发生了什么
WIRED 于 2026 年 8 月 8 日报道称,安全研究人员 Cory Solovewicz 和 Mike Sheward 购买了 noreply.net、noreply.us、deleteduser.com 等域名,并将其配置为接收邮件。结果这些域名不只是收到垃圾邮件,还开始收到来自公司和组织的自动化邮件。相关系统似乎把占位地址或已删除用户地址当成了不会被任何人拥有的地址。
根据 WIRED 的报道,Solovewicz 的一个域名自 2024 年 12 月以来已经记录了 401,796 封邮件。该媒体描述的例子包括个人订单、账户创建邮件、维修相关信息、伤害报告以及测试平台凭据。重点不在于发现了一条新的漏洞利用链,而在于普通业务系统仍在把真实信息发送到被误认为无害的地址。
为什么重要
这提醒我们,只有在所有权和路由都经过验证时,电子邮件地址才算得上安全边界。看起来像接收黑洞的字符串,例如 no-reply 或 deleted-user 占位符,只要域名已被注册并配置为收信,就仍然可能是可投递地址。
OWASP 记录了与过期域名和账户相关的一类风险:如果域名或邮箱所有权发生变化,进入的邮件可能暴露个人信息、密码重置消息,以及与旧用户关联的服务线索。这个背景与 WIRED 报道的情况直接相关。问题并不局限于某一个品牌或邮件服务商;只要应用保留过期地址、把删除账户改写成通用占位地址,或在验证收件人之前发送事务邮件,就可能出现类似故障。
邮件认证也不能完全解决这个问题。M3AAWG 解释说,SPF、DKIM 和 DMARC 可以帮助接收系统判断邮件是否由发送域授权,但它们不能证明目标地址是安全或有意选择的。换句话说,一封认证完全正常的邮件仍然可能被投递到错误的域名。
团队应该检查什么
开发和安全团队应审计涉及账户删除、测试用户、停用员工、CRM 占位符以及 no-reply 约定的自动邮件流程。系统不应把真实用户转换为公共域名下的地址,除非该域名由组织控制并受到监控。
密码重置和账户恢复流程尤其需要审查。OWASP 建议恢复令牌应随机生成、长度足够、被安全存储、只能使用一次并设置有效期。如果邮件暴露,这些控制可以降低损害,但它们不能取代对恢复邮件收件人正确性的验证。
对于示例、测试或内部占位符中必须明确不可路由的地址,团队应使用保留命名约定,而不是现实中可购买的域名。RFC 2606 保留了 .invalid、.test、.example 和 .localhost 等名称,用于需要避免与真实 DNS 冲突的场景。
实际启示
这个案例讨论的重点并不是 no-reply 这种沟通方式本身,而是数据卫生。如果一个应用可以把发票、凭据、工单备注或恢复邮件发送到组织内部无人拥有的地址,那么系统就是在基于未经验证的假设做出真实的隐私和安全决策。
下一步有用但并不复杂:盘点邮件模板、退信处理、账户删除流程以及第三方 SaaS 集成。找出系统替换、保存或复用占位地址的每一个位置,然后确认每个目标地址要么已经验证,要么由内部拥有,要么被设计为不可投递。