Если у вас есть дополнения или вопросы — пишите нашей Экспертной группе по безопасности.
Почему один адрес — это плохая идея?
Личный адрес электронной почты давно перестал быть просто способом получать письма. Это сквозной идентификатор. Им вы логинитесь в интернет-магазине, подписываетесь на рассылку, регистрируетесь на конференции, оставляете его курьеру и указываете в форме обратной связи. В результате одна и та же строка вида [email protected] лежит в базах сотен компаний, каждая из которых может быть взломана, продана или обязана передать данные по запросу.
К каким проблемам это приводит?
1 Корреляция. Если вы оставили один и тот же адрес на форуме автолюбителей, в приложении доставки еды и на сайте правозащитной организации, то любой, кто получит доступ хотя бы к двум из этих баз, сможет связать три ваши активности в один профиль. Для этого не нужны спецслужбы: сводные базы утечек — публично торгуемый товар.
2. Нельзя отследить источник утечки. Вам приходит фишинговое письмо или спам. Откуда утек адрес? Установить это невозможно, потому что адрес один и он везде.
3. Нельзя отказаться. Адрес попал в спам-базу — изменить его означает переоформить десятки аккаунтов.
Решение — отдельный адрес на каждого корреспондента и сервис. Например, алиас — дополнительный адрес того же ящика.
Как это работает: конкретный пример
Вы переписываетесь с человеком, которому не хотите сообщать основной адрес — источник информации, продавец на маркетплейсе, арендодатель — под каждого адресата, с которым у вас постоянная переписка, новый адрес. Переписка закончилась, адрес удален, канал закрыт.
Допустим, вы регистрируетесь в интернет-магазине «Ромашка». Вместо личного адреса вы указываете [email protected]. Письма с этого адреса пересылаются в ваш обычный ящик, вы их читаете там же, где и всё остальное.
Через полгода на этот адрес приходит письмо якобы от банка с просьбой подтвердить карту. Вы смотрите на адрес получателя — romashka-2026@…. Банку вы этот адрес не давали. Вывод: либо «Ромашку» взломали, либо она продала базу.
Что делать?
- Выключить алиас, и поток прекращается мгновенно, без обращения к спам-фильтрам.
- При желании написать в «Ромашку» и указать, что их база утекла, с доказательством: адрес был создан специально для них и нигде больше не использовался. У вас на руках есть проверяемая улика.
Две разные архитектуры
Форвардер (сервис пересылки). Алиас — это не ящик, а правило маршрутизации. Письмо приходит на [email protected], сервис переписывает заголовки и пересылает его в ваш реальный ящик. Никакого хранилища у алиаса нет. Так работают addy.io, SimpleLogin, DuckDuckGo Email Protection, Firefox Relay, Apple Hide My Email.
Почтовый провайдер с алиасами. Письмо кладётся в ту же папку, отправка происходит с выбором адреса в поле «От». Так устроены Outlook.com, Mailfence, Fastmail.
В чем разница?
У форвардера отправка первым сообщением вызывает сложности. У провайдера с алиасами отправка нативная, но количество адресов обычно ограничено.
А что с PGP?
Сам алиас не шифрует переписку. Он скрывает ваш адрес от отправителя — и все. Содержимое письма как шло открытым текстом, так и идёт. Надо добавлять PGP-шифрование.
PGP-шифрование — прикрытие пути от своего сервера до вашего ящика. Сервис получает письмо, шифрует его вашим публичным ключом, и дальше в ваш Gmail или Outlook приезжает шифротекст, который провайдер прочитать не может.
Ваш почтовый провайдер (Google, Microsoft) не видит содержимое писем, приходящих через алиасы. Для человека, который не хочет уходить с Gmail, но не хочет отдавать Google переписку, это осмысленный компромисс.
Чего это не даёт:
- Участок «отправитель — сервер форвардера» остается незашифрованным. Форвардер по определению видит письмо в открытом виде в момент обработки — иначе он не смог бы его переслать.
- Метаданные не скрываются никогда. Кто, кому, когда, тема письма (если не включено отдельно шифрование темы) — всё это видно.
- Это не end-to-end шифрование в строгом смысле. Настоящее E2EE требует, чтобы шифровал сам отправитель.
