Catch Temp Mail

اشتباهات موقت امنیتی ایمیل که باید از آنها اجتناب کنید

نویسنده CatchTempMail · منتشر شده ۱۱ مرداد ۱۴۰۵

ایمیل موقت می تواند راهی موثر برای محافظت از صندوق ورودی دائمی شما در برابر هرزنامه، بازاریابی غیر ضروری و ثبت نام های کم ارزش باشد.

با این حال، استفاده از یک آدرس یکبار مصرف به طور خودکار یک فعالیت را خصوصی، ناشناس یا ایمن نمی کند. یک صندوق ورودی موقت می تواند خطرات جدیدی ایجاد کند که برای نوع اشتباهی از حساب استفاده شود، به عنوان دائمی تلقی شود یا اطلاعات حساس مورد اعتماد باشد.

جدی ترین اشتباهات معمولا فنی نیستند. آنها از درک اشتباهی که ایمیل موقت برای انجام چه کاری طراحی شده است به وجود می آیند.

صندوق ورودی یکبار مصرف برای جداسازی ایمیل کوتاه مدت مفید است. این جایگزینی برای یک حساب ایمیل دائمی امن، مدیر رمز عبور، VPN، نرم افزار آنتی ویروس یا روش قابل اعتماد بازیابی حساب نیست.

این راهنما رایج ترین اشتباهات امنیتی موقت ایمیل، چرایی اهمیت آنها و نحوه استفاده ایمن تر از ایمیل های یکبار مصرف را پوشش می دهد.

تصویری که صندوق ورودی یکبار مصرف شکننده را در کنار صندوق پستی دائمی ایمن برای بازیابی حساب نشان می دهد

1. استفاده از ایمیل موقت برای یک حساب کاربری مهم

بزرگترین اشتباه استفاده از آدرس یکبار مصرف برای حسابی است که ممکن است بعداً به آن نیاز داشته باشید.

بسیاری از وب سایت ها از آدرس ایمیل ثبت شده برای موارد زیر استفاده می کنند:

  • رمز عبور فراموش شده را بازنشانی کنید
  • ورود از یک دستگاه جدید را تأیید کنید
  • در مورد فعالیت مشکوک هشدار دهید
  • تغییرات تنظیمات امنیتی را تأیید کنید
  • پس از قفل شدن حساب، دسترسی را بازیابی کنید
  • در طول درخواست پشتیبانی، مالکیت را تأیید کنید
  • ارسال رسید، مجوز، و یا اطلاعات اشتراک

اگر صندوق ورودی موقت منقضی شود یا در دسترس نباشد، آن پیام ها ممکن است هرگز به شما نرسند.

بازیابی مبتنی بر ایمیل بخش رایج امنیت حساب آنلاین است. برای مثال، Google توصیه می‌کند یک ایمیل بازیابی اضافه کنید که به طور مرتب از آن استفاده می‌کنید تا بتواند به شما کمک کند تا دوباره دسترسی پیدا کنید و اعلان‌های امنیتی را دریافت کنید.

از ایمیل موقت برای موارد زیر استفاده نکنید:

  • حساب های بانکی یا سرمایه گذاری
  • خدمات دولتی
  • پورتال های مراقبت های بهداشتی
  • سیستم های استخدام یا حقوق و دستمزد
  • حساب های مدرسه
  • اشتراک های پولی
  • خریدهای آنلاین که ممکن است نیاز به اعتراض داشته باشید
  • پروفایل های رسانه های اجتماعی که قصد دارید نگه دارید
  • ذخیره سازی ابری
  • مدیران رمز عبور
  • خدمات ارزهای دیجیتال
  • حساب های توسعه دهنده حاوی پروژه های ارزشمند
  • هر حسابی که از دست دادن آن برای شما مهم است

یک قانون مفید این است:

اگر دوست دارید حساب را از دست بدهید، از آدرس ایمیلی که به طور دائم کنترل می کنید استفاده کنید.

2. با فرض اینکه صندوق ورودی در دسترس باقی بماند

صندوق های ورودی موقت به صورت موقتی طراحی شده اند.

ممکن است آدرس منقضی شود، پیام‌ها حذف شوند یا صندوق ورودی ممکن است پس از مدتی محدود غیرقابل دسترسی شود. حتی زمانی که به نظر می رسد آدرسی بیش از حد انتظار کار می کند، نباید ادامه دسترسی را تضمین شده تلقی کنید.

این امر زمانی خطرناک می شود که کاربران اطلاعات مهمی را در صندوق ورودی بگذارند، مانند:

  • شماره های تایید
  • کلیدهای مجوز نرم افزار
  • لینک های دانلود
  • رسیدها
  • بلیط رویداد
  • پیوندهای بازنشانی رمز عبور
  • کدهای احراز هویت
  • اعتبار حساب
  • پیام های پشتیبانی مشتری

قبل از خروج از صندوق ورودی موقت، اطلاعات غیر حساسی را که حق نگهداری از آن را دارید ذخیره کنید.

