ИИ-ассистент работает с кодом подтверждения? Семь проверок
Прежде чем ИИ-ассистент использует код из письма, проверьте авторизацию, правила сайта и риск для аккаунта; после — остановите ящик и отзовите каждое разрешение.
Поручить ИИ-ассистенту завершить одно подтверждение по почте разумно, когда задача небольшая, авторизованная и одноразовая. Неразумно сразу переходить к «ассистент занимается регистрациями». Этот чек-лист предполагает, что вы уже знаете, что такое управляемый агентом ящик и чем он отличается от вашей основной почты; если нет, сначала прочитайте что такое почтовый ящик для ИИ-агента. Семь проверок ниже идут от момента до авторизации задачи до её закрытия.
Семь проверок перед авторизацией
Пройдите их до того, как ассистент коснётся формы. Каждая проходит или проваливается сама по себе; «нет» означает: исправьте условие, выберите другой адрес или сделайте шаг сами.
- Эту задачу выбрали вы. Ассистент делает то, о чём вы попросили, а не действует по запросу, пришедшему внутри письма, веб-страницы или другого инструмента. Авторизация начинается с вас.
- Правила сайта это допускают. Некоторые платформы отвергают одноразовые адреса или требуют постоянный контакт. Если сайт не принимает адрес, это правило, которое нужно соблюдать, а не проблема, которую нужно обходить. Ассистент должен остановиться и доложить, а не пробовать другой домен или замаскированный адрес.
- Аккаунт малозначим и не требует восстановления. Если потеря доступа к этому ящику означает потерю аккаунта, задача не для временного адреса. Никаких банковских, медицинских, государственных, рабочих или платных аккаунтов; никаких сервисов, где вам может понадобиться спор, возврат или восстановление.
- Ассистент никогда не видит ваш основной ящик. Единственный доступ к почте, который он получает, — учётные данные одного задачного ящика. Если у ассистента уже есть более широкие права на почту, это отдельная подверженность, которую нужно убрать, а не часть этой задачи.
- Срок жизни покрывает весь сценарий. Ящик живёт фиксированные 10 минут или 1 час с момента создания, и получение почты его не продлевает. Выбирайте 1 час, когда возможна повторная отправка или второй шаг подтверждения; не берите 10 минут и не надейтесь, что отправитель будет быстрым.
- Код остаётся на сайте, откуда пришёл. Код подтверждения или ссылка для входа предназначены только для исходного сайта или приложения. Рекомендации FTC для людей применимы и к ассистентам: любой, кто получит ваш код, может действовать как вы. Ассистент не должен вставлять его на другой сайт, в чат, в файл или в инструмент, который вы не одобряли.
- Вы знаете финал. До начала задачи решите, как выглядит «готово» и какие разрешения закрыть после: временный ящик, плюс любая авторизация сторонней ИИ-платформы, сессия или подключённое приложение, которые участвовали.

Дайте агенту только тот ящик, который нужен
Для одного подтверждения ассистенту нужна ровно одна вещь: ящик только на приём для этой задачи. На TempMail.Best ассистент может создать собственный временный ящик, дождаться письма, прочитать его и после удалить ящик. У сервиса нет функции отправки или пересылки — но это не мешает ассистенту с другими инструментами слить уже прочитанный код.
Эти учётные данные ограничены одним созданным ящиком. Они не открывают вашу остальную почту и истекают вместе с ящиком. Если вы взвешиваете, давать ли ассистенту доступ к почте вообще, различие между «поделиться адресом» и «выдать доступ к ящику» раскладывает статья безопасно ли давать ИИ свою почту. Это тот же принцип, что описывает руководство OWASP по избыточным полномочиям: давайте расширению только те разрешения, что нужны его задаче, и оставляйте подтверждение человеком для действий с серьёзными последствиями. Вторая половина принципа здесь важна не меньше. Если у вашего ассистента есть браузер, доступ к файлам или подключённые приложения, внедрённая в письмо инструкция может попробовать использовать эти инструменты, хотя сам ящик работает только на приём. Эту границу объясняет статья что происходит, когда ИИ читает вредоносное письмо.
Код против ссылки для входа
Не каждое проверочное письмо несёт код. Некоторые присылают ссылку, которая авторизует любого, кто её откроет. Относитесь к ним по-разному.
Код — короткий секрет, который ассистент читает и сообщает вам или вводит на сайте, о котором вы договорились. Ссылка для входа — работающие учётные данные: её открытие создаёт сессию, иногда на устройстве или в браузере, которые вы не контролируете. Для ссылок пусть ассистент сообщает назначение ссылки и задачу, которая её запросила, а затем проверяйте оба пункта через известный официальный сайт, прежде чем одобрять открытие. Если пришла ссылка, которую вы не запрашивали, или домен назначения не совпадает с сервисом, ответ — «нет», а не «попробуем и посмотрим».
Коды по почте — вообще слабая форма аутентификации. Руководство NIST по цифровой идентичности не допускает почту как внеполосный аутентификатор и прямо отличает это от кода, использованного просто для проверки адреса почты. Ни то, ни другое не делает одноразовый ящик подходящим для важного аккаунта.
Если сайт отклоняет адрес
Временный ящик использует узнаваемый одноразовый домен, и некоторые сайты отвергают его в форме или молча не отправляют письмо. Приём кода подтверждения во временном ящике разбирает обычные сценарии сбоев: опечатки, истёкшие сроки жизни, медленные отправители, инвалидация одноразовых кодов.
Для ассистента правило простое. Отказ — стоп-условие, а не головоломка. Он должен доложить об отказе и ждать. Не позволяйте ему повторять с вариациями, перебирать написания или искать другой одноразовый домен — это превращает отклонённую регистрацию в попытку обойти правила сайта. Если задача важна настолько, что нужен принимаемый адрес, правильный ответ — постоянный адрес или управляемый псевдоним с пересылкой, а это уже другой инструмент.
Подтвердите завершение и закройте доступ
Когда ассистент докладывает, что задача выполнена, проверьте результат сами. Сработал ли код на целевом сайте? Действительно ли создан аккаунт? Затем закрывайте всё по порядку.
Пусть ассистент удалит ящик или позвольте сроку истечь. Это завершает учётные данные ящика и убирает сохранённые письма; сервис хранит максимум 20 последних сообщений и удаляет их по истечении. Закрытие ящика прекращает доступ ассистента к этому ящику — и не делает ничего больше. Оно не отзывает прочие авторизации сторонней ИИ-платформы, не завершает её сессии на сайте и не стирает то, что ассистент уже прочитал. Зайдите в настройки ИИ-платформы и отзовите подключение или сессию там — это отдельные шаги, и каждый нужно сделать.

Если задача была достойна делегирования, она достойна и правильного закрытия. Авторизуйте один ящик на одну задачу, держите код на сайте, откуда он пришёл, а когда подтверждение получено, завершите ящик и разрешение платформы как два отдельных действия.