E-Mail-Adresse prüfen, ohne eine E-Mail zu senden: So geht's
Sie können feststellen, ob eine E-Mail-Adresse echt ist, ohne etwas an sie zu senden. Die Methode ist kein Trick: Es ist das ganz normale Gespräch bei der E-Mail-Zustellung, nur einen Schritt vor der Zustellung abgebrochen.
Hier sind die vier Prüfungen in der Reihenfolge, in der sie laufen sollten, und was jede davon tatsächlich beweisen kann.
1. Syntax
Entspricht die Adresse den Regeln für eine E-Mail-Adresse? Damit fallen Tippfehler, fehlende @-Zeichen und ungültige Zeichen auf.
Die Prüfung ist günstig und sofort erledigt, beweist aber so gut wie nichts. asdkjhaslkdjh@gmail.com hat eine völlig gültige Syntax und ist ganz sicher kein echtes Postfach. Jedes Tool, das hier aufhört, ist eine Rechtschreibprüfung.
2. Domain und MX-Records
Jede Domain, die E-Mails empfängt, veröffentlicht im DNS MX-Records, die die Server nennen, die E-Mails für sie annehmen. Hat eine Domain keine, kann sie keine E-Mails empfangen, und jede Adresse unter ihr ist tot.
Sie können das von Hand prüfen:
$ dig +short MX gmail.com
5 gmail-smtp-in.l.google.com.
10 alt1.gmail-smtp-in.l.google.com.
Kein MX-Record und kein A-Record als Fallback bedeutet, dass die Domain keine E-Mails empfangen kann. Laut RFC 5321 greift ein Absender auf den A-Record der Domain zurück, wenn kein MX existiert. Ein fehlender MX allein ist also ein starkes Signal, aber kein Beweis. Ein Null-MX (MX 0 .) ist eindeutig: Die Domain hat erklärt, dass sie keine E-Mails annimmt. So oder so ist das die günstigste verfügbare Prüfung, und sie findet vertippte und aufgegebene Domains.
3. Wegwerf- und Rollenadressen
Zwei Dinge sollten Sie wissen, bevor Sie etwas senden:
Wegwerf-Domains wie Mailinator, Guerrilla Mail und Tausende andere sind Einweg-Postfächer. Technisch ist das Postfach echt, aber die Person dahinter wird die Nachricht nie sehen.
Rollenadressen wie info@, sales@ oder admin@ werden von mehreren Personen oder von niemandem gelesen, ziehen Spam-Beschwerden an und werden manchmal zu Spam-Traps umfunktioniert.
Beides ist kein harter Fehler. Beides sind Entscheidungen, die Sie bewusst treffen sollten, statt sie hinterher zu entdecken.
4. Die SMTP-Postfachprüfung
Das ist die Prüfung, die die Frage tatsächlich beantwortet.
Sie verbinden sich mit dem Mailserver der Domain und beginnen das Gespräch, das Sie auch bei der Zustellung einer Nachricht beginnen würden, und hören auf, bevor Sie etwas senden:
$ telnet gmail-smtp-in.l.google.com 25
> HELO yourdomain.com
< 250 mx.google.com at your service
> MAIL FROM: <you@yourdomain.com>
< 250 2.1.0 OK
> RCPT TO: <someone@gmail.com>
< 250 2.1.5 OK ← das Postfach existiert
Wenn das Postfach nicht existiert:
> RCPT TO: <definitely-not-real-xyz9987661@gmail.com>
< 550-5.1.1 The email account that you tried to reach does not exist
Danach QUIT. Es wird keine Nachricht gesendet, und in niemandes Posteingang erscheint etwas. Der Befehl DATA, der eine Nachricht tatsächlich überträgt, wird nie abgesetzt.
Der Unterschied zwischen 250 und 550 ist die gesamte E-Mail-Verifizierung.
Warum Sie das wahrscheinlich nicht selbst ausführen können
Probieren Sie den telnet-Befehl auf Ihrem Laptop aus, bleibt er höchstwahrscheinlich hängen. Fast jeder private Internetanbieter und Cloud-Provider blockiert ausgehenden Port 25, um Spam zu verhindern. Wir haben das bei zwei großen Hostern gemessen:
| Hoster | Ausgehender Port 25 |
|---|---|
| Railway | Blockiert |
| DigitalOcean | Blockiert |
Das ist der eine Grund, warum es E-Mail-Verifizierung als kostenpflichtigen Dienst gibt. Die Prüfung selbst ist einfach. Schwierig ist es, aus einem Netzwerk zu prüfen, das das erlaubt, und von einer IP mit sauberer Reputation und passendem Reverse-DNS.
