你遇到的情况
这几件事你大概正在经历
突然开始收到某个行业的推广
内容明显和你注册过的某类服务有关,但注册过的有好几家,不知道是哪一家。
收到冒充某个平台的钓鱼邮件
对方知道你在用哪个服务,说明地址和这个服务的关联信息一起流出去了。
想问责,但拿不出证据
怀疑某一家泄露了数据,但同一个邮箱在几十个地方用过,没有任何证据能指向具体某一家。
机制
为什么共用一个地址就查不出来
追查泄露源本质上是一个标记问题。如果你给一百个服务的都是同一个字符串,那么当这个字符串出现在垃圾邮件名单上时,一百个服务都有嫌疑,而且没有任何办法缩小范围——邮件头里能看到发件方是谁,但看不到这个地址最初是从哪儿流出去的。反过来,如果每个服务拿到的是一个只给它用过的地址,那么这个地址本身就是标记。某天一个陌生的发送方发到 shop.pine.4417@ 这个地址上,而这个地址你只在一家店注册时用过,结论是唯一的,不需要任何技术手段就能确定。这也是别名相比过滤器更根本的地方:过滤器处理的是「这封信该不该进收件箱」,别名处理的是「这封信是怎么找到我的」。前者是清理,后者是问责。附带的好处是,确认之后你可以只关掉那一个地址,泄露方手里的东西立刻作废,而其他九十九个服务完全不受影响。
怎么做
具体步骤
- 01
给每个服务一个专属别名
注册时用一个只给这一家用的地址。命名上带点线索方便你自己认,但不要有可预测的规律。
- 02
全部转发到常用收件箱
收信习惯完全不变,你还是在同一个地方看信,只是每封信都带着它是从哪个入口进来的信息。
- 03
收到可疑邮件先看收件地址
看它发到哪个别名上,就知道这个地址是从哪一家流出去的。这一步不需要任何工具。
- 04
确认之后关掉那一个
泄露方手里的地址立即作废,其他服务完全不受影响。需要的话再给那家发一个新地址。
注意
容易忽略的地方
别用有规律的命名
amazon@、netflix@ 这种规律太明显,对方可以推测出你在别处的地址。用带随机成分的命名。
泄露不一定是恶意的
可能是对方被拖库,也可能是把数据卖给了合作方。别名只告诉你地址从哪儿流出去的,不判断动机。
事后补做没有追溯效果
别名只能标记之后的注册。已经用真实地址注册过的那些,泄露源依然查不出来。越早开始越有用。
常见问题
关于这个场景的常见问题
看邮件头能查出谁泄露了地址吗?
不能。邮件头显示的是这封信由谁发出、经过哪些服务器,但不包含「这个地址最初是从哪儿获得的」这类信息。那条链路在邮件系统之外。
别名的命名要带上服务名吗?
带一点线索方便你自己辨认,但要加随机成分。完全按服务名命名的话,别人拿到一个地址就能推测出你在其他平台的地址。
查出来之后能做什么?
最直接的是关掉那个别名,对方手里的地址立刻作废。要追究的话,这也是一份指向明确的证据,比「我怀疑是你们」有力得多。
一个服务一个别名,管理起来麻烦吗?
创建是几秒钟的事,而且全部转发到同一个收件箱,日常收信习惯不变。真正要管理的只有「哪个别名对应哪家」,这一点在命名时就解决了。

