Il y a quelques années, je me suis inscrit à l'essai gratuit d'un outil de gestion de projet. J'ai utilisé mon adresse e-mail réelle — celle que je consulte réellement tous les jours. L'essai était correct. Je n'ai finalement pas acheté le produit. Mais en soixante-douze heures, quelque chose d'inattendu s'est produit : ma boîte de réception a commencé à se remplir de newsletters, d'« offres spéciales » et d'e-mails promotionnels d'entreprises avec lesquelles je n'avais jamais eu affaire de ma vie. À la fin de la semaine, je me désabonnais de quatre listes différentes auxquelles je ne m'étais jamais sciemment inscrit.
Cette expérience m'est restée en tête. Je n'avais pas donné mon e-mail à ces entreprises. Je l'avais donné à une seule entreprise, et cette entreprise l'avait discrètement transmis — soit vendu, partagé avec des « partenaires », soit inclus dans un échange de données d'affiliation enfoui dans des conditions d'utilisation que personne ne lit. C'est une pratique parfaitement routinière, et la plupart des gens ne savent pas que cela leur arrive.
Depuis, j'ai complètement changé d'approche. Aujourd'hui, je recours automatiquement à une adresse e-mail temporaire pour tout ce qui ne nécessite pas réellement ma vraie adresse. Cela prend environ trois secondes et c'est devenu aussi naturel que d'utiliser une fenêtre de navigation privée. Voici pourquoi je pense que vous devriez faire de même.
L'économie invisible de l'e-mail
La plupart des gens ne réalisent pas qu'il existe toute une industrie construite autour des adresses e-mail. Lorsque vous donnez votre e-mail pour vous inscrire à un service, cette adresse ne reste pas tranquillement dans une base de données à attendre de vous envoyer une mise à jour occasionnelle. Dans de nombreux cas, elle devient une marchandise. Les courtiers en données marketing paient de l'argent réel pour des listes d'e-mails validées et actives. Les services vendent l'accès à leur base d'utilisateurs. Ils échangent des adresses avec des « partenaires de confiance ». Et ces partenaires échangent avec leurs propres partenaires.
Selon Statista, le spam représente une part importante de tout le trafic e-mail mondial — on parle de milliards de messages par jour. Cela n'arrive pas par accident. Cela arrive parce que les adresses e-mail sont collectées, agrégées et redistribuées à une échelle industrielle massive. Votre adresse, et la mienne, font partie de cette chaîne d'approvisionnement, que nous ayons donné notre accord ou non.
Ensuite, il y a les fuites de données. Vérifiez votre adresse e-mail sur Have I Been Pwned — le précieux service de notification des fuites de données de Troy Hunt — et il y a de bonnes chances que vous la trouviez dans au moins une base de données divulguée. Ces fuites se produisent chez des entreprises à qui vous aviez confié vos données : commerçants, forums, applications, outils SaaS. Une fois que votre adresse figure dans une fuite, elle circule, et elle finit sur des listes de spam, de phishing et de credential stuffing pendant des années — savoir précisément quoi faire quand cela arrive vaut la peine d'être compris à l'avance.
Vous ne vous êtes pas inscrit à trois listes de diffusion supplémentaires. Vous n'avez pas consenti à ce que votre adresse soit revendue. Vous n'avez pas demandé à figurer dans une fuite de données. Mais c'est ce qui s'est passé, parce que nous avons tous donné notre vraie adresse e-mail à quiconque la demandait, sans réfléchir à l'endroit où elle finirait ensuite.
Ce qu'est réellement une adresse e-mail temporaire (et ce qu'elle n'est pas)
Laissez-moi dissiper une idée reçue courante : une adresse e-mail temporaire est une boîte de réception réelle, entièrement fonctionnelle. Une véritable livraison SMTP. Les e-mails arrivent réellement. Vous pouvez recevoir des messages de n'importe quel expéditeur, cliquer sur les liens de ces messages et accéder à tout ce que le service vous envoie. Ce n'est pas une fausse adresse qui rejette silencieusement les messages — c'est une véritable boîte de réception qui fonctionne exactement comme votre Gmail ou Outlook, sauf qu'elle n'est pas liée à votre identité et qu'elle disparaît après une heure.
