E-Mail-Verifizierung: der vollständige Leitfaden 2026
Alle Verifizierungsarten, wie man sie legal nutzt, und wann eine temporäre E-Mail ausreicht
Verfasst vom Team mail123.fr
Aktualisiert : 2026-05-20
Geprüft
Warum gibt es heute so viele E-Mail-Verifizierungen?
Im Jahr 2026 verlangen nahezu alle Onlinedienste eine E-Mail-Verifizierung bei der Registrierung. Das ist zu einem solchen technischen Reflex geworden, dass man das Warum vergisst. Doch hinter jedem OTP-Code oder Magic Link verbergen sich für die einsetzende Website 4 sehr unterschiedliche Ziele – und diese Ziele zu verstehen hilft zu erkennen, wann eine Wegwerf-E-Mail ausreicht und wann Sie Ihre echte Adresse benötigen.
Spam und Bots bekämpfen
Das ist historisch das Ziel Nummer 1. Indem eine Website eine E-Mail-Verifizierung erzwingt, macht sie die automatisierte Kontoerstellung teuer: Ein Bot kann in wenigen Sekunden 10.000 Konten erzeugen, muss dann aber 10.000 aktive E-Mail-Postfächer verwalten, um sie zu validieren. Das Kosten-Nutzen-Verhältnis macht den Angriff in den meisten Fällen unrentabel.
Auch deshalb blockieren Websites Wegwerf-E-Mails: eine Wegwerf-E-Mail ist per Definition kostenlos und unbegrenzt und stellt daher keine Hürde dar. Dienste wie Akismet, FraudLabs oder Cloudflare pflegen stündlich aktualisierte Blacklists, um bekannte Wegwerf-Domains zu identifizieren.
Engagement nach der Registrierung maximieren
Perfider: Die E-Mail-Verifizierung dient auch dazu, sofort mit dem Direktmarketing zu beginnen. Sobald Ihre echte Adresse erfasst ist, erhalten Sie: Begrüßungs-E-Mail, Onboarding-Serie (5 bis 12 E-Mails über 2 Wochen), Benachrichtigungen über neue Funktionen, Werbe-Erinnerungen, Newsletter, "Letzte Chance"-Aktionswarnungen ...
Laut einer HubSpot-Studie (2024) erhält der durchschnittliche Nutzer 287 Marketing-E-Mails pro Monat, davon 60 % von Websites, bei denen er sich irgendwann freiwillig angemeldet hat. Der gesetzlich vorgeschriebene Button "Abmelden" (Artikel L34-5 des Code des postes in Frankreich) funktioniert nicht immer, und manche Websites umgehen ihn mit Dark Patterns.
Gesetzliche Pflichten und Compliance
Manche Branchen sind aus regulatorischen Gründen verpflichtet, die E-Mail zu verifizieren: Banken (europäisches KYC, USA Patriot Act), Behörden (Steuern, Sozialversicherung), Gesundheit (DSGVO Artikel 9 zu sensiblen Daten), Glücksspiel (Regulierung von Online-Wetten). In diesen Fällen ist das Umgehen der Verifizierung = Betrug, was nicht Gegenstand dieses Leitfadens ist.
Für diese Websites verwenden Sie immer Ihre echte E-Mail-Adresse – und wahrscheinlich Ihren echten Namen, Ihr echtes Geburtsdatum, Ihren echten Wohnsitznachweis. Die Wegwerf-E-Mail hat in diesen Abläufen nichts zu suchen.
Identität = Tauschwährung
Schließlich dient die E-Mail-Verifizierung dazu, eine minimale, nachverfolgbare Identität zu etablieren. Kombiniert mit Ihrer IP, Ihrem Browser und Ihrem Mausverhalten (ja, das wird getrackt) bildet Ihre E-Mail einen "Fingerabdruck", der Folgendes ermöglicht:
- Sie zwischen Partner-Websites wiederzuerkennen (werbliche Verknüpfung)
- Sie zu blockieren, falls Sie auf einer Blacklist stehen (gescheiterte Zahlung, früherer Betrug)
- Ihr Erlebnis zu personalisieren (dynamische Preise: ja, dasselbe Flugticket kann je nach Profil 20 % mehr kosten)
- die Kennung an Datenbroker weiterzuverkaufen
Um diese 4 Verwendungen einzuschränken, ist die Wegwerf-E-Mail wirksam für die Verwendungen 2 und 4 (Marketing-Engagement und Weiterverkauf), teilweise wirksam für Verwendung 1 (die Website kann die Domain blockieren) und unwirksam für Verwendung 3 (legale Websites akzeptieren keine Wegwerf-Adressen).