اطلاعات حساس را در دستگاه مشترک یا نامعتبر ذخیره نکنید. هنگامی که یک پیام حاوی چیزی است که به اندازه کافی مهم است که به ذخیره سازی طولانی مدت نیاز دارد، ممکن است نشانه ای باشد که نشانی دائمی مناسب تر بود.

3. استفاده از ایمیل موقت به عنوان آدرس بازیابی

وقتی مشکلی پیش می‌آید، باید آدرس بازیابی در دسترس باقی بماند.استفاده از صندوق ورودی کوتاه مدت به عنوان آدرس بازیابی حساب دیگر، این هدف را ناکام می گذارد. ممکن است مشکل را تا ماه‌ها بعد، زمانی که رمز عبور را فراموش کرده‌اید یا سرویس به تأیید اضافی نیاز دارد، کشف نکنید.

تا آن زمان، صندوق ورودی یکبار مصرف ممکن است از بین رفته باشد.

سیستم های بازیابی حساب معمولاً یک رمز، پیوند یا کد تأیید را به یک آدرس ایمیل مشخص ارسال می کنند تا کاربر بتواند قبل از تنظیم مجدد رمز عبور، کنترل خود را ثابت کند. راهنمای بازیابی رمز عبور OWASP، نشانه‌های بازنشانی ارسال شده توسط ایمیل را به عنوان بخشی از فرآیند تأیید هویت در نظر می‌گیرد.

از یک آدرس دائمی و ایمن به عنوان آدرس بازیابی حساب‌هایی که می‌خواهید نگه دارید استفاده کنید.

آن حساب دائمی خودش باید داشته باشد:

  • رمز عبور یا عبارت عبور منحصر به فرد
  • احراز هویت چند عاملی
  • اطلاعات بازیابی فعلی
  • هشدارهای امنیتی فعال است
  • بررسی منظم جلسات و دستگاه های فعال

4. دریافت اطلاعات حساس در صندوق ورودی موقت

صندوق ورودی یکبار مصرف نباید برای دریافت اطلاعاتی استفاده شود که در صورت افشای آن باعث آسیب می شود.

از استفاده از ایمیل موقت برای موارد زیر خودداری کنید:

  • شناسایی دولتی
  • اسناد مالیاتی
  • مدارک پزشکی
  • صورت های بانکی
  • اطلاعات کارت اعتباری
  • اسناد حقوقی خصوصی
  • سوابق استخدامی
  • فایل های تجاری محرمانه
  • عکس های صمیمی
  • صادرات رمز عبور مدیر
  • عبارات بازیابی ارزهای دیجیتال
  • کپی پاسپورت یا گواهینامه رانندگی
  • کدهای بازیابی حساب دائمی

مدل امنیتی یک صندوق ورودی موقت ممکن است با یک حساب ایمیل سنتی متفاوت باشد. بسته به ارائه دهنده، صندوق ورودی ممکن است رمز عبور نداشته باشد، ممکن است از طریق داشتن آدرس یا URL آن قابل دسترسی باشد، یا ممکن است فقط برای استفاده کوتاه طراحی شده باشد.

حتی زمانی که یک سرویس ایمیل موقت محافظت های مناسبی را اعمال می کند، صندوق ورودی هنوز مکان نامناسبی برای اطلاعاتی است که به محرمانگی طولانی مدت قابل اعتماد و کنترل دسترسی نیاز دارد.

برای سوابق حساس از یک حساب ایمیل دائمی ایمن یا روش ارتباط رمزگذاری شده تایید شده دیگر استفاده کنید.

5. انتخاب آدرسی که به راحتی قابل حدس زدن باشد

برخی از سرویس های ایمیل موقت به کاربران اجازه می دهند بخشی از آدرس را به صورت دستی انتخاب کنند.

انتخاب یک نام قابل پیش بینی می تواند یافتن یا حدس زدن صندوق ورودی را برای دیگران آسان تر کند.

نمونه های ضعیف عبارتند از:

johnsmith@example.com
test123@example.com
companyname@example.com
orderconfirmation@example.com

یک آدرس موقت بهتر از یک شناسه نامرتبط و به اندازه کافی تصادفی استفاده می کند.

اجتناب از جمله:

  • نام واقعی شما
  • نام کاربری معمولی شما
  • سال تولد شما
  • کارفرمای شما
  • مدرسه شما
  • شهر شما
  • نام پروژه
  • یک دسته رسانه های اجتماعی قابل تشخیص

یک آدرس تصادفی جدایی بهتری از هویت آنلاین معمول شما ایجاد می کند و به طور کلی حدس زدن آن سخت تر است.

