo acaba un dominio en una lista de desechables
Nadie lo adivina. Un dominio se gana la etiqueta comportándose como un servicio desechable, y siempre aparecen las mismas señales:
- Acepta todas las direcciones. Los buzones temporales no tienen más remedio, porque la dirección se inventa en el momento en que alguien la escribe.
- Sus registros MX apuntan a infraestructura desechable conocida, a menudo compartida por decenas de dominios que parecen no tener relación.
- Se registró hace unas semanas, con protección de datos del titular, y no tiene web más allá de una página que ofrece buzones temporales.
- Aparece en la lista pública de dominios que el propio servicio publica para que sus usuarios elijan una dirección de aspecto distinto.
- Rota. Cuando se bloquea un dominio, el operador añade otros cinco y mantiene los mismos servidores.
Por ese último punto la frescura de la lista importa más que su tamaño. Una lista de 100.000 dominios copiada en un repositorio hace dos años ignora todo lo creado desde entonces, y cada mes aparecen servicios nuevos.
Desechable, relé o simplemente gratuito: cómo distinguirlos
Estas tres categorías se confunden constantemente, y tratarlas igual te cuesta clientes.
| Tipo | Ejemplos | Qué le pasa a tu correo | Regla por defecto sensata |
|---|---|---|---|
| Desechable | mailinator.com, guerrillamail.com, 10minutemail.com, yopmail.com | Entregado en un buzón que se borra minutos después, a veces público | Bloquear donde importe la cuenta |
| Relé de privacidad | Apple Hide My Email, duck.com, SimpleLogin, Firefox Relay | Reenviado a un buzón real que la persona conserva durante años | Aceptar |
| Proveedor gratuito | Gmail, Outlook.com, Yahoo, GMX | Un buzón personal corriente | Aceptar, salvo que vendas solo a empresas |
| Dirección de rol | info@, support@, sales@ | Un buzón compartido, muchas veces sin dueño | Aceptar para soporte, pensarlo para marketing |
Un resultado de verificación te dice cuál tienes: misc.is_disposable, misc.is_role_account y el código free_provider responden cada uno a una pregunta distinta, así que puedes decidir distinto en cada caso.
No bloquees los reenvíos de privacidad
Algunas direcciones parecen raras pero pertenecen a personas que quieren quedarse: Ocultar mi correo de Apple, las direcciones duck.com de DuckDuckGo y los alias de SimpleLogin reenvían a un buzón real que la persona conserva durante años.
Son una decisión de privacidad, no una forma de evitarte, y bloquearlas rechaza precisamente a los clientes cuidadosos que quieres. BounceIntel no marca estos dominios de reenvío como desechables.
Cómo integrarlo en tu formulario de registro
Comprueba la dirección en tu servidor cuando se envía el formulario, nunca desde código del navegador con tu clave, y decide según el resultado:
async function checkSignupEmail(email: string) {
try {
const res = await fetch("https://api.bounceintel.com/v1/check_email", {
method: "POST",
headers: {
Authorization: `Bearer ${process.env.BOUNCEINTEL_KEY}`,
"Content-Type": "application/json",
},
body: JSON.stringify({ email }),
signal: AbortSignal.timeout(3000),
});
const result = await res.json();
if (result.misc?.is_disposable) return { allow: false, reason: "disposable" };
if (result.is_reachable === "invalid") return { allow: false, reason: "invalid" };
return { allow: true };
} catch {
// Fail open: never lose a real signup because a check was slow.
return { allow: true, recheckLater: true };
}
}
Dos decisiones importan más que el código:
- Dejar pasar si falla. Si la comprobación agota el tiempo, deja entrar a la persona y verifica la dirección en segundo plano. Un servidor de correo lento no es motivo para perder un cliente.
- Decide qué significa
riskypara ti. Desechable es un tipo de riesgo. Las direcciones catch-all y genéricas son otros, y normalmente merecen un aviso, no un bloqueo.
Bloquea con suavidad y con palabras humanas
Un seco «email no válido» hace que la gente pruebe una segunda dirección desechable. Explica por qué necesitas una real:
Parece un buzón temporal. Usa una dirección que vayas a conservar para no perder el acceso a tu cuenta ni a tus recibos.
Mantén el formulario relleno, pon el mensaje junto al campo y no acuses a nadie de nada.
Dónde bloquear, dónde avisar, dónde no hacer nada
Bloquear es una decisión de producto, no un ajuste de seguridad. La respuesta correcta cambia según para qué sirva la dirección.
| Dónde se recoge la dirección | Política sensata |
|---|---|
| Alta en prueba gratuita o plan gratis | Bloquear desechables. Ahí vive el abuso de pruebas |
| Pago | Bloquear desechables: ahí van el recibo y la clave de licencia |
| Suscripción a la newsletter | Avisar, no bloquear. Un suscriptor desechable te cuesta un envío |
| Formulario de demo o lead B2B | Bloquear desechables y valorar pedir una dirección de trabajo |
| Ticket de soporte o formulario de contacto | No bloquear nunca. Quien no puede entrar en su cuenta escribe desde donde sea |
| Recuperación de cuenta | No bloquear nunca, ni descartar en silencio |
Elijas lo que elijas, registra la decisión. Un campo en la cuenta que diga que la dirección fue marcada vale más, después, que un alta bloqueada que nadie sabe explicar.
Audita las que ya tienes
Antes de tocar el formulario, mide el problema. Exporta tu tabla de usuarios, verifícala en bloque y agrupa por dominio.
Casi siempre aparecen tres cosas:
- Un ranking de dominios desechables donde los cinco primeros suman casi todo el volumen, lo que indica si esto es abuso o curiosidad.
- Una cohorte que nunca interactuó. Las cuentas en dominios desechables rara vez abren nada. Compara su actividad a 30 días con el resto y ya tienes el argumento.
- Una fuente de marketing responsable de la mayoría. Un sorteo, un acuerdo de afiliación o una descarga con formulario suele saltar a la vista.
Suprime las direcciones desechables para que la secuencia de bienvenida deje de escribirles, conserva las cuentas si necesitas el historial y arregla la fuente antes de repetir la misma limpieza el trimestre que viene. La verificación masiva resuelve el export de una pasada.
Pruébalo
Para el flujo de registro completo, consulta el caso de uso de protección del registro y la documentación de la API.
