临时邮箱黑名单:防批量注册小号的实现
临时邮箱黑名单是 Clara BBS 内置的一道注册防线:系统自带近百个常见临时邮箱域名,开启后,用小号邮箱注册会被直接拦下;再叠加注册验证问答、图形验证码和 IP 封禁,基本可以堵死批量刷小号这条路。
临时邮箱为什么是刷号的首选工具
结论:临时邮箱的致命弱点是「域名固定」,所以用域名黑名单拦截,成本最低、见效最快。
批量注册小号的逻辑很简单:注册要邮箱验证,那就去找一次性邮箱——比如各类 10 分钟邮箱、阅后即焚邮箱。这类服务的域名是公开的、有限的,全世界就那么几十上百个,而且长期不变。换句话说,攻击者换的是前缀,换不掉域名。
所以防批量注册不需要搞复杂的风控模型,第一步就是把「域名」这个变量锁死。
第一步:开启邮箱域名黑名单
结论:Clara BBS 在后台「系统设置→安全」中提供邮箱域名黑名单,内置近百个临时邮箱域,命中即拒绝注册,无需额外装插件。
这是系统自带的防灌水能力之一,和「发帖/回帖最小间隔」「敏感词拦截」「IP 封禁」是同一组安全配置。它的工作方式很直接:用户提交注册邮箱时,系统取出 @ 后面的域名部分做比对,命中黑名单就不让注册,小号根本生不出来。
注意点有两个:
- 黑名单是域名级而不是邮箱级,所以一个域名拦下来,等于把该服务上无限个前缀一次性封死,维护成本极低。
- 内置列表覆盖近百个常见临时邮箱域,但互联网上总会有新冒出来的服务。对于列表之外的新域名,不要指望单点拦截,要靠下面的组合拳补位。
第二步:黑名单之外的三层组合拳
结论:域名黑名单管「工具」,验证问答管「人」,图形验证码管「机器」,三者叠加才能覆盖绝大多数批量注册场景。
注册验证问答:在注册流程里加一道自定义问答,答案需要人来判断。脚本可以随机生成邮箱,但答不出「本站是做什么的」这类问题,注册链路直接断掉。
图形验证码:Clara BBS 的图形验证码在服务器没有 GD 库时会自动降级为算术题,不会因为环境缺失导致注册功能不可用。这一步主要拦自动化脚本的批量提交。
发帖/回帖最小间隔:即使极小概率漏进来几个号,最小间隔限制也能让它们无法在短时间内刷屏。注册端防守、发帖端限速,两头夹住。
这三层不是二选一,建议同时开。注册问答的成本是每次要人工想题,收益是拦掉的量级最大;验证码零成本,开就完了。
第三步:真进来人了怎么清场
结论:批量注册往往伴随批量试探登录,用「IP 封禁(可定时)」加上登录安全闭环做收尾清理。
如果发现已经有小号在活动,处理顺序建议这样:
- 后台「IP 封禁」把来源 IP 段封掉,支持定时封禁,不用担心误封永久生效;
- 登录侧本身有闭环防御——同 IP 高频失败会被拦截(防密码喷洒),连续输错默认 5 次锁定 15 分钟(后台可配),到期自动解锁,也能在后台手动解锁;
- 全程有登录审计日志,后台「用户体系→登录日志」能查到谁在什么时候、从哪个 IP 尝试登录,用来判断是不是同一批小号。
另外,如果站点本身对开放注册没有强需求,直接用「系统设置→注册邀请」配合后台的邀请码管理,把注册门槛从「谁都能来」变成「有码才能来」,这是对小号最彻底的封堵。
两个容易踩的坑
结论:黑名单最大的风险是误伤合法域名,其次是把它当成唯一防线。
误伤方面,企业邮箱和自建域名偶尔会被错判,这类问题需要保留人工处理通道,比如公告里写明联系方式,由管理员核实后处理——系统的黑名单是内置域列表,不承担判断「这个人是不是真人」的职责,那是验证问答的工作。
防线方面,只开黑名单等于只锁了一种工具。攻击者换一个没被收录的新临时邮箱服务,注册照样通过。正确姿势是:邮箱域名黑名单打底 + 注册验证问答 + 图形验证码 + 发帖间隔 + IP 封禁,五道一起上。
总结一下:临时邮箱黑名单解决的是「工具层」问题,靠内置近百个域名的固定列表拦住绝大多数小号邮箱;它成本极低、开箱可用,但必须和注册验证问答、图形验证码、发帖最小间隔、IP 封禁组合使用,才构成完整的防批量注册方案。想彻底关掉注册入口的话,注册邀请码是最省心的选择。
转载请注明出处,版权归原作者所有。
星耀SVIP
管理员
黑卡会员





