メールヘッダー解析ツール

メールのヘッダーを下に貼り付けると、本当の送信元、中継サーバーの経路、SPF・DKIM・DMARC の認証結果を解析し、なりすましの兆候を表示します。(English)

解析はブラウザ内で完結。ヘッダーはどこにも送信されません
解析するメールヘッダーを貼り付けてください。

メールのリンクを開いた先も、PhishClean が確認します。

ブラウザ拡張機能 PhishClean は、開いたページをその場でチェックし、パスワードやカード番号を入力する前に偽サイトを警告します。チェックはすべてお使いの端末内で行われます。

偽のログインページ
本物そっくりの紛らわしいドメイン
パスワードを別のサイトへ送るフォーム
リンクにカーソルを合わせるだけで安全性を表示
PhishClean を無料で追加

メールヘッダーの表示方法

Gmail(パソコン)

  1. 解析したいメールを開きます。
  2. メール右上の「︙」(その他)をクリックします。
  3. メッセージのソースを表示 を選びます。
  4. 新しいタブに表示された内容をすべてコピーし、上の欄に貼り付けます。

Outlook(デスクトップ版)

  1. メールをダブルクリックして開き、ファイル > プロパティ を選びます。
  2. 下部の インターネット ヘッダー 欄の文字をすべて選択してコピーします。
  3. 上の欄に貼り付けます。

Outlook(ウェブ版・Outlook.com)

  1. メールを開き、右上の「…」をクリックします。
  2. 表示 > メッセージのソースを表示 を選びます。
  3. 表示されたヘッダーをコピーして貼り付けます。

Thunderbird

  1. メールを選択し、Ctrl + U(Mac は Cmd + U)を押してソースを表示します。
  2. 本文が始まる前の部分(最初の空行まで)をコピーして貼り付けます。

Mac のメール(Apple Mail)

  1. メールを開き、表示 > メッセージ > すべてのヘッダ を選びます(Cmd + Shift + H)。
  2. 表示されたヘッダーをコピーして貼り付けます。

iPhone・iPad の標準メールアプリでは、ヘッダーの全文を表示できません。同じメールをパソコン、または Gmail・Outlook のウェブ版で開いて確認してください。

ヘッダーの読み方:ここを見れば送信元がわかる

メールヘッダーは、メールが届くまでに通ったサーバーが書き足していく「配送記録」です。見るべき項目は多くありません。

Received(中継の記録)

サーバーを通過するたびに 1 行ずつ上に追加されます。そのためいちばん下の Received が最初の送信サーバーで、上に行くほど受信側に近づきます。このツールは古い順に並べ直して表示します。銀行を名乗るメールなのに、最初のサーバーが銀行と無関係な海外のホストや家庭用回線のものなら要注意です。

From と Return-Path

From は画面に表示される差出人で、送信者が自由に書き換えられます。Return-Path はエラーメールの返送先で、実際の送信システムを示すことが多い項目です。両者のドメインがまったく違う場合は、なりすましの典型的な兆候です。ただし、メール配信サービスを使った正規のメールでも違うことがあるため、下の認証結果とあわせて判断します。

Authentication-Results(SPF・DKIM・DMARC)

受信側のサーバーが行った認証の結果です。spf=pass、dkim=pass、dmarc=pass のようにそれぞれ判定が書かれています。

大手の銀行、カード会社、通販サイトのほとんどは DMARC を設定しています。そうした会社を名乗るメールで dmarc=fail と出たら、本文のリンクは開かないでください。

判定結果をどう使うか

すべて合格でも安全とは限りません。詐欺グループが自分で取得したドメイン(たとえば本物に似せた名前)から送れば、認証はきちんと合格します。差出人のドメインが本当にその会社のものか、リンク先が公式サイトかを必ず確かめてください。怪しいメールは フィッシング対策協議会 に報告できます。

よくある質問

メールヘッダーはどこで確認できますか?

Gmail ではメールを開き、右上の「︙」から「メッセージのソースを表示」を選びます。Outlook(デスクトップ版)では「ファイル」→「プロパティ」の「インターネット ヘッダー」、Thunderbird では Ctrl+U でソースを表示できます。iPhone の標準メールアプリでは全文のヘッダーを表示できないため、パソコンかウェブメールで確認してください。

SPF・DKIM・DMARC とは何ですか?

SPF は送信サーバーがそのドメインから送ることを許可されているかを確認する仕組み、DKIM は電子署名で送信者と内容の改ざんの有無を確認する仕組み、DMARC はこの二つの結果と差出人アドレスのドメインが一致するかを確認し、失敗したメールの扱いを受信側に伝える仕組みです。

なりすましメールはヘッダーで見分けられますか?

多くの場合、手がかりになります。SPF や DMARC の不合格、差出人(From)と Return-Path のドメインの不一致、送信者と無関係なサーバーからの最初の中継などが典型的な兆候です。ただし、正しく認証された詐欺メールもあるため、本文のリンクや要求の内容もあわせて確認してください。

貼り付けたヘッダーはどこかに保存されますか?

いいえ。解析はすべてお使いのブラウザ内の JavaScript で行われ、ヘッダーが PhishClean や第三者のサーバーに送信されることはありません。ブラウザの開発者ツール(ネットワーク)を開いたまま解析すれば、通信が発生しないことを確認できます。

DMARC が fail(不合格)とはどういう意味ですか?

差出人アドレスのドメインと一致する形で SPF も DKIM も合格しなかった、つまりドメインの所有者が定めたルールに合わないメールだという意味です。銀行や通販サイトを名乗るメールで DMARC が不合格なら、信用しないでください。

最終更新日: