Experiment 10

メールヘッダ解析

メールのヘッダを貼り付けると、差出人・SPF/DKIM/DMARCの認証結果・配送経路を読み解き、なりすましの疑いを指摘します。解析はブラウザの中だけで行い、ヘッダをサーバへ送りません。開発者ツールで通信が発生しないことをその場で確認できます。

Input

まず動きを試すなら、見本を読み込めます(架空のメールです)。

貼り付けた内容はこのページの中だけで処理します。サーバへ送っていません。 開発者ツールのネットワークタブを開いたまま試すと、通信が起きないことを確認できます。

使い方とメモ

  • 信頼度は、はっきりした問題点を100点から引いていく形で出しています。何が何点引かれたかを必ず並べて表示します。根拠の見えない点数は判断を誤らせるためです。
  • 100点でも「安全」という意味ではありません。攻撃者が自分のドメインを正しく設定していれば、認証はすべて通ります。点数は「ヘッダに矛盾がないか」を見ているだけです。
  • ヘッダの出し方。Gmailはメールを開いて右上の「⋮」→「メッセージのソースを表示」。Outlookは「…」→「表示」→「メッセージのソースを表示」。Thunderbirdは Ctrl+U。出てきた文字列をそのまま貼ってください。本文まで含まれていても構いません。
  • 解析はブラウザの中だけで行います。開発者ツールのネットワークタブを開いたまま貼り付けてみてください。通信が1件も発生しないことが確認できます。Wi-Fiを切ったままでも動きます。
  • SPF・DKIM・DMARC の合否は、受信サーバがすでに判定した結果を読み取っています。このツールが判定し直しているわけではありません。
  • 認証結果のヘッダは偽装できます。送信側が偽の Authentication-Results を仕込むことがあるため、受信サーバ名(authserv-id)が一致するものだけを採用します。同じ方式が重複していれば、上にあるもの(受信サーバに近いもの)を優先します。
  • SPF・DKIM・DMARC を別々のミルターで判定するサーバでは、Authentication-Results が1件ずつ分かれて付きます(Postfix と OpenDMARC の組み合わせなど)。同じ受信サーバ名のものは、まとめて読み取ります。
  • 認証結果が無いメールでも判定します。受信サーバがSPF/DKIM/DMARCを記録していない場合でも、差出人の詐称や送信元サーバの怪しさなど、ヘッダだけで分かる点は指摘します。ただし「問題なし」とは言い切らず、確認しきれていない旨を出します。
  • dmarc=fail なのに届いている場合、送信元ドメインのDMARCポリシーが p=none(拒否しない設定)である可能性があります。
  • 認証がすべて pass でも、なりすましでないとは限りません。攻撃者が自分のドメインを正しく設定していれば認証は通ります。差出人のドメインそのものを見てください。
  • IPアドレスの調査リンクは、押したときだけ外部サイトへ移動します。押さなければ通信は起きません。
For your business

こういうものを、御社向けにも作れます。

ちょっとした業務ツールから、予約システムのような本格的なWebシステムまで。
「こんなこと、できる?」という段階でも、お気軽にご相談ください。

和歌山城と山並みの線画。Good Tools Good Work in Wakayama.