收件箱
邮箱安全

发件人身份是一组证据

如何验证一封邮件到底是谁发的?

结合显示名称、完整地址、域名、Reply-To、邮件上下文和认证结果判断;高风险请求还应通过独立渠道确认。

约 9 分钟

一个熟悉的Logo不够,一个熟悉的显示名称也不够。涉及钱、密码或账号权限时,应把多个技术信号和上下文信息放在一起,而不是让单个收件箱标签承担全部信任。

从外到内核验发件人

  1. 1

    显示完整发件人地址

    邮件App常突出显示名称,要主动展开真实地址。

  2. 2

    逐字检查域名

    注意替换字母、额外单词和误导性子域名。

  3. 3

    查看 Reply-To

    敏感请求如果回复地址突然不同,需要合理解释。

  4. 4

    判断场景是否合理

    意外账单、付款变更或重置请求,即使地址看起来正常也要复核。

  5. 5

    必要时查看邮件头和认证

    SPF、DKIM、DMARC 和 Received 可以帮助理解技术来源。

  6. 6

    用独立渠道确认

    打开已知官网、官方App、已保存号码或已有对话来核实。

每个线索能证明什么

线索有帮助的地方局限
显示名称识别对方声称的身份很容易复制
From 地址检查邮箱和域名可能被伪造
Reply-To发现不同回复目标合法服务也可能使用不同回复系统
SPF/DKIM/DMARC判断域名认证是否匹配认证通过不代表意图良善
独立渠道向真实组织或个人确认请求必须使用邮件之外的可信信息

不要回复同一封可疑邮件来验证它

如果攻击者控制了邮箱账号或会话线程,你的回复只是在让同一个攻击渠道证明自己。

付款、账号恢复、签署文件等高风险请求,应通过你原本就知道的联系方式确认。

当技术信号、上下文和独立确认同时一致时,发件人验证才真正可靠。

把这个威胁放回真实场景

来源与延伸阅读

短期任务需要一个独立收件箱?

当未来找回并不重要时,临时邮箱可以减少长期邮箱地址的暴露。它是一层隐私保护,不是账户安全的替代品。

创建临时邮箱

相关安全指南