Protection des inscriptions

Détecter les emails jetables avant qu’ils ne deviennent des rebonds

Les boîtes temporaires gonflent les inscriptions puis rebondissent. Détecter les emails jetables, pourquoi une regex échoue, et bloquer sans perdre de clients.

Illustration de deux personnes qui construisent une campagne emailing sur un grand écran

En bref

La détection d’emails jetables repère les adresses issues de services de boîtes temporaires avant leur enregistrement. Ces boîtes expirent en quelques minutes ou quelques heures : le compte devient injoignable et chaque email suivant rebondit ou se perd. Vérifiez l’adresse côté serveur à l’inscription, bloquez-la en douceur avec un message clair, et acceptez les relais de confidentialité comme Masquer mon adresse e-mail d’Apple, qui appartiennent à de vraies personnes.

Pendant un mois, le tableau de bord de croissance était superbe. Les inscriptions montaient, l’entonnoir d’essai gratuit était plein, et personne n’a remarqué qu’un cinquième des nouveaux comptes n’avait jamais ouvert un seul email.

Puis la séquence d’onboarding a commencé à rebondir. Les adresses étaient réelles au moment où on les avait saisies. Elles avaient simplement cessé d’exister une dizaine de minutes plus tard.

Les boîtes temporaires ne sont pas un indicateur de croissance

Un service d’email jetable fournit une boîte à la demande et la supprime peu après, souvent en quelques minutes. Les raisons sont compréhensibles : récupérer un téléchargement, tester un produit, ou décrocher un essai gratuit de plus sans engager une adresse à laquelle on tient.

Pour l’entreprise d’en face, chacune de ces inscriptions est un problème qui arrive en différé :

  • Le compte est injoignable. Réinitialisations de mot de passe, reçus et alertes de sécurité ne vont nulle part.
  • Chaque email rebondit ou disparaît, et la séquence d’onboarding continue d’essayer. Un rebond coûte plus qu’une campagne : il se paie sur la réputation du domaine d’envoi.
  • Les chiffres mentent. Abus d’essais gratuits, fraude au parrainage et compteurs d’inscriptions gonflés reposent tous sur des adresses que personne ne compte garder.

Pourquoi une regex ne suffit pas

Une adresse jetable est parfaitement bien formée. anna.meyer@ suivi d’un domaine jetable passe tous les contrôles de format que vous pouvez écrire, y compris celui du validateur de formulaire de votre framework.

Le domaine est le seul indice, et il en existe des milliers. De nouveaux services apparaissent chaque mois, et les anciens enregistrent de nouveaux domaines quand ils sont bloqués.

Ce qui les détecte vraiment

La détection fonctionne par couches :

  • Une liste de domaines jetables tenue à jour. Elle attrape les services connus, qui représentent l’essentiel du trafic. Elle doit évoluer au rythme des nouveaux services ; une copie collée dans votre code il y a deux ans est largement périmée.
  • Un contrôle DNS. Un domaine sans serveur de messagerie ne peut recevoir aucun email, jetable ou non.
  • La vérification complète de la boîte. Elle repère les adresses mal formées, sur des domaines morts ou refusées par le serveur, qui accompagnent souvent les fausses inscriptions.

BounceIntel exécute ces trois couches à chaque vérification. Un domaine jetable revient avec misc.is_disposable: true, le code de raison disposable et un is_reachable à risky. Le reste du processus est décrit dans comment fonctionne la vérification d’email.

Comment un domaine se retrouve sur une liste de jetables

Personne ne devine. Un domaine gagne ce statut en se comportant comme un service jetable, et ce sont toujours les mêmes signaux :

  • Il accepte toutes les adresses. Les boîtes jetables y sont obligées, puisque l'adresse est inventée au moment où quelqu'un la tape.
  • Ses enregistrements MX pointent vers une infrastructure jetable connue, souvent partagée par des dizaines de domaines d'apparence sans lien.
  • Il a été enregistré il y a quelques semaines, avec protection des données du titulaire, et n'a pas de site au-delà d'une page proposant des boîtes temporaires.
  • Il figure dans la liste publique de domaines que le service publie lui-même pour que ses utilisateurs choisissent une adresse d'allure différente.
  • Il tourne. Quand un domaine est bloqué, l'opérateur en ajoute cinq autres et garde les mêmes serveurs.