Die 8 existierenden Arten der E-Mail-Verifizierung
Nicht alle Websites verwenden denselben Mechanismus. Hier sind die 8 Muster, die 2026 vorkommen, vom für eine Wegwerf-E-Mail freizügigsten bis zum striktesten.
Typ 1 — OTP-Code per E-Mail (am häufigsten)
✅ Wegwerf-E-Mail akzeptiert
Das am weitesten verbreitete Muster: Sie geben Ihre Adresse ein, die Website sendet einen 4- bis 8-stelligen Code (manchmal alphanumerisch) per E-Mail, Sie kopieren ihn in das Formular, fertig. Durchschnittliche Dauer: 10 bis 30 Sekunden.
Wie funktioniert es technisch?
Der Server generiert einen zufälligen Code, speichert ihn in der Datenbank mit einem Zeitstempel und Ihrer E-Mail und versendet dann die Mail. Sie geben den Code in einem zweiten Formular zurück, der Server vergleicht und validiert. Die Gültigkeit beträgt in der Regel 5 bis 30 Minuten – danach müssen Sie neu generieren.
Kompatibilität mit Wegwerf-E-Mail
Ausgezeichnet – das ist der freizügigste Typ. Websites, die dieses Muster verwenden, prüfen die Domain der E-Mail in der Regel nicht (außer in seltenen Anti-Spam-Blacklists).
Websites, die es verwenden
Reddit, TikTok, Pinterest, Mastodon, Bluesky, Spotify, Twitch, die meisten Newsletter, viele Foren und Websites mit schneller Registrierung.
👉 Für Entwickler: Wenn Sie eine Integration testen, extrahiert die mail123-API automatisch die OTP-Codes aus dem Inhalt der E-Mails (Feld otp_code im JSON der Antwort). Kein manuelles Parsen mehr nötig.
Typ 2 — Magic Link
✅ Wegwerf-E-Mail akzeptiert
Variation von Typ 1: Statt eines Codes sendet die Website einen Einmal-Link (https://site.com/verify?token=xxxxx). Ein Klick auf den Link validiert das Konto direkt, ohne Kopieren und Einfügen.
Technische Vorteile
Bessere UX: kein Kopieren eines Codes, flüssigeres Erlebnis auf Mobilgeräten. Auch sicherer: Der Token ist länger (in der Regel 32–64 Zeichen statt 4–8 bei OTP), also weniger anfällig für Brute-Force.
Kompatibilität mit Wegwerf-E-Mail
Vollständig. Der Magic Link funktioniert mit jedem Mail-Client, auch mit Wegwerf-Adressen. mail123 zeigt anklickbare Links im Postfach korrekt an.
Websites, die es verwenden
Notion, Slack, Substack, Medium, viele moderne "passwortlose" Apps.
👉 Versteckter Vorteil: Wenn Sie auf den Magic Link direkt aus dem mail123-Postfach klicken (statt ihn in einen neuen Tab zu kopieren), erkennt der Zieldienst Sie als direkt von der Bestätigung kommend – höhere Erfolgsquote bei paranoiden Websites.
Typ 3 — Double-Opt-in (Newsletter & DSGVO)
✅ Wegwerf-E-Mail akzeptiert
Spezifisch für Newsletter und Direktmarketing. Vorgeschrieben durch die DSGVO (Artikel 7) und das Verbraucherrecht. Der Nutzer meldet sich an, erhält eine E-Mail mit dem Link "Meine Anmeldung bestätigen", klickt, fertig. Ohne Klick wird die Anmeldung innerhalb von 48 Stunden storniert.
Unterschied zu Typ 2 (Magic Link)
Das Double-Opt-in validiert die ANMELDUNG, meldet den Nutzer aber nicht an. Der Magic Link validiert UND meldet an. Das ist subtil, aber wichtig: Beim Double-Opt-in müssen Sie sich anschließend ganz normal anmelden.
