خلاصه (TL;DR): نوشتن آدرس ایمیل به شکل name [at] domain [dot] com بهجای name@domain.com یک روش ساده و قدیمی برای مقابله با «برداشت ایمیل» (Email Harvesting) است؛ یعنی جمعآوری خودکار آدرسهای ایمیل توسط رباتهای اسپم که صفحات وب را پیمایش میکنند و هر رشتهای که شبیه ایمیل باشد را ذخیره میکنند. وقتی علامت @ را با [at] و نقطه را با [dot] جایگزین میکنید، رباتها الگوی ایمیل را تشخیص نمیدهند اما انسان بهراحتی آن را میخواند و بازسازی میکند. در ادامه توضیح میدهیم برداشت ایمیل چیست، چرا خطرناک است، روش [at] چقدر مؤثر است و چه راهکارهای حرفهایتری برای محافظت از ایمیل سازمانی وجود دارد.
برداشت ایمیل (Email Harvesting) چیست و چرا اتفاق میافتد؟
برداشت ایمیل به فرآیند خودکار جمعآوری آدرسهای ایمیل از اینترنت گفته میشود. اسپمرها برنامههایی به نام «هاروستر» یا «اسپمبات» میسازند که دقیقاً مانند خزندههای موتور جستجو رفتار میکنند؛ صفحهبهصفحه سایتها را باز میکنند، کد HTML را میخوانند و با استفاده از الگوهای متنی (Regular Expression) هر رشتهای که ساختار چیزی@چیزی.چیزی داشته باشد را استخراج و در یک پایگاه داده ذخیره میکنند.
این آدرسهای جمعآوریشده سپس به فهرستهای اسپم فروخته میشوند یا مستقیماً هدف حملاتی مانند ارسال انبوه هرزنامه، فیشینگ و کلاهبرداری قرار میگیرند. هر آدرسی که بهصورت متن ساده روی یک صفحه عمومی منتشر شود، در معرض این برداشت است؛ چه در صفحه «تماس با ما»، چه در امضای یک انجمن گفتگو و چه در بخش نظرات یک وبلاگ.
پیامدهای این برداشت فقط به دریافت چند ایمیل تبلیغاتی محدود نمیشود. وقتی آدرس شما وارد فهرستهای اسپم میشود، حجم بالای هرزنامه میتواند صندوق ورودی شما را پر کند، ایمیلهای مهم کاری را در میان انبوه پیامهای بیارزش گم کند و حتی اعتبار (reputation) دامنهٔ شما را نزد ارائهدهندگان ایمیل پایین بیاورد. بدتر از آن، بسیاری از حملات فیشینگ و مهندسی اجتماعی دقیقاً از همین آدرسهای برداشتشده آغاز میشوند؛ مهاجم با داشتن ایمیل سازمانی شما میتواند تلاش کند کارکنان را فریب دهد یا هویت برند شما را جعل کند. بههمین دلیل، محافظت از آدرس ایمیل یک اقدام امنیتی جدی است، نه صرفاً یک راحتی جانبی.
نکتهٔ مهم این است که رباتهای برداشت ایمیل «هوشمند» نیستند؛ آنها صرفاً دنبال الگوی نحوی (syntax) ایمیل میگردند. همین ویژگی، پاشنهٔ آشیل آنهاست و پایهٔ همهٔ روشهای پنهانسازی ایمیل را میسازد.
چرا @ به شکل [at] نوشته میشود؟ منطق پشت این ترفند
وقتی شما ایمیل خود را بهصورت info [at] bertina [dot] ir مینویسید، رشتهٔ نهایی دیگر با الگوی استاندارد ایمیل مطابقت ندارد. ربات بهدنبال کاراکتر @ میگردد اما آن را پیدا نمیکند، چون شما آن را با کلمهٔ انگلیسی «at» (به معنای «در») و داخل کروشه جایگزین کردهاید. به همین ترتیب، نقطهٔ جداکنندهٔ دامنه با «dot» جایگزین میشود.
اما برای یک انسان، خواندن این رشته کاملاً بدیهی است. کاربر میداند که «at» همان @ و «dot» همان . است و در ذهن خود آدرس واقعی info@bertina.ir را بازسازی میکند. به این ترتیب یک تعادل ساده برقرار میشود: خوانایی برای انسان حفظ میشود و تشخیص خودکار برای ربات دشوار میشود.
