一个熟悉的Logo不够,一个熟悉的显示名称也不够。涉及钱、密码或账号权限时,应把多个技术信号和上下文信息放在一起,而不是让单个收件箱标签承担全部信任。
从外到内核验发件人
- 1
显示完整发件人地址
邮件App常突出显示名称,要主动展开真实地址。
- 2
逐字检查域名
注意替换字母、额外单词和误导性子域名。
- 3
查看 Reply-To
敏感请求如果回复地址突然不同,需要合理解释。
- 4
判断场景是否合理
意外账单、付款变更或重置请求,即使地址看起来正常也要复核。
- 5
必要时查看邮件头和认证
SPF、DKIM、DMARC 和 Received 可以帮助理解技术来源。
- 6
用独立渠道确认
打开已知官网、官方App、已保存号码或已有对话来核实。
每个线索能证明什么
| 线索 | 有帮助的地方 | 局限 |
|---|---|---|
| 显示名称 | 识别对方声称的身份 | 很容易复制 |
| From 地址 | 检查邮箱和域名 | 可能被伪造 |
| Reply-To | 发现不同回复目标 | 合法服务也可能使用不同回复系统 |
| SPF/DKIM/DMARC | 判断域名认证是否匹配 | 认证通过不代表意图良善 |
| 独立渠道 | 向真实组织或个人确认请求 | 必须使用邮件之外的可信信息 |
不要回复同一封可疑邮件来验证它
如果攻击者控制了邮箱账号或会话线程,你的回复只是在让同一个攻击渠道证明自己。
付款、账号恢复、签署文件等高风险请求,应通过你原本就知道的联系方式确认。
当技术信号、上下文和独立确认同时一致时,发件人验证才真正可靠。
把这个威胁放回真实场景
来源与延伸阅读
短期任务需要一个独立收件箱?
当未来找回并不重要时,临时邮箱可以减少长期邮箱地址的暴露。它是一层隐私保护,不是账户安全的替代品。
创建临时邮箱