Kompatibilität mit Wegwerf-E-Mail
Ausgezeichnet. Newsletter-Dienste (Mailchimp, Substack, Brevo, ConvertKit) blockieren Wegwerf-E-Mails nie, da sie laut DSGVO selbst verpflichtet sind, jede gültige E-Mail zu akzeptieren.
👉 Tipp: Um die Anmeldung bei mehreren konkurrierenden Newslettern zu testen (Wettbewerbsbeobachtung), erstellen Sie mehrere temporäre Postfächer mit eindeutigen Nutzernamen (unser Dienst ist kostenlos und unbegrenzt). So vergleichen Sie die Onboarding-Workflows, ohne Ihr echtes Postfach zu belasten.
Typ 4 — Captcha + E-Mail-Verifizierung
✅ Wegwerf-E-Mail akzeptiert (unter Bedingungen)
Auf Websites mit hohem Spam-Risiko wird vor dem Versand des OTP-Codes ein Captcha (reCAPTCHA v2/v3, hCaptcha, Cloudflare Turnstile) kombiniert. Wenn das Captcha fehlschlägt oder verdächtiges Verhalten erkennt, wird keine E-Mail versendet.
Verhaltensweisen, die die Blockierung auslösen
- Zu lineare Mausbewegung (Bot-Signal)
- Zu kurze Ausfüllzeit des Formulars (<2 Sekunden)
- IP von einem bekannten Rechenzentrum oder VPN
- Nicht standardmäßiger oder modifizierter User-Agent
- Mehrere Versuche von derselben IP innerhalb von 5 Minuten
Kompatibilität mit Wegwerf-E-Mail
Die Wegwerf-E-Mail selbst ist nicht das Problem – es ist das Captcha. Wenn Sie das Captcha korrekt lösen, geht die Wegwerf-E-Mail normal durch. Verwenden Sie einen Standardbrowser (keine geöffneten Dev-Tools), vermeiden Sie zu bekannte VPNs, bewegen Sie die Maus natürlich.
👉 Entwicklertipp: Um Registrierungstests mit Captcha zu automatisieren, lösen Dienste wie 2Captcha oder Anti-Captcha die Captchas per Mensch für ~2–3 € pro 1000 Lösungen. Kombiniert mit mail123 ergibt das einen vollständigen End-to-End-Workflow.
Typ 5 — SMS-/Telefonverifizierung (oft zusätzlich zur E-Mail)
⚠️ Wegwerf-E-Mail unzureichend
Immer mehr Websites verdoppeln die E-Mail-Verifizierung mit einer SMS-Verifizierung. Twitter/X, Snapchat, BeReal, manche Banken, KYC-Dienste. Die Telefonnummer ist zur neuen universellen Kennung geworden – schwerer wegzuwerfen als eine E-Mail.
Warum das Telefon?
- Anschaffungskosten: Eine Nummer kostet mindestens 5–10 € (Prepaid-SIM, virtueller Anbieter) gegenüber 0 € für eine Wegwerf-E-Mail
- Identitätsprüfung: In manchen Ländern (Frankreich, Deutschland, Spanien) erfordert der Kauf einer SIM einen Ausweis (Anti-Terror-Gesetz)
- Geolokalisierung: Das Land der Nummer gibt einen geografischen Hinweis
- Spam-Schutz: begrenzt standardmäßig die Anzahl der Konten, die eine Person erstellen kann
Alternativen, um einen Typ 5 zu durchlaufen
- Virtuelle Nummer: MySudo (5 €/Monat), TextNow (kostenlos mit Werbung), Google Voice (nur USA)
- Physische Prepaid-SIM: 5–10 € im Tabakladen, in manchen Ländern anonym (Vereinigtes Königreich, USA), in Frankreich/Deutschland namentlich
- Dedizierte eSIM: Dienste wie Airalo ermöglichen eine temporäre Nummer für 1–3 €/Monat
👉 Fazit: Wenn die Website eine SMS verlangt, reicht die Wegwerf-E-Mail nicht aus. Aber die Kombination aus mail123 + virtueller Nummer ermöglicht eine starke Anonymisierung.