Das ist auch deshalb wichtig, weil manche Tools damit schlecht umgehen. Wenn die SMTP-Prüfung eines Verifizierungstools fehlschlägt und der Code ersatzweise gültig meldet, besteht jede Adresse auf einer aktiven Domain die Prüfung, und es wurde nichts wirklich verifiziert. Diesen Fehler kennen wir sehr genau: Unsere eigene Engine hat ihn gemacht, bis wir ihn gefunden haben.
Was sich nicht beantworten lässt
Zwei Fälle hebeln die Methode komplett aus:
Catch-all-Domains nehmen jede Adresse der Domain an, ob echt oder nicht. Die Annahme beweist nichts, also lässt sich nichts bestätigen. Darüber haben wir hier geschrieben.
Anbieter, die nicht eindeutig antworten. Yahoo und iCloud lehnen es oft ab, ein Postfach in der RCPT-Phase zu bestätigen oder zu verneinen, sodass die Abfrage ergebnislos bleibt. Outlook.com und Microsoft 365 dagegen lehnen unbekannte Empfänger schon während des Gesprächs ab.
Ein ehrliches Verifizierungstool meldet beides als riskant. Ein Verifizierungstool, das beides als gültig meldet, rät und hofft, dass Sie nie nachprüfen.
Die Kurzfassung
- Syntax: findet Tippfehler, beweist wenig
- MX-Records: zeigen, ob eine Domain überhaupt E-Mails empfangen kann
- Wegwerf- und Rollen-Kennzeichnung: Entscheidungen, keine Fehler
- SMTP-Postfachprüfung: die eigentliche Antwort, sofern das Netzwerk sie zulässt
Alles, was sich nicht feststellen lässt, sollte als riskant zurückkommen. Die Tools, für die sich das Bezahlen lohnt, sind die, die Ihnen sagen, wenn sie etwas nicht wissen.
Häufige Fragen
Kann man prüfen, ob eine E-Mail-Adresse existiert, ohne eine E-Mail zu senden?
Ja. Sie verbinden sich mit dem Mailserver des Empfängers, beginnen das Zustellgespräch und fragen, ob er E-Mails für diese Adresse annehmen würde. Dann brechen Sie die Verbindung ab, bevor eine Nachricht übertragen wird. Der Server antwortet mit 250, wenn das Postfach existiert, oder mit 550, wenn nicht, und es wird nie etwas zugestellt.
Wie verifiziere ich eine E-Mail-Adresse manuell?
Fragen Sie die MX-Records der Domain ab, verbinden Sie sich auf Port 25 mit dem primären Mailserver und senden Sie die Befehle HELO, MAIL FROM und RCPT TO. Der Antwortcode auf RCPT TO zeigt Ihnen, ob das Postfach existiert. Dafür brauchen Sie ausgehenden Port 25, den die meisten privaten Internetanschlüsse und Cloud-Netzwerke blockieren.
Bekommt die Person etwas mit, wenn ihre E-Mail-Adresse verifiziert wird?
Nein. Das Gespräch wird nach dem Empfängerbefehl abgebrochen, bevor Nachrichtendaten gesendet werden. Es kommt also nichts im Posteingang an, und es wird keine Benachrichtigung erzeugt.
Warum lässt sich nicht jede Adresse verifizieren?
Catch-all-Domains nehmen jede Adresse an, ob sie existiert oder nicht, und einige große Anbieter nehmen E-Mails für unbekannte Empfänger zunächst an und lehnen sie erst später ab. In diesen Fällen kann keine externe Prüfung ein bestimmtes Postfach bestätigen, und ein ehrliches Verifizierungstool meldet das Ergebnis als riskant, statt zu raten.
Unbegrenzt Adressen verifizieren für 29,99 USD/Monat
Echte SMTP-Postfachprüfung. Keine Credits, keine Gebühren pro E-Mail.
Jetzt starten