با این حال، تصادفی بودن حریم خصوصی صندوق ورودی را تضمین نمی کند. همچنان باید از دریافت اطلاعات حساس از طریق آدرس موقت خودداری کنید.

6. استفاده مجدد از همان آدرس موقت در همه جا

استفاده مجدد از یک آدرس یکبار مصرف در چندین وب سایت یکی از مزایای اصلی ایمیل موقت را کاهش می دهد.

یک آدرس تکراری به یک شناسه پایدار تبدیل می شود. سرویس‌های مختلف، سیستم‌های تبلیغاتی، کارگزاران داده یا پایگاه‌های داده نقض‌شده ممکن است بتوانند فعالیت‌ها را با یک آدرس مرتبط کنند.

همچنین می تواند تعیین اینکه کدام وب سایت را دشوار می کند:

  • آدرس را فروخت یا به اشتراک گذاشت
  • تجربه نقض داده ها
  • شروع به ارسال پیام های ناخواسته کرد
  • آدرس را به لیست بازاریابی اضافه کرد

در صورت عملی از آدرس های جداگانه برای ثبت نام های نامرتبط استفاده کنید.

به عنوان مثال:

  • یک آدرس برای آزمایشی نرم افزار
  • دیگری برای دانلود
  • دیگری برای آزمایش جریان ثبت نام

بخش بندی زمانی بهترین کار را انجام می دهد که هر قسمت واقعاً مجزا باشد.

7. استفاده مجدد از رمز عبور دائمی با آدرس موقت

آدرس ایمیل یکبار مصرف، استفاده مجدد از رمز عبور را ایمن نمی کند.

فرض کنید یک حساب غیر مهم با یک آدرس موقت ایجاد کرده اید اما از رمز عبوری مشابه ایمیل دائمی، شبکه های اجتماعی یا حساب بانکی خود استفاده می کنید.

اگر وب‌سایت کم‌ارزش نقض شود، فیش شود، یا اعتبارنامه‌ها را به‌طور ناامن ذخیره کند، مهاجمان ممکن است رمز عبور دزدیده‌شده را در سرویس‌های دیگر امتحان کنند.

این به عنوان پر کردن اعتبار شناخته می‌شود: مهاجمان ترکیب‌های نام کاربری و رمز عبوری که قبلاً در معرض دید قرار گرفته‌اند را در تلاش برای به خطر انداختن حساب‌های اضافی به سیستم‌های ورود دیگر ارسال می‌کنند. استفاده مجدد از رمز عبور این حملات را بسیار موثرتر می کند.

از یک رمز عبور منحصر به فرد برای هر حساب، از جمله حساب های ایجاد شده با ایمیل موقت استفاده کنید.

برای حسابی که واقعاً قصد دارید آن را حفظ کنید، از یک مدیر رمز عبور برای ایجاد و ذخیره یک رمز عبور یا عبارت عبور منحصر به فرد استفاده کنید. راهنمای فعلی NIST بر طول رمز عبور تأکید می‌کند و زمانی که رمز عبور به‌عنوان تنها فاکتور تأیید اعتبار استفاده می‌شود، رمزهای عبور حداقل 15 کاراکتری را توصیه می‌کند.

برای یک حساب یکبار مصرف که ارزش ماندگاری ندارد، از استفاده مجدد از هرگونه اعتبار مرتبط با هویت واقعی خود اجتناب کنید.

8. به هر پیامی اعتماد کنید زیرا انتظارش را داشتید

ممکن است منتظر یک ایمیل تأیید باشید، اما این بدان معنا نیست که هر پیام جدیدی در صندوق ورودی قانونی است.

مهاجمان می توانند ایمیل هایی را ارسال کنند که از موارد زیر تقلید می کنند:

  • اعلامیه های تأیید حساب
  • پیام های تنظیم مجدد رمز عبور
  • دعوت نامه های اشتراک گذاری فایل
  • اطلاعیه های تحویل
  • هشدارهای امنیتی
  • درخواست های پرداخت
  • اطلاعیه های ذخیره سازی ابری
  • پیام های پشتیبانی

پیام‌های فیشینگ تلاش می‌کنند گیرندگان را متقاعد کنند که پیوندها یا پیوست‌های مضر را باز کنند، اعتبارنامه ارائه کنند یا اطلاعات شخصی را فاش کنند. هم CISA و هم FTC به کاربران توصیه می کنند در مورد درخواست های غیرمنتظره محتاط باشند و ارتباطات مشکوک را از طریق کانال های قابل اعتماد تأیید کنند.

قبل از تعامل با یک پیام:1. تأیید کنید که دامنه فرستنده با سرویس مورد استفاده شما مطابقت دارد.