PGP в форвардере — это защита от вашего же почтового провайдера и от компрометации его хранилища. Настоящее OpenPGP-шифрование между корреспондентами доступно, если ваш принимающий ящик — Proton Mail или Mailfence: там можно импортировать публичный ключ собеседника и переписываться зашифрованно с кем угодно, включая пользователей Gmail с Mailvelope или Thunderbird.
Бесплатные тарифы (на момент публикации)
addy.io — самый гибкий бесплатный вариант
Британский open-source проект, сервер в Амстердаме у Greenhost, резервный — в Варшаве. Автор — Уилл Браунинг, код открыт, можно поднять свой инстанс.
Что даёт бесплатный тариф:
- Неограниченное число алиасов на персональном поддомене вида что-угодно@ваш-логин.anonaddy.com. Такие адреса создаются на лету: вы просто даёте кому-то адрес, и при первом входящем письме алиас появляется в аккаунте автоматически (режим catch-all). Заранее ничего заводить не нужно.
- 10 активных алиасов на общих доменах anonaddy.me и anonaddy.com. Остальные домены — для платных тарифов. Общие домены нужны, когда вы не хотите, чтобы адреса связывались общим поддоменом.
- PGP-шифрование — бесплатно. Вы загружаете свой публичный ключ, и все пересылаемые письма шифруются. Вложения шифруются тоже, а пересланные письма подписываются ключом сервиса, отпечаток которого опубликован в FAQ. Есть отдельная опция замены и шифрования темы письма.
- 10 МБ трафика в месяц. Это примерно 140 писем при средней величине 75 КБ. Для текстовых писем достаточно, для рассылок с картинками — нет.
- Один получатель, до 10 новых алиасов в час.
Главное ограничение бесплатного тарифа: отправка и ответы с алиасов не работают. Это прямо оговорено: попытка ответить приведёт к недоставке и уведомлению о том, что функция платная. Аргумент владельцев сервиса — исходящая почта с алиасов массово используется для спама и фишинга, и даже небольшой бесплатный лимит привлёк бы злоупотребления и испортил репутацию серверов.
То есть на бесплатном addy.io вы можете только принимать. Для сценария «регистрации и рассылки» этого хватает. Для двусторонней переписки — нет.
SimpleLogin — отправка бесплатно, PGP платно
Швейцарский проект, с 2022 года принадлежит Proton, код открыт. Так что для фанатов Proton подойдёт идеально.
Бесплатный тариф:
- 10 алиасов, жёсткий потолок. При достижении лимита новые алиасы не создаются — в том числе автоматически через catch-all или директории.
- Отправка и ответы с алиасов включены. Это принципиальное отличие от addy.io.
- Общие домены simplelogin.co, aleeas.com, 8shield.net и другие.
- Один ящик-получатель.
PGP на бесплатном тарифе недоступен. Формулировка из официальной документации однозначна: после окончания пробного периода все созданные алиасы продолжают работать, кроме PGP-шифрования, которое доступно только в Premium.
Поддомены (что-угодно@мой-суб.aleeas.com, создаются на лету) — тоже только на платном.
Десять адресов — это мало для схемы «адрес на каждого корреспондента», но достаточно для разделения крупных контекстов. Если вам нужна именно двусторонняя переписка бесплатно, SimpleLogin — единственный из форвардеров, кто это даёт.
DuckDuckGo Email Protection — безлимит и ответы
Полностью бесплатный сервис без платного тарифа вообще.
- Неограниченное создание уникальных приватных адресов на лету. На вопрос о лимите в справке отвечают: фактически безлимит, технический потолок в сутки существует для защиты от злоупотреблений, но упереться в него не ожидается.
- Два типа адресов: персональный, который вы выбираете сами (имя@duck.com), и приватные — автогенерируемые из трёх слов вида [email protected].
- Ответы с адресов работают бесплатно.
- Удаление трекеров. Сервис вырезает пиксели отслеживания и переписывает трекинговые ссылки. По данным DuckDuckGo, в закрытой бете трекеры содержались примерно в 85% писем тестировщиков.
- Содержимое писем не сохраняется.
Чего нет: PGP — вообще никакого. Домен ровно один, duck.com, выбора нет. Регистрация требует браузера DuckDuckGo или его расширения. Юрисдикция — США.
Для задачи «не оставлять личную почту везде и видеть источник утечки» это лучший бесплатный вариант по соотношению возможностей и нуля затрат. Для задачи «конфиденциальность содержимого» — не подходит.
Firefox Relay
На бесплатном тарифе у вас будет 50 масок.
