临时收件箱有效 3 小时,可延长至 24 小时

查看接收边界
邮件安全 · 2026 实操

验证邮件安全核对清单:从发件域到登录链接

验证邮件通常只停留几分钟,却同时包含账号入口、验证码和行为线索。下面用一套不到一分钟的检查顺序,避免在“快过期”的催促下把凭据交给仿冒页面。

先确认:这封邮件是不是由你刚刚触发

第一步不是研究邮件排版,而是回忆自己刚才做了什么。你是否正在同一台设备上注册该服务、请求登录或修改邮箱?服务名、操作类型和时间是否一致?如果完全没有触发请求,即使邮件写着“验证码将在十分钟后失效”,也不要点击或回复。

临时邮箱能把这次注册与常用地址隔开,但不能替你判断邮件来源。使用 BoxTmp 临时收件箱 时,可先对照当前任务:只接收正在等待的那一封;与任务无关的重置密码、付款或附件,都应当视为额外风险信号。

实用判断:内容与刚才的操作不一致,比视觉上“像不像官方网站”更值得警惕。品牌标志和邮件模板很容易被复制,操作上下文却只有你知道。

检查发件域,而不只看显示名称

“某某安全团队”只是显示名称,任何发送方都可以填写。展开邮件头,找到完整发件地址,逐字检查 @ 后的域名。注意字母替换、额外连字符、陌生子域和看似相近的后缀;不要因为名称和头像正确就跳过这一项。

回复地址也要一起看

有些邮件的 From 看似正常,回复却被导向另一个域。正规的自动验证通常不要求你回复验证码、密码或身份证明。如果正文催促“回复此邮件以保留账号”,应回到服务的官方应用或自行输入已知官网地址核实。

观察项较正常的信号需要停下的信号
时间紧跟你刚发起的操作没有请求却突然到达
发件地址域名与已知服务一致拼写相似或后缀陌生
索取内容仅提供一次性验证码要求回复密码或验证码
语气说明用途与有效期以封号、罚款催促立刻付款

验证码只应从收件箱流向你正在操作的页面

一次性验证码仍然是登录凭据。正确流向是:你主动打开服务页面,请求验证码,然后把收件箱中的数字输入同一个页面。客服、聊天联系人、电话来访者和“安全专员”都不应向你索取这组数字。

如果邮件同时给出按钮和纯数字,优先回到你刚才使用的页面手动输入数字,可减少跳入伪造登录页的机会。输入前再次确认浏览器地址栏,输入后不要把邮件截图发到公开社区;截图里的验证码和收件地址都可能仍然有效。

验证码迟到时不要连续轰炸重发

连续重发可能让前一组代码失效,也可能触发发送方限流。先等一到两分钟,再按 收信排查步骤 核对地址拼写、垃圾邮件策略和发送状态。邮件到达后,以服务页面明确提示的最新一组为准。

有些无密码登录只能通过邮件链接完成。桌面端可先悬停查看目标,移动端可长按预览;重点看协议是否为 HTTPS、主域是否属于目标服务,以及路径前是否夹入另一个陌生域。不要只看链接文字,因为可见文字与实际目标可以完全不同。

  1. 自行打开服务的官网或应用,确认是否能在那里完成同一操作。
  2. 若必须用邮件链接,先核对主域,再打开;不要忽略浏览器的证书警告。
  3. 落地页若再次要求邮箱密码、支付卡或恢复密钥,立即关闭并从官方入口重试。
  4. 短链接无法预判最终域名时,不要用它处理重要账号。

完成验证后,按账户价值收好后续入口

一次试用或资料下载完成后,可以让临时地址随会话结束;但只要账户承载购买记录、作品或长期订阅,就需要稳定恢复通道。可将它迁移到常用邮箱,或使用 长期转发别名 隔离真实地址,同时保留持续收信能力。

若怀疑刚才打开过仿冒页面,应立即从可信入口修改密码、撤销其他会话,并检查多因素验证设置。不要只删除可疑邮件:真正需要处理的是已经可能泄露的会话与凭据。

为下一次低风险验证准备独立地址

打开工作台即可复制地址、观察倒计时并在同一页面读取验证邮件。重要账户仍请使用可长期恢复的邮箱。

创建临时邮箱