Pensez-y comme à payer en espèces dans un magasin. Les espèces sont un moyen de paiement parfaitement légitime et normal. Vous ne faites rien de mal ni de suspect — vous choisissez simplement de ne pas créer de trace écrite pour une transaction qui ne le justifie pas. Une adresse temp mail applique la même idée aux inscriptions par e-mail. Elle est privée au sens le plus ordinaire du terme.
Ce qu'elle n'est pas : un moyen de faire quoi que ce soit d'anonyme au sens propre, un outil de fraude, ou une méthode pour contourner l'authentification sur des services avec lesquels vous êtes censé entretenir une relation continue. C'est simplement une boîte de réception jetable pour les situations où une boîte de réception jetable est l'outil sensé.
Quand il est judicieux d'utiliser une adresse e-mail temporaire
J'ai développé un modèle mental assez clair pour savoir quand recourir à une adresse temporaire. Cela se résume à une question : est-ce que je m'attends à devoir récupérer l'accès à ce compte dans six mois ? Si oui, j'utilise ma vraie adresse. Si non, j'utilise une adresse temporaire. Voici les situations où la réponse est presque toujours non — le même terrain abordé plus en détail dans cinq situations précises où une adresse e-mail temporaire est le choix judicieux :
- Évaluer de nouveaux logiciels ou outils SaaS. Avant de m'engager envers un outil, je veux réellement l'essayer. Mais la plupart des produits SaaS exigent un e-mail avant que vous puissiez voir quoi que ce soit d'utile. J'utilise une adresse temporaire pour la période d'essai. J'accède au produit, je l'explore, et je me forge une opinion. Si je décide de l'utiliser réellement sur le long terme, je m'inscris alors correctement avec ma vraie adresse e-mail. Sinon, je n'ai laissé aucune trace.
- Tests de développeurs et d'assurance qualité. Si vous construisez un produit qui inclut un flux d'e-mails quelconque — vérification d'inscription, réinitialisation de mot de passe, séquences d'intégration — vous testerez ce flux des dizaines ou des centaines de fois pendant le développement. Une adresse temporaire vous donne une boîte de réception propre et réelle à chaque fois. Vous la collez dans le formulaire, vous vous inscrivez, vous voyez l'e-mail arriver en temps réel, vous cliquez sur le lien et vous confirmez que le flux fonctionne. Ouvrez un deuxième onglet et vous avez une deuxième boîte de réception totalement indépendante pour tester des scénarios simultanés. C'est vraiment l'une des meilleures astuces de productivité pour développeurs que je connaisse.
- Inscriptions à des webinaires et événements en ligne. La plupart des événements en ligne exigent un e-mail pour vous envoyer le lien de connexion. C'est très bien — mais le marketing par e-mail qui suit souvent ne l'est pas. Une adresse temporaire vous donne le lien de connexion sans la séquence de relance de quatre semaines.
- Portails de documentation et accès aux API pour développeurs. Un nombre surprenant de sites de documentation, de SDK et d'outils pour développeurs exigent une inscription pour accéder au contenu. Une adresse temporaire vous permet d'obtenir ce dont vous avez besoin sans créer un compte qui vous enverra des e-mails pendant les deux prochaines années.
- Essais de newsletters. Vous avez entendu parler d'une newsletter et voulez lire un numéro pour voir si elle vaut la peine de s'y abonner réellement. Utilisez une adresse temporaire. Si vous l'aimez, abonnez-vous avec votre vraie adresse e-mail. Sinon, rien n'encombre votre vraie boîte de réception.
- Portails Wi-Fi et inscriptions à des événements. Réseaux hôteliers, Wi-Fi de conférences, salons d'aéroport — ils veulent tous un e-mail. Une adresse temporaire fonctionne parfaitement ici.