Ответы с масок — функция Premium. PGP отсутствует. Домен один — mozmail.com. При отмене подписки возможность отвечать пропадает, хотя ранее созданные маски продолжают принимать почту.
Mozilla в справке не рекомендует использовать маски там, где нужна верификация личности или важные письма — для банка, врача, юриста, посадочных талонов. Трудно с этим не согласиться.
А что с Proton Mail и Mailfence? А это PGP вместо алиасов
Оба сервиса стоит упомянуть не как источники алиасов, а как принимающие ящики с бесплатным PGP.
Proton Mail бесплатно: 500 МБ хранилища, полноценная работа с OpenPGP — генерация и выгрузка ключей, импорт ключей внешних корреспондентов и «закрепление» ключа. Между пользователями Proton шифрование включается автоматически. Собственные алиасы на бесплатном тарифе — единицы, подробности в тарифах.
Mailfence бесплатно: 500 МБ, OpenPGP-ключи создаются и хранятся в веб-интерфейсе, шифрование выполняется браузером, юрисдикция — Бельгия. Но алиасы на бесплатном тарифе не предусмотрены, они начинаются с платных планов.
Связка «форвардер с бесплатным PGP + Proton Mail как получатель» даёт вариант, при котором содержимое писем не видит ни ваш форвардер после шифрования, ни провайдер хранения.
Как с этим у крупных сервисов
Apple — единственный из большой тройки, кто всерьез занялся проблемой адресов
Hide My Email генерирует случайные адреса на @icloud.com, письма с которых пересылаются в ваш основной ящик. Создать адрес можно в Safari прямо из поля ввода, в приложении «Почта», в сторонних приложениях и в настройках iCloud.
Самая интересная деталь — Apple реализовала ровно ту схему, о которой эта статья. При отправке письма вы выбираете Hide My Email в поле «От»; если этому получателю вы уже писали с скрытого адреса, подставится тот же самый адрес. То есть система сама поддерживает соответствие «один корреспондент — один адрес».
Ограничения:
- Платно. Требуется подписка iCloud+, минимальный тариф на 50 ГБ.
- Письма с Hide My Email доставляются только одному получателю — массовая рассылка невозможна.
- Домен один, левая часть случайная. Адресам можно давать метки и заметки, но не выбирать имя.
- PGP отсутствует полностью.
- Нужны устройства Apple или веб-доступ к iCloud.
Бесплатная часть, о которой мало знают: «Вход с Apple» с опцией скрытия адреса работает без iCloud+. Такие адреса используют домен @privaterelay.appleid.com, и пересылаются только письма с адресов, заранее заявленных этим приложением или сайтом. Это уже, скорее, ограничение, чем плюс: универсальным почтовым адресом такое не сделаешь.
А Google — так ничего и не сделал. Почти
Функция Shielded Email была в бета-версии Google Play Services в ноябре 2024 года. Официального анонса от Google не было, и на август 2026 года функция не выпущена. Официальной документации по ней не существует — что само по себе показательно.
Что доступно в Gmail:
- имя+метка@gmail.com и точки в имени пользователя. Оба приёма снимаются одной строкой кода, всё чаще блокируются формами регистрации и не решают ни одну из трёх исходных задач: адрес по-прежнему один и по-прежнему корреллируется. Напомним, что точки в адресе почты игнорируются, то есть можно использовать и.м.я@gmail.com или имя@gmail.com — это один и тот же адрес.
- «Отправлять письма как» — подключение внешних адресов, которые уже у вас есть. Не создание алиасов.
- Алиасы в Google Workspace — требуют собственного домена и админского доступа.
- PGP штатно отсутствует. Нужны сторонние решения вроде Mailvelope или Thunderbird. На расширенных тарифах Google Workspace доступно шифрование S/MIME и Client-Side Encryption, в нашем материале мы их не рассматриваем, они не имеют отношения к основной теме и недоступны большинству пользователей.
У сервиса с крупнейшей пользовательской базой нет ни одного механизма алиасов, пригодного для нашей задачи.
Microsoft — есть, но лимит убивает всю идею
Outlook.com позволяет держать несколько адресов на одном аккаунте и выбирать, с какого отправлять письмо. Отправка нативная, из веб-интерфейса, все адреса ходят в один ящик.
Ограничения:
- Всего 10 алиасов, не более 10 новых в год и 2 в неделю. Удаление алиаса не возвращает квоту.
