Experiment 10
メールヘッダ解析
メールのヘッダを貼り付けると、差出人・SPF/DKIM/DMARCの認証結果・配送経路を読み解き、なりすましの疑いを指摘します。解析はブラウザの中だけで行い、ヘッダをサーバへ送りません。開発者ツールで通信が発生しないことをその場で確認できます。
Input
まず動きを試すなら、見本を読み込めます(架空のメールです)。
貼り付けた内容はこのページの中だけで処理します。サーバへ送っていません。 開発者ツールのネットワークタブを開いたまま試すと、通信が起きないことを確認できます。
Summary
From
Authentication
Route
下が送信元、上が受信側です。所要時間はサーバ間の時計のずれを含むため、目安として見てください。 IPの調査リンクは押したときだけ外部サイトへ移動します。
Headers
使い方とメモ
- 信頼度は、はっきりした問題点を100点から引いていく形で出しています。何が何点引かれたかを必ず並べて表示します。根拠の見えない点数は判断を誤らせるためです。
- 100点でも「安全」という意味ではありません。攻撃者が自分のドメインを正しく設定していれば、認証はすべて通ります。点数は「ヘッダに矛盾がないか」を見ているだけです。
- ヘッダの出し方。Gmailはメールを開いて右上の「⋮」→「メッセージのソースを表示」。Outlookは「…」→「表示」→「メッセージのソースを表示」。Thunderbirdは Ctrl+U。出てきた文字列をそのまま貼ってください。本文まで含まれていても構いません。
- 解析はブラウザの中だけで行います。開発者ツールのネットワークタブを開いたまま貼り付けてみてください。通信が1件も発生しないことが確認できます。Wi-Fiを切ったままでも動きます。
- SPF・DKIM・DMARC の合否は、受信サーバがすでに判定した結果を読み取っています。このツールが判定し直しているわけではありません。
- 認証結果のヘッダは偽装できます。送信側が偽の
Authentication-Resultsを仕込むことがあるため、受信サーバ名(authserv-id)が一致するものだけを採用します。同じ方式が重複していれば、上にあるもの(受信サーバに近いもの)を優先します。 - SPF・DKIM・DMARC を別々のミルターで判定するサーバでは、
Authentication-Resultsが1件ずつ分かれて付きます(Postfix と OpenDMARC の組み合わせなど)。同じ受信サーバ名のものは、まとめて読み取ります。 - 認証結果が無いメールでも判定します。受信サーバがSPF/DKIM/DMARCを記録していない場合でも、差出人の詐称や送信元サーバの怪しさなど、ヘッダだけで分かる点は指摘します。ただし「問題なし」とは言い切らず、確認しきれていない旨を出します。
dmarc=failなのに届いている場合、送信元ドメインのDMARCポリシーがp=none(拒否しない設定)である可能性があります。- 認証がすべて
passでも、なりすましでないとは限りません。攻撃者が自分のドメインを正しく設定していれば認証は通ります。差出人のドメインそのものを見てください。 - IPアドレスの調査リンクは、押したときだけ外部サイトへ移動します。押さなければ通信は起きません。
For your business
こういうものを、御社向けにも作れます。
ちょっとした業務ツールから、予約システムのような本格的なWebシステムまで。
「こんなこと、できる?」という段階でも、お気軽にご相談ください。