So erkennen Sie, ob Ihr E-Mail-Verifizierungstool Sie belügt
Die E-Mail-Verifizierung hat ein ungewöhnliches Problem: Sie können nicht ohne Weiteres erkennen, ob sie funktioniert hat.
Meldet ein Verifizierungstool eine Adresse als gültig und Sie senden an sie, erfahren Sie es Wochen später an Ihrer Bounce-Rate. Dann ist der Schaden – an Absenderreputation und Zustellbarkeit, bis hin zur verbrannten Domain – bereits angerichtet. Jedes Tool der Branche wirbt mit „99 % Genauigkeit“, und fast niemand prüft das nach.
Hier ist ein Test, der etwa eine Minute dauert, und was wir herausfanden, als wir ihn an unserem eigenen Produkt durchgeführt haben.
Der Test
Erfinden Sie eine Adresse, die unmöglich existieren kann, bei einem Anbieter, von dem Sie wissen, dass er unbekannte Postfächer ablehnt:
definitely-not-real-xyz9987661@gmail.com
Gmail lehnt unbekannte Empfänger auf SMTP-Ebene mit einer 550-Antwort ab. Das ist keine Vermutung über Gmails Verhalten – es ist beobachtbar, und es ist der gesamte Mechanismus, auf dem Verifizierung beruht.
Es gibt also genau eine richtige Antwort: ungültig.
Reichen Sie diese Adresse bei Ihrem Verifizierungstool ein. Kommt sie als gültig zurück, hat das Tool das Postfach nicht geprüft. Es hat sich die Domain angesehen, gmail.com erkannt und angenommen.
Wir sind an unserem eigenen Test gescheitert
Wir haben dieses Produkt gebaut. Als wir die Adresse durch unsere eigene Engine laufen ließen, lieferte sie:
definitely-not-real-xyz9987661@gmail.com → valid ("Verified")
Nicht „riskant“. Nicht „unbekannt“. Verifiziert.
Zwei Dinge in unserem eigenen Code waren die Ursache, und beide lohnen einen Blick, weil es leicht passierende Fehler sind.
Die Anbieter-Abkürzung. Die Engine führte eine Liste großer Anbieter – Gmail, Yahoo, Outlook, iCloud und so weiter – und meldete jede korrekt formatierte Adresse bei einem davon als gültig, ohne je eine SMTP-Verbindung aufzubauen. Die Überlegung war, dass diese Domains ganz sicher E-Mails annehmen. Das stimmt für die Domain und sagt nichts über das Postfach. Bei einer typischen Verbraucherliste winkt diese eine Abkürzung einen großen Teil jeder hochgeladenen Datei durch.
Der Fallback bei Fehlern. Lief die SMTP-Prüfung doch und schlug aus irgendeinem Grund fehl – Timeout, blockierter Port, abgelehnte Verbindung –, fiel der Code auf den Standardwert „gültig“ zurück, nach der Logik, dass gültige Syntax plus gültiger Mailserver wahrscheinlich eine echte Adresse bedeutet.
Der zweite Punkt wiegt schwerer, als es aussieht, und zwar wegen des Ortes, an dem Verifizierung meist läuft.
Die meisten Cloud-Hoster blockieren den Port, den die Verifizierung braucht
Ein Postfach zu prüfen heißt, sich mit dem Mailserver des Empfängers auf Port 25 zu verbinden. Fast jeder große Cloud-Anbieter blockiert ausgehenden Port 25 standardmäßig, um Spam zu verhindern. Wir haben es bei zwei gemessen:
| Hoster | Ausgehender Port 25 |
|---|---|
| Railway | Blockiert |
| DigitalOcean | Blockiert |
Setzen Sie beide Tatsachen zusammen. Läuft ein Verifizierungstool auf einer Infrastruktur, die Port 25 blockiert, und fällt sein Code bei fehlgeschlagener SMTP-Prüfung auf „gültig“ zurück, dann kommt jede Adresse auf einer aktiven Domain als gültig zurück – und das Tool hat überhaupt nichts verifiziert, während es volle Sicherheit meldet.
Das ist kein hypothetisches Fehlerbild. Genau das hat unser eigener Code getan, bis wir ihn korrigiert haben.
Wie eine ehrliche Ausgabe aussieht
Die Lösung ist keine raffiniertere Abfrage. Sie besteht darin, bereit zu sein, „Ich weiß es nicht“ zu sagen.
Ein Verifizierungstool sollte drei Zustände melden, und der mittlere ist der wichtige:
- gültig (valid) – ein Mailserver hat bestätigt, dass dieses Postfach existiert
- ungültig (invalid) – ein Mailserver hat es abgelehnt, die Domain hat keinen Mailserver, die Syntax ist fehlerhaft oder es ist eine Wegwerfadresse
- riskant (risky) – die Prüfung konnte nicht abgeschlossen werden
„Riskant“ ist die ehrliche Antwort bei tatsächlich mehrdeutigen Fällen, und davon gibt es mehrere:
Catch-all-Domains nehmen jede Adresse der Domain an, ob echt oder nicht, sodass anything@theirdomain.com angenommen wird. Die Verifizierung kann dort ein echtes Postfach nicht von einem Tippfehler unterscheiden. Jedes Tool, das bei einer Catch-all-Domain „gültig“ meldet, beschreibt die Konfiguration der Domain, nicht das Postfach.