Typ 6 — Zwei-Faktor-Authentifizierung (2FA) nach der Registrierung
⚠️ Wegwerf-E-Mail riskant
Anders als Typ 1: Die 2FA erfolgt NACH der Registrierung, bei der Anmeldung oder für sensible Vorgänge (Passwortänderung, neues Gerät). Drei Varianten:
2FA per E-Mail
Bei jeder Anmeldung von einem neuen Gerät wird ein OTP-Code an Ihr Postfach gesendet. Wenn Ihr mail123-Postfach abläuft (7 Tage Inaktivität), verlieren Sie den Zugriff auf das Konto. Sehr riskant für ein Konto, das Sie behalten möchten.
2FA per App (Authenticator)
Ein rotierender Code, generiert von Aegis, Authy, Google Authenticator usw. Unabhängig von der E-Mail. Empfohlen für alle wichtigen Konten. Mit Wegwerf-E-Mail kompatibel.
2FA per SMS
Identisch mit Typ 5, aber für die Anmeldung verwendet. Nicht mit der E-Mail verknüpft – daher für die Registrierung mit Wegwerf-Adresse kompatibel, sofern Sie eine stabile Nummer haben.
👉 Empfehlung: Wenn Sie ein Konto mit mail123 erstellen und es behalten möchten, aktivieren Sie sofort die 2FA per App (nicht per E-Mail). Sichern Sie die ausgedruckten Wiederherstellungscodes. Dann sind Sie geschützt, selbst wenn das Postfach abläuft.
Typ 7 — Firmendomain erforderlich
❌ Wegwerf-E-Mail blockiert
Manche B2B-Dienste verlangen eine Adresse mit der Domain eines anerkannten Unternehmens: Eine Registrierung mit gmail.com, outlook.com oder einer Wegwerf-E-Mail ist unmöglich. Das ist typisch für Unternehmens-SaaS-Tools (Salesforce, Slack für Workspaces, bestimmte Marketing-Tools).
Geschäftslogik
Das Ziel ist, "private" Konten herauszufiltern, um sich ausschließlich an Entscheidungsträger in Unternehmen zu wenden. Es ist auch ein Schutz gegen Spione von Wettbewerbern, die das Produkt mit einer anonymen E-Mail inspizieren möchten.
Legitime Umgehung
Einzige echte Optionen: Ihre echte berufliche E-Mail ODER ein Dienst, der Ihre eigene Domain hostet (Mailfence, Tutanota, Proton Mail mit benutzerdefinierter Domain). Kein Wegwerf-Dienst funktioniert hier.
👉 Fazit: Lassen Sie es mit einer Wegwerf-E-Mail bleiben. B2B-SaaS ist nicht die Zielgruppe für diese Art von Tool.
Typ 8 — Vollständiges KYC (E-Mail + Ausweis + Selfie)
❌ Wegwerf-E-Mail nutzlos (echte Identität erforderlich)
Das strikteste Muster, reserviert für regulierte Dienste: Banken, Fintechs (Revolut, N26, Wise), Krypto-Plattformen (Binance, Coinbase, Kraken), Wett-Websites, ernsthafte Dating-Websites (Match, Bumble Premium). Geprüft wird:
- E-Mail (per OTP)
- Telefon (per SMS)
- Ausweisdokument (Reisepass, Personalausweis, Führerschein)
- Echtzeit-Selfie (Video, manchmal mit Bewegungen, um zu beweisen, dass es kein Foto ist)
- Wohnsitznachweis (Rechnung, nicht älter als 3 Monate)
- Manchmal: Bankverbindung, Steuererklärung, Einkommensquelle
Warum?
Strenge regulatorische Pflichten: europäische 4AMLD, USA Patriot Act, DSGVO für Finanzdaten, MiCA für Krypto. Die Sanktionen bei Nichteinhaltung erreichen mehrere Dutzend Millionen Euro.
👉 Fazit: Die Wegwerf-E-Mail hat hier nichts zu suchen. Diese Websites haben mit echtem Geld, Finanztransaktionen oder Ihrer rechtlichen Identität zu tun. Verwenden Sie Ihre echte Identität und Ihre echte Adresse.