  1. بررسی کنید که آیا پیام در زمان مورد انتظار رسیده است یا خیر.
  2. قبل از باز کردن مقصد پیوند را بررسی کنید.
  3. به درخواست های رمز عبور یا اطلاعات پرداخت مشکوک باشید.
  4. اعتبار ایمیل دائمی را در صفحه ای که از یک پیام ناآشنا باز شده است وارد نکنید.
  5. از باز کردن پیوست های غیرمنتظره خودداری کنید.
  6. در صورت امکان مستقیماً به وب سایت رسمی دسترسی پیدا کنید.

صندوق ورودی موقت نشانی اصلی شما را کاهش می دهد. این لینک های فیشینگ را ایمن نمی کند.

تصویری که خطرات ایمیل مشکوک و پیوست را نشان می‌دهد که با یک سپر هشدار محافظت می‌شوند

9. وارد کردن اعتبارنامه ایمیل دائمی در یک گردش کار ایمیل موقت

یک سرویس ایمیل موقت نباید به رمز عبور حساب دائمی Gmail، Outlook، Yahoo، محل کار یا مدرسه شما صرفاً برای ارائه یک صندوق ورودی یکبار مصرف نیاز داشته باشد.

اگر صفحه‌ای از شما می‌خواهد مراقب باشید:

  • به طور غیر منتظره به حساب ایمیل دائمی خود وارد شوید
  • رمز عبور ایمیل معمولی خود را وارد کنید
  • یک کد بازیابی ارائه کنید
  • مجوز OAuth ناآشنا را تأیید کنید
  • احراز هویت چند عاملی را غیرفعال کنید
  • دانلود نرم افزار مرورگر ناشناخته
  • یک برنامه افزودنی تایید نشده نصب کنید
  • برای "باز کردن قفل" پیام دریافتی، اعتبارنامه را وارد کنید

FTC درباره پیام‌های فیشینگ که از گیرندگان می‌خواهد اعتبار ایمیل یا کدهای ویژه را برای باز کردن دعوت‌نامه‌ها یا محتوا وارد کنند، هشدار داده است. چنین درخواست هایی می توانند برای سرقت دسترسی به حساب واقعی کاربر طراحی شوند.

هرگز از رمز عبور ایمیل دائمی خود در یک وب سایت ایمیل موقت استفاده مجدد نکنید.

وقتی سرویسی ورود به سیستم را از طریق Google، Apple یا ارائه‌دهنده دیگری ارائه می‌دهد، بررسی کنید:

  • دامنه دقیق درخواست دسترسی
  • مجوزهای درخواست شده
  • آیا ورود به سیستم واقعا ضروری است یا خیر
  • آیا برنامه قابل اعتماد است یا خیر
  • آیا صفحه ورود به سیستم به ارائه دهنده هویت واقعی تعلق دارد یا خیر

10. فرض اینکه ایمیل موقت شما را ناشناس می کند

ایمیل موقت آدرس دائمی شما را از وب سایتی که یک بار مصرف را دریافت می کند پنهان می کند. به طور خودکار بقیه فعالیت های آنلاین شما را پنهان نمی کند.

یک وب‌سایت همچنان ممکن است مشاهده یا جمع‌آوری کند:

  • آدرس IP شما
  • مکان تقریبی شبکه
  • نوع مرورگر
  • سیستم عامل
  • زبان و منطقه زمانی
  • کوکی ها
  • شناسه های ذخیره سازی محلی
  • ویژگی های دستگاه
  • منبع ارجاع
  • صفحات بازدید شده
  • فعالیت حساب
  • شماره تلفن
  • اطلاعات پرداخت
  • جزئیات در فرم ها وارد شده است

اگر از نام واقعی، شماره تلفن، کارت اعتباری، نام کاربری موجود یا تصویر نمایه شخصی خود استفاده می کنید، آدرس موقت ممکن است ناشناس ماندن بسیار کمی ایجاد کند.

ایمیل موقت باید به عنوان ابزار جداسازی ایمیل درک شود، نه یک سیستم ناشناس.

از آن برای انجام فعالیت‌های غیرقانونی، تقلبی، سوء استفاده‌کننده یا نقض‌کننده خط‌مشی با این فرض که این فعالیت قابل بررسی یا نسبت دادن نیست، استفاده نکنید.

11. اعتقاد به ایمیل موقت آدرس IP شما را پنهان می کند

یک آدرس موقت آدرس ایمیل ارائه شده به یک وب سایت را تغییر می دهد. اتصال اینترنت مورد استفاده برای بازدید از آن وب سایت را تغییر مسیر نمی دهد.

وب سایت ممکن است همچنان آدرس IP عمومی مرتبط با اتصال شما را دریافت کند.

VPN یا رله حریم خصوصی ممکن است جایگزین آدرس IP قابل مشاهده برای یک وب سایت شود، اما این یک عملکرد جداگانه است. حتی با یک VPN، وب‌سایت‌ها همچنان ممکن است کاربر را از طریق کوکی‌ها، اطلاعات حساب، ویژگی‌های مرورگر یا رفتار شناسایی کنند.

