メールセキュリティ
From欄だけでは証明にならない
メールスプーフィングとは?送信者情報が偽装される仕組み
メールスプーフィングは送信者情報を偽装し、信頼できるドメインから届いたように見せる手口です。似たドメインや実在アカウントの乗っ取りとは別物です。
読了目安 9分
受信画面の送信者名やアドレスは本人確認済みの情報に見えますが、技術的にはメッセージに含まれるフィールドです。スプーフィングはこの差を利用し、正規アカウントを支配せずに正規らしい送信者表示を作ります。
似ている手口を分けて考える
| 手口 | 変わるもの | リスク |
|---|---|---|
| From偽装 | 表示される送信元 | 実在ドメインから来たように見える |
| 類似ドメイン | 攻撃者が似た文字列の別ドメインを使用 | 見た目で本物と誤認しやすい |
| 表示名の模倣 | 名前だけコピー | 見慣れた名前で無関係なアドレスを隠す |
| 実アカウント乗っ取り | 正規アカウントを実際に支配 | 認証が通る可能性がある |
SPF・DKIM・DMARCが提供するもの
SPFは送信を許可するサーバーを公開し、DKIMは暗号署名を使い、DMARCは認証結果と表示Fromドメインの関係を確認します。
単純な偽装を難しくしますが、正しく認証された類似ドメインや、乗っ取られた正規アカウントからの悪意あるメールまでは安全にしません。
受信者が確認できること
- 表示名だけでなく完全なアドレスを見る。
- ドメインを一文字ずつ確認する。
- 重要な依頼ではReply-Toも確認する。
- 利用できるならSPF/DKIM/DMARC結果を見る。
- 高リスクな依頼は別経路で確認する。
From欄は送信者の主張であって絶対的な証明ではありません。重要なメールほど、ドメイン・文脈・認証・別経路確認を組み合わせるべきです。
この脅威を文脈で理解する
出典と参考資料
短期利用のために別の受信箱が必要ですか?
将来の復旧が不要なら、一時メールは恒久アドレスの露出を減らせます。これはプライバシーの一層であり、アカウント保護の代替ではありません。
一時メールを作成