30 beliebte Websites: ihre Verifizierungsart und Wegwerf-Kompatibilität
Referenztabelle, getestet im Mai 2026. Zeigt die von jeder Website verwendete Verifizierungsart und ihren Akzeptanzgrad für Wegwerf-E-Mails an.
| Website |
Typ |
Wegwerf-Kompatibilität |
Anmerkungen |
| Reddit |
Type 1 |
✅ Total
|
OTP optionnel à l'inscription |
| TikTok |
Type 1 |
✅ Total
|
OTP 6 chiffres, livraison rapide |
| Pinterest |
Type 1 |
✅ Total
|
OTP standard |
| Mastodon |
Type 1 |
✅ Total
|
OTP, parfois approbation admin |
| Bluesky |
Type 1 |
✅ Total
|
OTP standard |
| Notion |
Type 2 |
✅ Total
|
Lien magique exclusif |
| Substack |
Type 2 |
✅ Total
|
Lien magique pour login |
| Slack |
Type 2 |
✅ Total
|
Lien magique workspace |
| Medium |
Type 2 |
✅ Total
|
Lien magique standard |
| Mailchimp |
Type 3 |
✅ Total
|
Double opt-in RGPD |
| Spotify |
Type 1 |
✅ Total
|
OTP gratuit OK, évitez Premium |
| Twitch |
Type 1 |
✅ Total
|
OTP standard |
| Discord |
Type 4 |
⚠️ Modérée
|
Captcha + OTP, certains domaines bloqués |
| Instagram |
Type 4 |
⚠️ Modérée
|
Captcha + OTP, filtre Meta actif |
| Twitter/X |
Type 5 |
❌ Stricte
|
OTP + téléphone obligatoire |
| Snapchat |
Type 5 |
❌ Stricte
|
OTP + téléphone obligatoire |
| BeReal |
Type 5 |
❌ Stricte
|
Téléphone uniquement, pas d'email |
| Google/Gmail |
Type 7 |
❌ Stricte
|
99% des jetables rejetés |
| YouTube |
Type 7 |
❌ Stricte
|
Compte Google requis |
| LinkedIn |
Type 7 |
❌ Stricte
|
Blacklist Microsoft active |
| Outlook/Hotmail |
Type 7 |
❌ Stricte
|
Filtre Microsoft strict |
| Apple iCloud |
Type 7 |
❌ Stricte
|
Filtre Apple strict |
| Revolut |
Type 8 |
❌ Stricte
|
KYC complet bancaire |
| Binance |
Type 8 |
❌ Stricte
|
KYC complet crypto |
| Coinbase |
Type 8 |
❌ Stricte
|
KYC complet crypto |
| Netflix |
Type 1 |
❌ Stricte
|
Techniquement OK mais déconseillé (paiement) |
| Amazon |
Type 1 |
❌ Stricte
|
Techniquement OK mais déconseillé (achats) |
| Steam |
Type 1 |
❌ Stricte
|
Techniquement OK mais déconseillé (jeux) |
| PayPal |
Type 8 |
❌ Stricte
|
KYC + données bancaires |
| Patreon |
Type 1 |
✅ Total
|
OTP standard, OK pour suivi |
Automatisches OTP: der technische Vorteil von mail123
Einzigartige Besonderheit unserer API: automatische Extraktion der OTP-Codes aus dem Inhalt der empfangenen E-Mails. Jede von der API zurückgegebene Nachricht enthält ein Feld otp_code, das versucht, die Verifizierungscodes automatisch zu erkennen.
Wie es funktioniert
Die API parst den HTML- und Textinhalt der empfangenen E-Mail, um die gängigen Muster von OTP-Codes zu identifizieren:
- Numerische Codes mit 4–8 Ziffern (am häufigsten: 6 Ziffern)
- Alphanumerische Codes mit 6–10 Zeichen
- Formatierte Codes XX-XX oder XXX-XXX (TikTok, Discord)
- Tokens in Magic Links (aus dem Parameter
token= oder code= der URL extrahiert)
Eine Scoring-Heuristik wird angewendet, um einen OTP-Code von einer anderen Zahl (Referenznummer, Datum usw.) zu unterscheiden, basierend auf dem umgebenden Textkontext (Wörter wie "Code", "OTP", "Verifizierung", "verification", "código" usw.).