ایمیل‌های موقت و VPN به لایه‌های مختلف حریم خصوصی می‌پردازند:| ابزار | هدف اولیه |

| -------------------------- | --------------------------------------------------- |

| ایمیل موقت | آدرس ایمیل دائمی شما را پنهان یا جدا می کند |

| نام مستعار ایمیل | آدرس اصلی شما را هنگام باز ارسال پیام ها پنهان می کند |

| VPN | آدرس IP قابل مشاهده برای وب سایت ها را تغییر می دهد |

| مرور خصوصی | برخی از داده های مرورگر محلی را در طول یک جلسه | جدا می کند

| مسدود کننده ردیاب | برخی از درخواست های ردیابی شناخته شده را مسدود می کند |

| مدیر رمز عبور | اعتبار منحصر به فرد را ایجاد و ذخیره می کند |

| احراز هویت چند عاملی | یک مرحله تأیید ورود اضافی |

استفاده از یکی به طور خودکار محافظت از دیگران را فراهم نمی کند.

12. باز کردن هر پیوست در صندوق ورودی

یک صندوق ورودی موقت می تواند پیوست های مخرب را دریافت کند، همانطور که یک صندوق ورودی دائمی می تواند.

فایل های بالقوه خطرناک ممکن است به صورت زیر پنهان شوند:

  • فاکتورها
  • رسیدها
  • رزومه
  • برچسب های حمل و نقل
  • اسناد اسکن شده
  • دستورالعمل های تأیید

*تصاویر

  • آرشیوهای فشرده
  • اسناد اداری
  • نصب کننده های برنامه

CISA پیوندها و پیوست‌های مضر را به عنوان اجزای رایج حملات فیشینگ شناسایی می‌کند و به کاربران توصیه می‌کند که پیام‌های مشکوک را به جای تعامل با آن‌ها شناسایی و گزارش کنند.

یک پیوست را فقط به این دلیل دانلود نکنید که به آدرسی رسیده است که اخیراً استفاده کرده اید.

قبل از باز کردن فایل:

  • تأیید کنید که انتظار پیوست را داشتید
  • فرستنده را به طور مستقل تأیید کنید
  • نام فایل و پسوند را بررسی کنید
  • در مورد فایل های اجرایی و آرشیو محتاط باشید
  • مرورگر و سیستم عامل خود را به روز نگه دارید
  • از نرم افزارهای امنیتی فعلی استفاده کنید
  • ماکروها را فعال نکنید یا هشدارهای امنیتی را دور بزنید

زمانی که فقط به کد یا پیوند تأیید نیاز دارید، معمولاً دلیلی برای دانلود پیوست نامربوط وجود ندارد.

13. کلیک کردن روی پیوند تأیید بدون بررسی دامنه

یک ایمیل تأیید قانونی همچنان ممکن است حاوی تغییر مسیرها و پارامترهای ردیابی باشد. یک ایمیل تقلبی ممکن است از دامنه ای مشابه استفاده کند که در نگاه اول قانع کننده به نظر می رسد.

قبل از کلیک کردن، بررسی کنید که آیا مقصد متعلق به سرویسی است که با آن ثبت نام کرده اید یا خیر.

به دنبال:

  • نام های تجاری غلط املایی
  • کلمات اضافی قبل یا بعد از دامنه مورد انتظار
  • انتهای نامتعارف دامنه
  • خدمات کوتاه کردن URL
  • زنجیره های تغییر مسیر طولانی
  • نام شرکت متفاوت در مقصد
  • درخواست برای ورود مجدد به صورت غیرمنتظره
  • هشدارهای مرورگر

به عنوان مثال، یک صفحه می تواند نام یک برند مورد اعتماد را در جایی در URL بدون اینکه توسط آن مارک کنترل شود، درج کند.

در صورت امکان، به وب سایت یا برنامه اصلی بازگردید و روند تأیید را در آنجا ادامه دهید.

14. استفاده از ایمیل موقت برای دور زدن قوانین یا ایجاد حساب های توهین آمیز

ایمیل موقت از حریم خصوصی، آزمایش و مدیریت صندوق ورودی مشروع استفاده می کند. همچنین می توان از آن برای فرار از کنترل پلت فرم استفاده نادرست کرد.