C'est pour ce dernier point que la fraîcheur de la liste compte plus que sa taille. Une liste de 100 000 domaines copiée dans un dépôt il y a deux ans ignore tout ce qui a été créé depuis, et de nouveaux services apparaissent chaque mois.

Jetable, relais ou simplement gratuite : faire la différence

Ces trois catégories sont sans cesse confondues, et les traiter de la même façon vous coûte des clients.

TypeExemplesCe qui arrive à votre messageRègle par défaut raisonnable
Jetablemailinator.com, guerrillamail.com, 10minutemail.com, yopmail.comLivré dans une boîte supprimée quelques minutes plus tard, parfois publiqueBloquer là où un compte compte
Relais de confidentialitéApple Hide My Email, duck.com, SimpleLogin, Firefox RelayTransféré vers une vraie boîte que la personne garde des annéesAccepter
Fournisseur gratuitGmail, Outlook.com, Yahoo, GMXUne boîte personnelle ordinaireAccepter, sauf si vous ne vendez qu'aux entreprises
Adresse génériqueinfo@, support@, sales@Une boîte partagée, souvent sans propriétaireAccepter pour le support, réfléchir pour le marketing

Un résultat de vérification vous dit laquelle vous avez : misc.is_disposable, misc.is_role_account et le code free_provider répondent chacun à une question différente, ce qui permet une décision différente pour chacune.

Ne bloquez pas les relais de confidentialité

Certaines adresses semblent inhabituelles mais appartiennent à des personnes qui comptent bien rester : Masquer mon adresse e-mail d’Apple, les adresses duck.com de DuckDuckGo et les alias SimpleLogin transfèrent vers une vraie boîte que la personne garde pendant des années.

C’est un choix de confidentialité, pas une façon de vous éviter, et les bloquer revient à refuser précisément les clients prudents que vous voulez. BounceIntel ne signale pas ces domaines relais comme jetables.

L’intégrer à votre formulaire d’inscription

Vérifiez l’adresse côté serveur à l’envoi du formulaire, jamais depuis du code navigateur contenant votre clé, et agissez selon le résultat :

async function checkSignupEmail(email: string) {
  try {
    const res = await fetch("https://api.bounceintel.com/v1/check_email", {
      method: "POST",
      headers: {
        Authorization: `Bearer ${process.env.BOUNCEINTEL_KEY}`,
        "Content-Type": "application/json",
      },
      body: JSON.stringify({ email }),
      signal: AbortSignal.timeout(3000),
    });
    const result = await res.json();

    if (result.misc?.is_disposable) return { allow: false, reason: "disposable" };
    if (result.is_reachable === "invalid") return { allow: false, reason: "invalid" };
    return { allow: true };
  } catch {
    // Fail open: never lose a real signup because a check was slow.
    return { allow: true, recheckLater: true };
  }
}

Deux décisions comptent plus que le code :

  • Laisser passer en cas d’échec. Si la vérification expire, laissez la personne entrer et revérifiez l’adresse en arrière-plan. Un serveur de messagerie lent n’est pas une raison de perdre un client.
  • Décider ce que risky signifie pour vous. Jetable est un type de risque. Les adresses catch-all et génériques en sont d’autres, et elles méritent en général un avertissement, pas un blocage.

Bloquer en douceur, avec des mots humains

Un sec « email invalide » pousse les gens à essayer une deuxième adresse jetable. Expliquez pourquoi vous avez besoin d’une vraie :

Cette adresse ressemble à une boîte temporaire. Utilisez une adresse que vous garderez, pour ne pas perdre l’accès à votre compte ni à vos reçus.

Gardez le formulaire rempli, placez le message à côté du champ et n’accusez personne.

Où bloquer, où avertir, où ne rien faire

Bloquer est une décision produit, pas un réglage de sécurité. La bonne réponse dépend de l'usage de l'adresse.