Praktische Nutzung
Für Entwickler, die automatisierte E2E-Tests mit Playwright, Cypress, Puppeteer usw. durchführen:
- Ihr Skript erstellt ein Konto mit
username@mail123.fr
- Die Website sendet den OTP-Code
- Ihr Skript ruft
GET /api/v1/messages/{box} der API auf
- Ruft die letzte Nachricht ab und liest ihr Feld
otp_code
- Übermittelt den Code im Webformular
- Setzt den E2E-Test ohne menschliches Eingreifen fort
Vollständiger Workflow in weniger als 5 Sekunden. Siehe die API-Dokumentation für Details.
Wann die Wegwerf-E-Mail nicht der richtige Ansatz ist
Die Wegwerf-E-Mail ist mächtig, aber nicht universell. Hier sind die 5 Situationen, in denen Sie eine andere Strategie wählen sollten.
Konten mit wiederkehrender Zahlung
Netflix, Spotify Premium, Amazon Prime, Steam (gekaufte Spiele), Adobe Creative Cloud, SaaS-Abonnements. Wenn das Postfach abläuft und Sie ein Zahlungsproblem haben (abgelaufene Karte, Ablehnung durch die Bank), können Sie den Support nicht mehr kontaktieren. Typische Folgen:
- Gesperrtes Konto, das sich nicht reaktivieren lässt
- Fortlaufende Abbuchungen ohne Möglichkeit zur Selbstkündigung
- Verlust von Käufen (Steam-Spiele = endgültig verloren)
Stattdessen zu verwenden: Ihre echte Adresse ODER ein permanenter Alias (Apple "E-Mail-Adresse verbergen", SimpleLogin), der nie verschwindet.
Alles, was mit Geld zu tun hat
Banken (Société Générale, BNP, Boursorama, Revolut, N26), Versicherungen, Crowdfunding, Online-Broker (Trade Republic, eToro), Krypto-Plattformen. Diese Dienste verlangen KYC (Typ 8), und die Wegwerf-E-Mail wird dort ohnehin nie akzeptiert – aber selbst wenn es funktionieren würde, wäre es gefährlich: Der Verlust des Zugriffs auf Betrugswarnungen kann teuer werden.
Medizinische und Gesundheitsdaten
Doctolib, Maiia, Qare, Telekonsultationsplattformen, Krankenversicherung, Apps zur medizinischen Verlaufskontrolle (Blutzucker, Blutdruck, Fruchtbarkeit). Diese Daten sind durch die DSGVO Artikel 9 (besondere Kategorie) geschützt. Der Verlust des Zugriffs = Verlust des medizinischen Verlaufs = potenziell gefährlich.
Berufliche Konten
LinkedIn, Stack Overflow, GitHub (wenn beruflich), Slack-Workspaces, Unternehmens-SaaS-Tools. Ihre Karriere hängt von der Kontinuität dieser Konten ab. Selbst wenn LinkedIn keine Wegwerf-E-Mails akzeptiert (Typ 7), wäre es eine schlechte Idee, selbst wenn es das täte.
Behörden- und Verwaltungsdienste
Impôts.gouv, FranceConnect, Pôle Emploi, Ameli, Sozialversicherung, Caf, Präfektur, Urssaf. Diese Dienste verlangen ohnehin Ihre echte Identität, und der Verlust des Zugriffs kann schwerwiegende verwaltungstechnische Folgen haben (Verlust von Ansprüchen, Zahlungsverzögerungen, Nachforderungen).
Rechtlicher Aspekt: Was das Gesetz sagt
Stellen wir die Dinge klar: Eine Wegwerf-E-Mail für die meisten Registrierungen im Internet zu verwenden, ist vollkommen legal.
In Frankreich und der Europäischen Union
Die DSGVO (Artikel 5.1.c) schreibt den Grundsatz der Datenminimierung vor: Ein Dienst darf nur die Daten erheben, die für seinen Zweck unbedingt erforderlich sind. Die CNIL hat in ihren 2023 veröffentlichten Empfehlungen "Maîtriser ses données personnelles" die Nutzung von Wegwerf-E-Mails und Aliassen öffentlich befürwortet.
Die Nutzung einer Wegwerf-E-Mail stellt niemals eine Straftat dar. Sie ist allenfalls ein Verstoß gegen die Allgemeinen Nutzungsbedingungen eines Dienstes, was dem Vertragsrecht unterliegt (maximale Sanktion: Löschung des Kontos durch den Dienst, niemals strafrechtliche Sanktion).