Quand vous devez toujours utiliser votre vraie adresse e-mail
Je veux être parfaitement clair à ce sujet : il existe des situations où l'utilisation d'une adresse temporaire serait réellement problématique, et vous devriez toujours utiliser votre vraie adresse e-mail pour celles-ci. Services bancaires et financiers. Portails gouvernementaux. Prestataires de soins de santé. Réservations de voyage. Tout service d'abonnement que vous payez. Vos comptes de réseaux sociaux principaux. Tout service qui envoie des notifications de sécurité urgentes, des codes d'authentification à deux facteurs ou des informations de récupération de compte.
Votre vraie adresse e-mail est pour les relations qui comptent. Le rappel de rendez-vous chez le médecin. La confirmation de vol. L'alerte bancaire. La réinitialisation de mot de passe lorsque vous êtes bloqué hors de quelque chose d'important. Si vous utilisez une adresse temporaire pour cela et que la boîte temporaire expire avant que vous n'ayez besoin de l'information, vous vous retrouvez dans une mauvaise situation. La règle est simple : si la continuité compte, utilisez votre vraie adresse e-mail — ou, si vous voulez un peu de séparation sans perdre la continuité, un alias permanent plutôt qu'une boîte jetable.
L'e-mail temporaire est pour tout le reste. L'outil aléatoire que vous testez. Le téléchargement ponctuel. Le webinaire auquel vous assisterez peut-être. Le fil de discussion sur un forum dans lequel vous voulez poster une seule fois. Considérez votre vraie adresse e-mail comme quelque chose qui vaut la peine d'être protégé — parce que c'est le cas. Moins il y a d'endroits où elle apparaît, plus votre boîte de réception reste propre et gérable, et plus le rayon des dégâts est réduit si un service que vous utilisez est un jour piraté.
Le flux de travail d'un vrai développeur
Laissez-moi vous présenter un scénario que j'ai répété des dizaines de fois. Je construis une application SaaS. Je viens de terminer l'implémentation du flux de vérification par e-mail pour les nouvelles inscriptions d'utilisateurs — l'utilisateur s'inscrit, reçoit un e-mail de confirmation, clique sur le lien, et son compte devient actif. Avant de déployer cette fonctionnalité, je dois vérifier qu'elle fonctionne réellement de bout en bout.
J'ouvre temp-email.ai dans un onglet de navigateur. Une adresse apparaît instantanément — quelque chose comme « [email protected] ». Je la copie en un clic. Je bascule vers mon application, je vais à la page d'inscription, je colle l'adresse dans le champ e-mail et je remplis le formulaire d'inscription. J'envoie. Je reviens à l'onglet temp-email.ai. En environ trois secondes, l'e-mail de vérification arrive — je peux voir l'objet, l'expéditeur et le corps complet de l'e-mail. Je clique sur le lien de vérification. Mon application marque le compte comme vérifié et me redirige vers le tableau de bord. Flux confirmé fonctionnel.
Le test entier a pris moins de deux minutes. Ma vraie boîte de réception n'est pas touchée. Il n'y a pas de compte de test dans ma base de données avec mon e-mail personnel attaché. Et parce que chaque onglet de navigateur sur temp-email.ai est une boîte de réception totalement indépendante, je peux ouvrir cinq onglets de plus maintenant et tester cinq inscriptions simultanées sans qu'elles n'interfèrent les unes avec les autres. C'est quelque chose que vous ne pouvez tout simplement pas faire avec une vraie adresse e-mail.
Le problème de la surface d'attaque
Voici un concept issu de la sécurité qui s'applique directement à la confidentialité des e-mails : la surface d'attaque. Chaque service qui détient votre vraie adresse e-mail est un point de fuite potentiel. Plus votre e-mail existe à d'endroits, plus il y a d'occasions qu'il soit divulgué, vendu ou volé. Utiliser une adresse temporaire pour les inscriptions non essentielles réduit directement cette surface d'attaque. Votre vraie adresse apparaît dans moins de bases de données. Moins de ces bases de données peuvent être piratées et vous exposer.