- Новые адреса создаются только на @outlook.com; hotmail.com, live.com и msn.com завести нельзя.
- Отображаемое имя общее для всех адресов.
- PGP отсутствует, а вот S-MIME доступен, надо только получить почтовый сертификат.
Годится для разделения пяти-шести устойчивых контекстов. Схему «адрес на каждого корреспондента» не поддерживает даже теоретически.
Сводная таблица бесплатных тарифов
| Сервис | Адресов бесплатно | Отправка/ответы | PGP | Доменов |
|---|---|---|---|---|
| addy.io | безлимит на своём поддомене + 10 общих | нет | да, бесплатно | 2 бесплатных |
| SimpleLogin | 10 | да | нет (Premium) | несколько |
| DuckDuckGo | фактически безлимит | да | нет | 1 |
| Firefox Relay | 50 (в справке) / 5 (на главной) | нет (Premium) | нет | 1 |
| Apple Hide My Email | — (нужен iCloud+) | да | нет | 1 |
| Outlook.com | 10 | да | нет | 1 |
| Gmail | — | — | нет | — |
| Proton Mail | единицы | да | да, бесплатно | несколько |
| Mailfence | — (алиасы платные) | да | да, бесплатно | — |
Что выбрать под задачу
Как вы понимаете, рекомендации зависят от конкретной задачи и могут варьироваться.
«Не оставлять личную почту при регистрациях, видеть источник утечки» — DuckDuckGo Email Protection. Бесплатно, безлимитно, ответы работают, трекеры вырезаются. Отсутствие шифрования здесь не критично: содержимое писем от интернет-магазина секретом не является.
«То же самое, но чтобы Gmail не читал входящие» — addy.io бесплатно с загруженным PGP-ключом. Помните про 10 МБ трафика в месяц и невозможность отвечать.
«Двусторонняя переписка с разными людьми с разных адресов, бесплатно» — SimpleLogin, 10 алиасов. Больше бесплатно никто не даёт отправку без ограничений.
«Максимум приватности содержимого» — Proton Mail или Mailfence как принимающий ящик плюс форвардер сверху. PGP в обоих бесплатен.
«Я в экосистеме Apple и готов платить» — iCloud+ и Hide My Email. Самый удобный интерфейс из всех перечисленных, хотя с единственным доменом и без E2E-шифрования.
Чего эти схемы не решают
Блокировки на регистрациях. Сайты используют общие списки одноразовых доменов. Адреса duck.com, mozmail.com, anonaddy.me периодически отвергаются формами регистрации. Универсального обхода нет, иногда помогает переключение на другой домен сервиса, иногда только замена сервиса.
Единая точка отказа. Все ваши адреса зависят от одного сервиса. Если он закроется, изменит правила или его домен попадет в черные списки, вы теряете доступ ко всем аккаунтам сразу. Собственный домен от этого страхует, бесплатные тарифы — нет. Но собственный домен упрощает вашу деанонимизацию, не стоит про это забывать.
Метаданные. Ни один из механизмов не скрывает, что письмо пришло, когда и от кого. Сам сервис пересылки видит полный граф вашей переписки. Это глобальное ограничение электронной почты. Решается только отказом от использование электронной почты где это возможно.
Доверие оператору. Форвардер по определению обрабатывает почту в открытом виде до момента шифрования. Открытость кода addy.io и SimpleLogin проверяемость улучшает, но не устраняет вопрос: вы всё равно доверяете конкретной работающей инсталляции, а не коду в репозитории. Единственный выход — self-hosting, доступный у addy.io и SimpleLogin. Или использование PGP-шифрования, но это уже совсем другая история.
Юрисдикция. DuckDuckGo — США. addy.io — Великобритания, серверы в Нидерландах и Польше. SimpleLogin и Proton — Швейцария. Mailfence — Бельгия. Apple, Google, Microsoft — США. Все сервисы так или иначе отчитываются перед властями не только своих стран — те же Google и Apple делились информацией с российскими силовиками. В Европе стоит опасаться даже Proton Mail.
Алиас — не анонимность. Он скрывает адрес, а не личность. Если вы подписываете письма своим именем, платите привязанной картой или пишете с домашнего IP, используете личный домен, оформленный на ваше имя — отдельный адрес не поможет.
Если у вас есть дополнения или вопросы — пишите нашей Экспертной группе по безопасности.