Où l'adresse est collectéePolitique raisonnable
Inscription à un essai ou à une offre gratuiteBloquer les jetables. C'est là que vit l'abus d'essai
PaiementBloquer les jetables : le reçu et la clé de licence partent là-bas
Inscription à la newsletterAvertir, pas bloquer. Un abonné jetable vous coûte un envoi
Formulaire de démo ou de lead B2BBloquer les jetables, et envisager de demander une adresse professionnelle
Ticket de support ou formulaire de contactNe jamais bloquer. Quelqu'un privé de son compte peut écrire depuis n'importe quoi
Récupération de compteNe jamais bloquer, ni ignorer en silence

Quel que soit votre choix, enregistrez la décision. Un champ sur le compte indiquant que l'adresse a été signalée vaut plus, plus tard, qu'une inscription bloquée que personne ne sait expliquer.

Auditez celles que vous avez déjà

Avant de modifier le formulaire, mesurez le problème. Exportez votre table d'utilisateurs, vérifiez-la en masse, puis regroupez par domaine.

Trois choses ressortent presque toujours :

  • Un classement des domaines jetables où les cinq premiers représentent l'essentiel du volume, ce qui indique s'il s'agit d'abus ou de curiosité.
  • Une cohorte qui n'a jamais rien ouvert. Les comptes sur domaines jetables lisent rarement quoi que ce soit. Comparez leur activité à 30 jours au reste et vous tenez l'argumentaire.
  • Une source marketing responsable de la majorité. Un jeu concours, un partenariat d'affiliation ou un téléchargement sous formulaire saute en général aux yeux.

Supprimez les adresses jetables pour que la séquence d'onboarding cesse de leur écrire, gardez les comptes si l'historique vous sert, et corrigez la source avant de refaire le même ménage au trimestre suivant. La vérification en masse traite l'export en une passe.

Essayez

Pour le parcours d’inscription complet, consultez le cas d’usage protection des inscriptions et la documentation de l’API.

FAQ

Les questions qu’on nous pose à ce sujet

Qu’est-ce qu’une adresse email jetable ?

Une adresse fournie par un service qui crée une boîte à la demande et la supprime peu après, souvent en quelques minutes ou quelques heures. On l’utilise pour passer un formulaire d’inscription sans donner sa vraie adresse. Une fois la boîte expirée, plus rien n’y arrive.

Une expression régulière peut-elle détecter les emails jetables ?

Non. Une adresse jetable est parfaitement bien formée, donc un contrôle de format l’accepte. La détection demande une liste de domaines jetables tenue à jour à mesure que de nouveaux services apparaissent, et un contrôle de la capacité du domaine à recevoir du courrier.

Faut-il bloquer Masquer mon adresse e-mail d’Apple et les autres relais ?

Non. Les adresses relais d’Apple, DuckDuckGo ou SimpleLogin transfèrent vers une vraie boîte que la personne conserve. Elles protègent la vie privée plutôt qu’elles n’évitent l’engagement, et les bloquer revient à refuser de vrais clients.

Que doit faire le formulaire si le service de vérification ne répond pas ?

Laisser passer l’inscription et revérifier l’adresse plus tard. Quelques secondes d’attente valent mieux que la perte d’un vrai client, et une revérification en arrière-plan rattrape la rare adresse jetable qui passerait.

Une adresse relais de confidentialité est-elle une adresse jetable ?

Non. Les adresses Apple Hide My Email, DuckDuckGo et SimpleLogin sont transférées vers une vraie boîte que la personne garde des années : ce sont des clients soigneux, pas des inscriptions jetables. Bloquez les boîtes jetables, acceptez les adresses relais.

Faut-il bloquer les adresses jetables partout sur le site ?

Non. Bloquez-les là où un compte compte vraiment, comme les essais gratuits et le paiement, avertissez plutôt que bloquer à l’inscription newsletter, et ne bloquez jamais sur un formulaire de support ou de récupération de compte, où quelqu’un privé d’accès peut écrire depuis n’importe quoi.

Protégez votre réputation d’expéditeur avant le prochain envoi.

Vérifiez une liste, branchez l’API sur votre formulaire d’inscription et gardez les mauvaises adresses loin de vos campagnes.