Die Ausnahmen, in denen es illegal wird
Die Wegwerf-E-Mail wird nur in diesen genau bestimmten Fällen rechtlich problematisch:
- Abschlussbetrug: ein Bank- oder Versicherungskonto mit falscher Identität erstellen (die E-Mail ist nur ein Signal, die Straftat ist die falsche Identitätsangabe)
- Steuerhinterziehung: ein Unternehmen mit fiktiver E-Mail/Identität gründen, um sich der Besteuerung zu entziehen
- Cyberkriminalität: Phishing, Ransomware, Belästigung, Doxing – wo die Wegwerf-E-Mail dazu dient, den Täter zu verschleiern
- Umgehung von Sanktionen: zum Beispiel ein Konto bei einem Dienst erstellen, mit dem Sie einen Rechtsstreit führen
In diesen 4 Fällen ist nicht die Wegwerf-E-Mail illegal – sondern die kriminelle Handlung, bei der sie hilft. Der Dienst mail123 stellt für diese Art der Nutzung keinerlei Informationen oder Dienste bereit.
In den Vereinigten Staaten
In den USA ist die Lage ähnlich, aber mit einigen Besonderheiten: Der CAN-SPAM Act (2003) regelt den Versand von Werbe-E-Mails, verbietet aber nicht die Nutzung von Wegwerf-E-Mails auf Nutzerseite. Der COPPA (Children's Online Privacy Protection Act) schreibt Regeln für unter 13-Jährige vor, und die Wegwerf-E-Mail kann paradoxerweise dazu beitragen, die Privatsphäre Minderjähriger zu SCHÜTZEN.
Tools und Best Practices für Entwickler
Wenn Sie als Entwickler einen Registrierungs-Workflow testen, finden Sie hier den modernen Stack zur vollständigen Automatisierung.
API: Schnellreferenz
Wichtigste Endpunkte für E2E-Tests:
POST /api/v1/inboxes – ein temporäres Postfach erstellen
GET /api/v1/messages/{{box}} – die empfangenen Nachrichten auflisten
GET /api/v1/messages/{{box}}/{{id}} – Details einer Nachricht mit Feld otp_code
DELETE /api/v1/inboxes/{{box}} – das Postfach nach dem Test bereinigen
Ohne Authentifizierung oder API-Schlüssel. CORS offen. Rate-Limit: 30 Anfragen pro Stunde pro IP (mehr als ausreichend für 100 E2E-Tests).
Playwright-Beispiel
test('signup with OTP', async ({ page }) => {
const username = `test-${Date.now()}`;
const email = `${username}@mail123.fr`;
// Registrierung
await page.goto('https://exemple.com/signup');
await page.fill('[name=email]', email);
await page.click('button[type=submit]');
// OTP-Abruf
await page.waitForTimeout(3000); // auf Zustellung warten
const res = await fetch(`https://mail123.fr/api/v1/messages/${username}`);
const messages = await res.json();
const otp = messages[0].otp_code;
// Validierung
await page.fill('[name=otp]', otp);
await page.click('button[type=submit]');
await expect(page).toHaveURL(/dashboard/);
});
Für Cypress / Puppeteer / Selenium ist das Muster identisch: ein eindeutiges Postfach erstellen, auf die Zustellung warten, die API abfragen, das OTP extrahieren, validieren.
CI/CD-Integration
Um diese Tests in eine CI-Pipeline (GitHub Actions, GitLab CI, Jenkins) zu integrieren:
- Keine Verwaltung von Zugangsdaten: keine API-Schlüssel, keine zu speichernden Passwörter
- Keine Seiteneffekte: Jeder Test verwendet ein eindeutiges Postfach, keine Verunreinigung
- Automatisches Zurücksetzen: Die Postfächer laufen nach 7 Tagen ab, keine explizite Bereinigung nötig
- Parallele Tests: 30 Anfragen/Std. pro IP reichen für 50+ parallele Tests bei Timesharing
Kosten: 0 €. Es ist einer der wenigen Dienste für temporäre E-Mails, der ohne Bezahlung wirklich in der CI nutzbar ist (gegenüber Wettbewerbern mit 30–100 €/Monat für dasselbe Volumen).
Häufige Fragen zur E-Mail-Verifizierung
Warum sendet mir eine Website einen OTP-Code statt eines Magic Links?