این روش بهخاطر سادگیاش سالهاست محبوب است؛ به هیچ کد، افزونه یا دانش فنی نیازی ندارد و در هر بستری از ایمیل ساده گرفته تا پیام انجمنها کار میکند. با این حال، همانطور که در ادامه خواهیم دید، این روش امروز دیگر ضدگلوله نیست.
روشهای رایج پنهانسازی آدرس ایمیل کداماند؟
ترفند [at] تنها یکی از چندین روش برای «مبهمسازی» (Obfuscation) ایمیل است. هر روش سطح متفاوتی از محافظت و راحتی را ارائه میدهد:
- جایگزینی متنی: استفاده از
[at]،(at)،_at_یا فارسی «اَت» و «دات». سادهترین روش اما در برابر رباتهای پیشرفته آسیبپذیر. - Entity Encoding در HTML: نوشتن کاراکترها با کدهای HTML مانند
@برای@. مرورگر آن را بهدرستی نمایش میدهد اما رباتهای ساده آن را نمیخوانند. - پنهانسازی با جاوااسکریپت: آدرس در قطعههای جدا در کد ذخیره میشود و هنگام بارگذاری صفحه توسط جاوااسکریپت کنار هم چیده میشود. چون بسیاری از رباتها جاوااسکریپت اجرا نمیکنند، آدرس برایشان نامرئی میماند.
- تصویر بهجای متن: قرار دادن آدرس ایمیل بهصورت یک عکس. کاملاً از دید رباتها پنهان است اما قابل کپی نیست و برای دسترسپذیری (screen readers) مشکلساز است.
- فرم تماس: حذف کامل ایمیل از صفحه و جایگزینی آن با یک فرم تماس. مؤثرترین روش از نظر امنیتی.
آیا روش [at] هنوز مؤثر است؟ نگاه واقعبینانه
باید صادق بود: ترفند [at] امروز فقط یک لایهٔ دفاعی «ابتدایی» است، نه یک راهحل قطعی. رباتهای اسپم مدرن بهمرور یاد گرفتهاند که الگوهای رایج جایگزینی مانند [at]، (dot) و «اَت» را نیز شناسایی و به کاراکتر اصلی تبدیل کنند. بنابراین اگر با یک هاروستر پیشرفته روبهرو باشید، این ترفند بهتنهایی کافی نخواهد بود.
با این حال، بخش بزرگی از ترافیک اسپم هنوز توسط رباتهای ساده و قدیمی تولید میشود که فقط دنبال الگوی خام @ میگردند. در برابر این دسته، روش [at] همچنان مقدار قابلتوجهی از اسپم را کاهش میدهد. بههمین دلیل بهترین رویکرد، ترکیب چند روش با هم است تا یک دفاع لایهای بسازید.
جدول زیر مقایسهای واقعبینانه از میزان اثربخشی و راحتی روشهای مختلف ارائه میدهد:
| روش محافظت | میزان اثربخشی در برابر ربات | راحتی کاربر | سازگاری با دسترسپذیری |
|---|---|---|---|
| جایگزینی متنی [at] / [dot] | پایین تا متوسط | خوب | عالی |
| Entity Encoding در HTML | متوسط | عالی | عالی |
| پنهانسازی با جاوااسکریپت | بالا | عالی | خوب |
| تصویر ایمیل | بسیار بالا | ضعیف (غیرقابل کپی) | ضعیف |
| فرم تماس | بسیار بالا | عالی | عالی |
چگونه آدرس ایمیل خود را روی سایت بهدرستی محافظت کنیم؟
اگر میخواهید یک لایهٔ دفاعی واقعی بسازید، صرفاً به [at] اکتفا نکنید. مراحل زیر یک رویکرد عملی و لایهای را برای محافظت از ایمیل سازمانی نشان میدهد:
- ارزیابی نیاز: مشخص کنید آیا واقعاً باید ایمیل روی صفحه نمایش داده شود یا میتوان از فرم تماس استفاده کرد. فرم تماس امنترین گزینه است.
- استفاده از Entity Encoding: اگر باید ایمیل نمایش داده شود، کاراکترهای حساس را با کدهای HTML بنویسید تا برای مرورگر خوانا و برای رباتهای ساده نامرئی بماند.