L'Electronic Frontier Foundation a beaucoup écrit sur la minimisation des données comme principe de confidentialité — l'idée que vous ne devriez partager que le minimum d'informations nécessaire pour une interaction donnée. Donner votre vraie adresse e-mail à chaque service qui le demande est l'opposé de la minimisation des données. C'est de la maximisation des données par défaut, simplement parce que c'est le chemin de moindre résistance.
Sous le RGPD et des réglementations similaires, les entreprises sont censées ne collecter que les données dont elles ont réellement besoin et protéger ce qu'elles collectent. En pratique, l'application est inégale et les fuites de données continuent de se produire constamment. Vous ne pouvez pas contrôler ce que les entreprises font de vos données une fois qu'elles les ont. Mais vous pouvez contrôler la fréquence à laquelle vous les donnez en premier lieu. Une adresse e-mail temporaire est un moyen pratique d'exercer ce contrôle.
Idées reçues courantes
- « Les e-mails temporaires ne servent qu'à des fins douteuses. » C'est probablement l'idée reçue la plus courante. Les personnes qui utilisent le plus intensivement les adresses e-mail temporaires sont des développeurs testant leurs propres applications, des ingénieurs qualité exécutant des suites de régression, des chercheurs en confidentialité et des professionnels qui prennent l'hygiène des données au sérieux. Utiliser une boîte de réception jetable n'est pas plus suspect que d'utiliser un VPN ou un fournisseur d'e-mail axé sur la confidentialité comme Proton Mail.
- « Les vrais services rejetteront les adresses e-mail temporaires. » La grande majorité des services grand public acceptent les adresses temporaires sans problème. Ce sont de vraies adresses e-mail valides qui reçoivent du vrai courrier. Certains services à très haute sécurité (les services bancaires par exemple) ont des étapes de vérification supplémentaires, mais pour les catégories d'inscriptions où une adresse temporaire est judicieuse, cela fonctionne bien.
- « C'est compliqué à utiliser. » Il n'y a vraiment rien à apprendre. Vous ouvrez un onglet, vous voyez une adresse, vous la copiez, vous la collez où vous en avez besoin. La boîte de réception est là, attendant l'arrivée de l'e-mail. Il n'y a aucun compte à créer, aucun mot de passe à retenir, aucune configuration. C'est presque aussi proche de la friction zéro qu'un outil puisse l'être.
- « Je me désabonnerai simplement du spam de toute façon. » Le désabonnement fonctionne parfois, mais pas toujours. Les liens de désabonnement dans les e-mails marketing légitimes sont généralement fiables. Dans le spam, ils sont souvent contre-productifs — ils confirment que votre adresse est active et peuvent entraîner davantage de spam. La prévention est plus facile que le nettoyage.
Par où commencer
Si vous n'avez jamais utilisé d'e-mail temporaire auparavant, voici le point de départ le plus simple possible : la prochaine fois qu'un site web demande votre e-mail et que vous n'êtes pas sûr d'y retourner un jour, ouvrez temp mail dans un nouvel onglet au lieu de saisir votre vraie adresse. C'est tout. Vous n'avez rien à changer à la façon dont vous gérez vos comptes ou services existants. Commencez simplement à utiliser une adresse temporaire pour les nouvelles inscriptions où la continuité n'a pas d'importance.
Et si vous voulez comprendre votre exposition actuelle, rendez-vous sur Have I Been Pwned et vérifiez votre vraie adresse e-mail. Si elle est apparue dans des fuites passées — et pour beaucoup de gens, c'est le cas — ce n'est pas une raison de paniquer, mais c'est un rappel utile de pourquoi réduire votre exposition à l'avenir en vaut la peine. Votre futur vous vous en remerciera.