وب‌سایت‌ها ممکن است آدرس‌های یکبار مصرف را برای کاهش موارد زیر محدود کنند:

  • ثبت نام های خودکار
  • سوء استفاده از پاداش
  • حساب های اسپم
  • تقلب
  • بررسی دستکاری
  • آزار و اذیت
  • آزمایشات رایگان مکرر
  • تلاش برای جلوگیری از ممنوعیت ها

OWASP خاطرنشان می کند که ایمیل یکبار مصرف می تواند برای دور زدن کنترل ها استفاده شود و توصیه می کند که سرویس ها نظارت، محدودیت های نرخ و حفاظت های مبتنی بر ریسک را در صورت لزوم اعمال کنند.استفاده از ایمیل موقت به کاربر اجازه نقض قوانین وب سایت را نمی دهد. ممکن است یک سرویس دامنه را مسدود کند، نیاز به تأیید بیشتر داشته باشد، عملکرد را محدود کند، یا حساب‌های مرتبط با رفتار توهین‌آمیز را به حالت تعلیق درآورد.

از آدرس‌های یکبار مصرف برای حفظ حریم خصوصی و راحتی کوتاه‌مدت استفاده کنید، نه برای جعل هویت دیگران، ایجاد حساب‌های تقلبی، یا فرار از محدودیت‌های قانونی.

15. با فرض اینکه همه سرویس های ایمیل موقت مدل امنیتی یکسانی دارند

ارائه دهندگان ایمیل موقت می توانند به طور قابل توجهی متفاوت باشند.

قبل از استفاده از یکی، در نظر بگیرید:

  • آیا صندوق ورودی محافظت می شود یا برای عموم قابل دسترسی است؟
  • آیا شخص دیگری می تواند آدرس را دوباره بسازد یا حدس بزند؟
  • پیام ها چه مدت نگهداری می شوند؟
  • آیا پیام ها به صورت خودکار حذف می شوند؟
  • آیا این سرویس شیوه های حفظ حریم خصوصی خود را توضیح می دهد؟
  • آیا از HTTPS استفاده می کند؟
  • آیا تبلیغات یا اسکریپت های شخص ثالث را نمایش می دهد؟
  • آیا پیوست ها مجاز هستند؟
  • آیا تصاویر از راه دور به طور خودکار بارگذاری می شوند؟
  • آیا می توان دسترسی صندوق ورودی را بازیابی کرد؟
  • آیا این سرویس برای ارتباطات حساس در نظر گرفته شده است؟
  • آیا فرآیند گزارش سوء استفاده واضحی وجود دارد؟

یک رابط صیقلی به خودی خود ایمن بودن یک سرویس را ثابت نمی کند.

از یک ارائه دهنده معتبر استفاده کنید و خطر ثبت نام را متناسب با حفاظت ارائه شده توسط صندوق ورودی نگه دارید.

16. باز گذاشتن صندوق ورودی موقت در دستگاه مشترک

صندوق ورودی موقت اغلب بدون نام کاربری و رمز عبور معمولی قابل دسترسی است. این امر امنیت دستگاه را به ویژه مهم می کند.

در یک رایانه مشترک یا عمومی، شخص دیگری ممکن است بتواند:

  • به برگه مرورگر باز بازگردید
  • از تاریخچه مرورگر استفاده کنید
  • یک جلسه بسته را بازیابی کنید
  • آدرس ذخیره شده توسط تکمیل خودکار را بخوانید
  • مشاهده اطلاعات کپی شده در تاریخچه کلیپ بورد
  • به پیوست های دانلود شده دسترسی داشته باشید
  • تصاویر یا صفحات ذخیره شده را مشاهده کنید

هنگام استفاده از دستگاه مشترک:

  1. از دریافت پیام های حساس خودداری کنید.
  2. رمزهای عبور را ذخیره نکنید.
  3. فایل های پیوست را دانلود نکنید.
  4. پس از اتمام صندوق ورودی را ببندید.
  5. در صورت لزوم، دانلودهای مربوطه و داده های مرورگر را پاک کنید.
  6. از هر حساب دائمی متصل خارج شوید.
  7. از کپی کردن اطلاعات محرمانه در کلیپ بورد مشترک خودداری کنید.

مرور خصوصی ممکن است پس از پایان جلسه، ردپای محلی را کاهش دهد، اما تضمین نمی کند که دستگاه ایمن یا فاقد نرم افزار نظارت باشد.

17. ارسال پیام های ایمیل موقت به صندوق ورودی دائمی شما

فوروارد کردن می تواند جدایی که قصد ایجاد آن را داشتید را تضعیف کند.

هنگامی که یک پیام به صندوق ورودی دائمی شما می رسد:

  • محتوای فرستنده اکنون با ایمیل معمولی شما ذخیره می شود
  • تصاویر یا پیوندهای راه دور ممکن است با محیط ایمیل معمولی شما تعامل داشته باشند
  • پاسخ ها ممکن است آدرس دائمی شما را نشان دهد
  • ارتباطات آینده ممکن است به هویت بلندمدت شما مرتبط شود
  • پیام ممکن است در پشتیبان‌گیری و دستگاه‌های همگام‌سازی شده باشد

بازارسال همیشه ناامن نیست، اما مدل حریم خصوصی را تغییر می دهد.