- افزودن لایهٔ جاوااسکریپت: آدرس را در قطعههای جدا نگه دارید و هنگام بارگذاری صفحه با اسکریپت کنار هم بچینید تا در سورس اولیهٔ HTML چیزی شبیه ایمیل دیده نشود.
- فعالسازی فیلتر اسپم سمت سرور: در پنل ایمیل خود ابزارهای ضداسپم مانند SpamAssassin و فهرستهای سیاه (Blacklist/RBL) را فعال کنید تا هرزنامههای احتمالی پیش از رسیدن به صندوق ورودی فیلتر شوند.
- راهاندازی رکوردهای احراز هویت: رکوردهای SPF، DKIM و DMARC را برای دامنهٔ خود تنظیم کنید تا هم از جعل هویت ایمیل شما جلوگیری شود و هم اعتبار ارسال ایمیلهایتان بالا برود.
- پایش و بازبینی دورهای: حجم اسپم دریافتی را رصد کنید و در صورت افزایش، روشهای محافظتی را ارتقا دهید.
اگر بهدنبال یک راهحل حرفهای برای ایمیل سازمانی با فیلتر اسپم قدرتمند و کنترل کامل روی دامنهٔ خود هستید، سرویس ایمیل سازمانی برتینا امکان تعریف صندوقهای اختصاصی، ضداسپم چندلایه و مدیریت آسان را در اختیارتان میگذارد.
نقش سرویس ایمیل سازمانی در کاهش اسپم
ترفندهای پنهانسازی روی صفحهٔ وب فقط بخشی از ماجرا هستند. خط دفاعی اصلی در برابر هرزنامه، کیفیت خودِ سرویس ایمیل است. یک سرویس ایمیل سازمانی حرفهای چند مزیت کلیدی دارد که ایمیل شخصی رایگان نمیتواند ارائه دهد:
- فیلترینگ چندلایهٔ اسپم: ترکیب SpamAssassin، فهرستهای سیاه بلادرنگ و تحلیل محتوایی که درصد بالایی از هرزنامهها را پیش از رسیدن به شما مسدود میکند.
- احراز هویت دامنه: پیکربندی صحیح SPF، DKIM و DMARC که هم از سوءاستفاده از دامنهٔ شما جلوگیری میکند و هم نرخ تحویل ایمیلهای شما را بالا میبرد.
- هویت حرفهای برند: استفاده از آدرسی مانند
info@yourbrand.irبهجای ایمیل رایگان، اعتماد مشتری را افزایش میدهد. - کنترل و مدیریت متمرکز: امکان ساخت، حذف و مدیریت صندوقهای ایمیل کارکنان از یک پنل واحد.
برای داشتن ایمیلی که با نام دامنهٔ اختصاصی خودتان کار کند، ابتدا باید یک دامنهٔ اختصاصی ثبت کنید و سپس آن را به سرویس ایمیل متصل نمایید. اگر مخاطبان شما عمدتاً ایرانی هستند، ثبت یک دامنهٔ ملی .ir انتخابی هوشمندانه برای هویت محلی برند شماست.
تاریخچهٔ ترفند [at] و چرا هنوز رایج است؟
استفاده از [at] به دوران اولیهٔ اینترنت و انجمنهای گفتگوی (Usenet و فرومهای وب) بازمیگردد؛ زمانی که کاربران میخواستند ایمیل خود را با دیگران به اشتراک بگذارند اما نگران هجوم هرزنامه بودند. در آن دوران، رباتهای برداشت ایمیل بسیار ساده بودند و صرفاً دنبال کاراکتر @ میگشتند؛ بنابراین جایگزینی آن با یک کلمه، عملاً آدرس را نامرئی میکرد. این عادت بهقدری جا افتاد که هنوز هم در امضای ایمیلها، پروفایلهای شبکههای اجتماعی و صفحات تماس دیده میشود.
دلیل ماندگاری این روش، سادگی و جهانیبودن آن است. هیچ ابزار خاصی نمیخواهد، در هر زبانی قابل استفاده است (در فارسی «اَت» و «دات») و برای هر انسانی قابل فهم است. با این حال باید توجه داشت که این روش یک «راهحل روانی» برای کاهش ریسک است، نه یک سپر امنیتی قطعی. اتکای کامل به آن در دنیای امروز، یک تصور خوشبینانه و اشتباه است؛ رباتهای مدرن با پردازش زبان و الگوهای منعطف، بسیاری از این جایگزینیها را میشناسند.