Anbieter, die den Postfachstatus verbergen. Manche großen Verbraucheranbieter, darunter Yahoo und iCloud, geben in der RCPT-Phase für unbekannte Empfänger keine klare Antwort, sodass eine Abfrage bei ihnen oft ergebnislos bleibt. Microsoft gehört nicht zu dieser Gruppe: Sowohl Outlook.com als auch Microsoft 365 lehnen unbekannte Empfänger während der SMTP-Kommunikation ab.
Blockierte oder abgelehnte Verbindungen, wie oben beschrieben.
Unsere Engine meldet die erfundene Gmail-Adresse jetzt als ungültig, mit dem Grund Mailbox not found. Alles, was sie nicht bestätigen kann, landet bei „riskant“ und nie bei „gültig“.
So testen Sie Ihr eigenes Tool
Erstellen Sie eine kleine Datei mit Adressen, deren richtige Antwort Sie bereits kennen:
- Eine erfundene Adresse bei
gmail.com– muss ungültig sein - Ihre eigene echte Adresse – muss gültig sein
- Etwas ohne
@– muss ungültig sein - Eine Adresse bei einer Wegwerf-Domain wie
mailinator.com– sollte ungültig sein - Eine Adresse bei einer Domain ganz ohne Mailserver – muss ungültig sein
- Eine Rollenadresse wie
info@bei einem echten Unternehmen – sollte als riskant oder als Rollenadresse markiert werden
Sechs Zeilen. Jedes Verifizierungstool, das sein Geld wert ist, beantwortet alle sechs richtig, und die erste ist diejenige, die das Raten entlarvt.
Meldet Ihr Anbieter bei Zeile 1 „gültig“, kaufen Sie keine Verifizierung. Sie kaufen eine Syntaxprüfung mit selbstbewusstem Tonfall – und den Unterschied erfahren Sie an Ihrer Bounce-Rate.
Warum wir das veröffentlichen
Es wäre einfach gewesen, den Fehler still zu beheben. Wir haben darüber geschrieben, weil der Test nützlicher ist als die Behauptung: Sie sollten uns unsere Genauigkeit genauso wenig auf Zuruf glauben wie irgendjemand anderem.
Testen Sie die sechs Zeilen bei uns. Testen Sie sie bei dem Anbieter, den Sie jetzt nutzen. Die Ergebnisse sagen Ihnen mehr als jede Genauigkeitsangabe auf einer Preisseite.
Häufige Fragen
Wie kann ich testen, ob ein E-Mail-Verifizierungstool genau arbeitet?
Erfinden Sie eine Adresse, die bei einem großen Anbieter nicht existieren kann, etwa eine lange zufällige Zeichenfolge bei gmail.com, und reichen Sie sie ein. Gmail lehnt unbekannte Postfächer auf SMTP-Ebene ab, ein genaues Tool meldet also „ungültig“. Meldet es „gültig“, rät das Tool anhand der Domain, statt das Postfach zu prüfen.
Warum melden Verifizierungstools erfundene Adressen als gültig?
Meist aus einem von drei Gründen: Das Tool vertraut bekannten Domains und überspringt die Postfachprüfung, seine eigene SMTP-Verbindung ist fehlgeschlagen und es fällt auf „gültig“ statt „unbekannt“ zurück, oder die Domain ist Catch-all und nimmt tatsächlich jede Adresse an. Nur der dritte Grund ist ehrlich.
Was bedeutet das Ergebnis „riskant“ eigentlich?
Es bedeutet, dass das Tool das Postfach weder bestätigen noch ausschließen konnte. Das passiert bei Catch-all-Domains, bei Anbietern, die den Postfachstatus verbergen, und wenn der prüfende Server Port 25 nicht erreichen kann. „Riskant“ ist in diesen Fällen die richtige Antwort und weit nützlicher als eine Vermutung, die als Verifizierung verkauft wird.
Bedeutet eine Genauigkeitsgarantie von 99 % etwas?
Für sich genommen nicht. Genauigkeitsangaben sind selten definiert, selten geprüft und werden meist an Listen gemessen, die die schwierigen Fälle ausklammern. Eine einzige erfundene Adresse bei einem Anbieter, von dem Sie wissen, dass er unbekannte Postfächer ablehnt, sagt Ihnen mehr als die Marketingzahl.
Unbegrenzt Adressen verifizieren für 29,99 USD/Monat
Echte SMTP-Postfachprüfung. Keine Credits, keine Gebühren pro E-Mail.
Jetzt starten