هنگامی که به ارسال طولانی مدت نیاز دارید در حالی که آدرس اصلی خود را مخفی نگه می دارید، یک سرویس اختصاصی نام مستعار ایمیل ممکن است مناسب تر از صندوق ورودی یکبار مصرف باشد.

18. پاسخ از یک حساب شخصی

یک وب سایت ممکن است پیامی به آدرس موقت ارسال کند، اما ممکن است بعداً از حساب ایمیل معمولی خود پاسخ دهید.

که بلافاصله آدرس دائمی را برای گیرنده آشکار می کند و این دو هویت را به هم متصل می کند.

قبل از پاسخ دادن، بررسی کنید:

  • کدام حساب در قسمت From ظاهر می شود
  • اینکه آیا پاسخ شامل نام واقعی شما است یا خیر
  • آیا امضای خودکار شما حاوی اطلاعات شخصی است
  • آیا برنامه ایمیل یک حساب پیش فرض را انتخاب کرده است یا خیر
  • آیا متن نقل قول شامل آدرس موقت است یا خیربرای ثبت نام های کوتاه مدت، پاسخ اغلب غیر ضروری است.

هنگامی که ارتباط مستمر مورد نیاز است، از یک نام مستعار دائمی یا یک آدرس بلند مدت جداگانه که برای آن منظور طراحی شده است استفاده کنید.

19. استفاده از ایمیل موقت زمانی که نام مستعار ایمن تر است

ایمیل موقت همیشه بهترین ابزار حفظ حریم خصوصی نیست.

نام مستعار ایمیل ممکن است زمانی مناسب تر باشد که شما نیاز دارید:

  • دسترسی طولانی مدت
  • ارسال قابل اعتماد
  • بازیابی رمز عبور
  • رسیدها
  • پشتیبانی مشتری
  • مدیریت اشتراک
  • امکان غیرفعال کردن یک آدرس بعدا
  • آدرس متفاوت برای هر شرکت

زمانی که تعامل واقعا کوتاه مدت و کم خطر است از ایمیل موقت استفاده کنید.

زمانی که می خواهید از آدرس اصلی خود محافظت کنید و در عین حال رابطه پایداری با سرویس داشته باشید، از نام مستعار استفاده کنید.

وقتی حساب حساس است، از نظر قانونی مهم است یا بازیابی آن دشوار است، از آدرس اصلی یا دائمی دیگر خود استفاده کنید.

20. فراموش کردن این که وب سایت ممکن است آدرس های یکبار مصرف را مسدود کند

برخی از وب سایت ها دامنه های ایمیل موقت شناخته شده را شناسایی و رد می کنند.

آنها ممکن است این کار را در حین ثبت نام یا بعد از ایجاد حساب کاربری انجام دهند.

پیامدهای احتمالی عبارتند از:

  • عدم ثبت نام
  • تأیید تلفن اضافی
  • ویژگی های حساب محدود
  • ناتوانی در دریافت پیام های بعدی
  • تعلیق حساب
  • درخواست تعویض آدرس
  • از دست دادن صلاحیت تبلیغاتی

با این فرض که آدرس موقت به طور نامحدود پذیرفته می شود، چیز ارزشمندی ایجاد نکنید.

برای سرویس‌ها، OWASP کنترل‌ها و نظارت‌های مبتنی بر ریسک را توصیه می‌کند به جای اینکه فرض کنیم مسدود کردن دامنه به تنهایی از سوء استفاده جلوگیری می‌کند. کاربران می توانند آدرس های کوتاه مدت را از طریق ارائه دهندگان عادی نیز ایجاد کنند، بنابراین شناسایی دامنه یکبار مصرف یک سیستم کنترل هویت یا کلاهبرداری کامل نیست.

راهی امن تر برای استفاده از ایمیل موقت

قبل از ایجاد یک آدرس یکبار مصرف، سه سوال بپرسید.

1. آیا دوباره به این حساب نیاز خواهم داشت؟

اگر بله، از یک آدرس دائمی یا نام مستعار طولانی مدت استفاده کنید.

2. آیا افشای پیام به من آسیب می رساند؟

اگر بله، از صندوق ورودی موقت استفاده نکنید.

3. آیا به بازیابی رمز عبور، رسیدها یا پشتیبانی نیاز دارم؟

اگر بله، آدرسی را انتخاب کنید که تحت کنترل شما باقی بماند.