بههمین دلیل، سازمانها و کسبوکارهای جدی نباید امنیت ارتباطات خود را صرفاً به این ترفند بسپارند. رویکرد درست، ترکیب پنهانسازی هوشمندانه در سمت صفحهٔ وب با یک زیرساخت ایمیل حرفهای است که در سمت سرور، هرزنامهها را فیلتر و هویت دامنه را احراز کند.
اشتباهات رایج در پنهانسازی ایمیل
هنگام محافظت از ایمیل، از این خطاهای متداول پرهیز کنید:
- اتکای صرف به یک روش: فقط استفاده از
[at]بدون هیچ لایهٔ دیگری، در برابر رباتهای امروزی ضعیف است. - قرار دادن ایمیل در فایلهای قابل ایندکس: گاهی آدرس ایمیل در فایلهای PDF یا اسناد قابل دانلود بهصورت متن ساده باقی میماند و برداشت میشود.
- نادیده گرفتن دسترسپذیری: استفاده از تصویر ایمیل، افراد دارای معلولیت بینایی و کاربران screen reader را از دسترسی به آدرس محروم میکند.
- فراموش کردن سمت سرور: بدون فیلتر اسپم و رکوردهای احراز هویت، حتی بهترین پنهانسازی روی صفحه هم کافی نیست.
سوالات متداول
آیا نوشتن ایمیل به شکل [at] واقعاً جلوی اسپم را میگیرد؟
تا حدی. این روش در برابر رباتهای ساده که فقط دنبال کاراکتر @ میگردند مؤثر است و بخشی از اسپم را کاهش میدهد، اما رباتهای پیشرفته یاد گرفتهاند این الگو را تشخیص دهند. بهترین کار ترکیب آن با روشهای دیگر مانند جاوااسکریپت و فرم تماس است.
بهترین روش برای نمایش ایمیل روی سایت چیست؟
امنترین گزینه، حذف کامل ایمیل و استفاده از فرم تماس است. اگر لازم است ایمیل نمایش داده شود، ترکیب Entity Encoding با جاوااسکریپت بهترین تعادل میان امنیت و راحتی کاربر را فراهم میکند.
تفاوت مبهمسازی ایمیل و فیلتر اسپم چیست؟
مبهمسازی از «برداشت» آدرس شما روی صفحهٔ وب جلوگیری میکند، در حالی که فیلتر اسپم، هرزنامههایی که به هر طریق به صندوق شما رسیدهاند را شناسایی و مسدود میکند. این دو مکمل یکدیگرند و برای دفاع کامل به هر دو نیاز دارید.
آیا داشتن ایمیل با دامنهٔ اختصاصی به کاهش اسپم کمک میکند؟
بله. با دامنهٔ اختصاصی میتوانید رکوردهای SPF، DKIM و DMARC را دقیق تنظیم کنید و از فیلترهای اسپم قدرتمند سرویس سازمانی بهره ببرید؛ چیزی که در ایمیلهای رایگان کنترل کمتری روی آن دارید.
جمعبندی
نوشتن @ به شکل [at] یک ترفند قدیمی اما هنوز کاربردی برای پنهان کردن آدرس ایمیل از رباتهای ساده برداشت ایمیل است؛ روشی که خوانایی برای انسان را حفظ میکند و الگوی قابلتشخیص ایمیل را برای ربات از بین میبرد. اما در دنیای امروز، این ترفند بهتنهایی کافی نیست و باید آن را در کنار روشهای لایهای مانند Entity Encoding، جاوااسکریپت، فرم تماس و مهمتر از همه یک سرویس ایمیل سازمانی با فیلتر اسپم قدرتمند به کار ببرید. اگر میخواهید ایمیلی حرفهای، امن و با نام برند خودتان داشته باشید، همین امروز سرویس ایمیل سازمانی برتینا را فعال کنید و برای هویت آنلاین برندتان یک دامنهٔ اختصاصی ثبت نمایید. تیم پشتیبانی ۲۴/۷ فارسی برتینا در تمام مراحل راهاندازی و پیکربندی ضداسپم همراه شماست.