Das ist eine UX-Entscheidung. OTP-Codes sind universeller (funktionieren mit jedem Mail-Client), erfordern aber einen Kopierschritt. Magic Links sind flüssiger, können aber fehlschlagen, wenn der Nutzer die E-Mail auf einem anderen Gerät öffnet. Statistisch werden OTP-Codes für Mainstream-Websites bevorzugt, Magic Links für technikaffine Apps.
Wie lange ist ein OTP-Code gültig?
In der Regel zwischen 5 und 30 Minuten. Danach läuft der Code ab und Sie müssen einen neuen anfordern. Auf manchen Websites (Banken) sind es nur 90 Sekunden, um die Risiken von Social Engineering zu begrenzen.
Kann eine Wegwerf-E-Mail die OTP-Codes aller Websites empfangen?
Technisch ja, solange die Website Ihre Wegwerf-Domain zum Zeitpunkt des Versands nicht blockiert hat. In der Praxis akzeptieren die Typen 1–4 fast immer, die Typen 5–8 nie. Siehe die Tabelle der 30 Websites in diesem Leitfaden.
Warum erhalte ich meinen OTP-Code nicht?
5 mögliche Ursachen: (1) die Website hat Ihre Wegwerf-Domain blockiert (wechseln Sie zu einer der 11 verfügbaren Domains), (2) der Code ist im Spam-Ordner, (3) die Website verweigert stillschweigend (verweist Sie ohne Fehlermeldung zurück zum Formular), (4) der Code ist angekommen, aber verspätet (>30 Min.), (5) ein Problem auf Seiten der Website (SMTP-Ausfall). Lösung: einen neuen Code generieren oder die Domain wechseln.
Funktioniert die automatische OTP-Extraktion der API zu 100 %?
Sehr gut, aber nicht perfekt. Die Heuristik funktioniert bei ~95 % der gängigen Verifizierungs-E-Mails. Für die übrigen 5 % (exotische Formate, in Bildern eingebettete Codes) muss der Nachrichteninhalt manuell über die API geparst werden. Siehe
die API-Doku für technische Details.
Kann man eine Wegwerf-E-Mail für ein Konto mit kostenpflichtigem Abonnement verwenden?
Technisch ja, rechtlich ja, aber dringend abzuraten. Der Verlust des Zugriffs auf das Wegwerf-Postfach kann den Verlust des kostenpflichtigen Kontos bedeuten – ohne Rückgriffsmöglichkeit, wenn der Support die Registrierungs-E-Mail zur Identifizierung des Kunden verlangt. Für Abonnements verwenden Sie immer Ihre echte Adresse oder einen permanenten Alias.
Welches Risiko besteht für eine Website, die Wegwerf-E-Mails zu aggressiv blockiert?
Verlust legitimer Nutzer. Viele Menschen verwenden Wegwerf-E-Mails aus berechtigten Gründen (Tests, Datenschutz, Angst vor Spam). Eine Website, die zu aggressiv blockiert, filtert auch Nutzer heraus, die Kunden hätten werden können. Das richtige Gleichgewicht: Wegwerf-Adressen zulassen, aber bestimmte Aktionen (Kauf, öffentliches Posten) einschränken, solange die E-Mail nicht in eine echte Adresse umgewandelt wurde.
Wie erkenne ich, ob mir eine Website nach der Registrierung Spam sendet?
Lesen Sie vor der Registrierung die AGB und die Datenschutzrichtlinie (suchen Sie nach "Partner", "Dritte", "Direktmarketing"). Deaktivieren Sie während der Registrierung grundsätzlich die Marketing-Opt-in-Kästchen. Melden Sie sich nach der Registrierung ausdrücklich von den Newslettern ab (in jeder DSGVO-konformen E-Mail ist unten ein verpflichtender Button). Im Zweifelsfall verwenden Sie eine Wegwerf-E-Mail als Test – Sie sehen innerhalb von 48 Stunden das Volumen des eingehenden Spams.
Bereit, einen Verifizierungs-Workflow zu testen?
Erstellen Sie in 2 Sekunden ein temporäres Postfach und nutzen Sie die API, um OTP-Codes automatisch zu extrahieren. 11 Domains verfügbar, kein Schlüssel erforderlich.
Kostenlos ein Postfach erstellen