یک مورد خوب استفاده از ایمیل موقت این است:

  • کوتاه مدت
  • کم خطر
  • عاری از اطلاعات شخصی حساس
  • بی ارتباط با ارزش مالی
  • بعید است که نیاز به بهبودی در آینده داشته باشد
  • مطابق با قوانین وب سایت

چک لیست ایمنی ایمیل موقت

قبل از استفاده از آدرس موقت:

  • تأیید کنید که حساب بی اهمیت و کوتاه مدت است
  • در صورت امکان از یک آدرس تصادفی استفاده کنید
  • از وارد کردن نام واقعی خود بی مورد خودداری کنید
  • از رمز عبور دائمی استفاده مجدد نکنید
  • از آدرس برای بازیابی حساب استفاده نکنید
  • از پیام های حساس یا محرمانه خودداری کنید
  • قبل از کلیک روی پیوندها، دامنه های فرستنده را تأیید کنید
  • پیوست های غیرمنتظره را باز نکنید
  • به یاد داشته باشید که آدرس IP شما به طور خودکار پنهان نمی شود
  • هنگام انتظار ناشناس بودن از ارائه شماره تلفن شناسایی یا روش پرداخت خودداری کنید
  • قبل از انقضای صندوق ورودی، هر گونه اطلاعات غیر حساس مجاز را که نیاز دارید ذخیره کنید
  • هنگام استفاده از دستگاه مشترک صندوق ورودی را ببندید
  • هنگامی که دسترسی طولانی مدت اهمیت دارد از ایمیل یا نام مستعار دائمی استفاده کنید

پس از یک اشتباه امنیتی چه باید کرد

پاسخ مناسب بستگی به آنچه اتفاق افتاده است.

از رمز عبور مهمی دوباره استفاده کردید

رمز عبور را بلافاصله در هر حسابی که در آن مجددا استفاده شده است تغییر دهید. از یک رمز عبور متفاوت و منحصر به فرد برای هر سرویس استفاده کنید و در صورت وجود، احراز هویت چند عاملی را فعال کنید.

شما اعتبار دائمی را در یک صفحه مشکوک وارد کردیدگذرواژه آسیب دیده را از یک دستگاه قابل اعتماد تغییر دهید. جلسات فعال، اطلاعات بازیابی، قوانین حمل و نقل و برنامه های متصل را مرور کنید. پیام را به عنوان فیشینگ گزارش کنید.

یک پیوست مشکوک را باز کردید

از حساب‌های حساس جدا شوید، نرم‌افزار امنیتی مورد اعتماد را به‌روزرسانی و اجرا کنید، و فرآیند واکنش مناسب برای دستگاه یا سازمان خود را دنبال کنید.

شما از ایمیل موقت برای یک حساب کاربری مهم استفاده کردید

تا زمانی که هنوز دسترسی دارید، آدرس ایمیل ثبت شده را به آدرس دائمی که کنترل می کنید تغییر دهید. آدرس جدید را تأیید کنید و گزینه‌های بازیابی حساب را به‌روزرسانی کنید.

دسترسی به صندوق ورودی موقت را از دست دادید

از روند رسمی بازیابی حساب وب سایت استفاده کنید. به شخص ثالث تأیید نشده که ادعا می کند می تواند صندوق ورودی یا حساب را بازیابی کند، پولی پرداخت نکنید.

اطلاعات حساسی را به اشتراک گذاشتید

هر گونه اعتبار افشا شده را تغییر دهید، با موسسه مربوطه تماس بگیرید و حساب های آسیب دیده را نظارت کنید. برای اطلاعات مالی یا هویتی، دستورالعمل‌های گزارش‌دهی و حفاظتی موجود در کشورتان را دنبال کنید.

نتیجه نهایی

ایمیل موقت می تواند اسپم را کاهش دهد و از دریافت آدرس ایمیل دائمی شما توسط وب سایت های کم ارزش جلوگیری کند.

بزرگ‌ترین اشتباهات امنیتی زمانی اتفاق می‌افتد که کاربران انتظار داشته باشند بیش از آن را ارائه دهد.

صندوق ورودی یکبار مصرف نباید در موارد زیر استفاده شود:

  • هویت حساب دائمی
  • آدرس بازیابی
  • آرشیو اسناد امن
  • مکانی برای اطلاعات محرمانه
  • جایگزینی برای یک رمز عبور منحصر به فرد
  • محافظت در برابر فیشینگ یا بدافزار
  • یک VPN یا سرویس ناشناس
  • روشی برای دور زدن قوانین

از ایمیل موقت برای ثبت نام های کوتاه مدت و کم خطر که دسترسی آینده اهمیتی ندارد استفاده کنید.

برای امور بانکی، مراقبت‌های بهداشتی، استخدام، خدمات پولی، حساب‌های شخصی و هر چیز ارزشمندی، از آدرسی استفاده کنید که به‌طور دائم کنترل می‌کنید و از آن با اعتبارنامه‌های منحصربه‌فرد و احراز هویت چند عاملی محافظت کنید.

Catch Temp Mail می تواند به جدا کردن ثبت نام های یک بار از صندوق ورودی دائمی شما کمک کند، اما انتخاب موقعیت مناسب مهم ترین بخش استفاده ایمن از ایمیل موقت است.