検証済み送信者がメールのなりすましを防ぐ仕組み
- 表示名は誰でも設定できるので、「差出人: あなたの銀行」は何の証明にもなりません。
- SPF、DKIM、DMARC はドメイン単位では役立ちますが、個人を検証するものではありません。
- 暗号技術による送信者の検証は、送信者が管理していると証明したメールボックスにメッセージを結びつけます。
- 検証済み送信者があれば、なりすましや返信スレッドを使った攻撃ははるかに難しくなります。
メールの「差出人」欄は、基本的にはただの自己申告にすぎません。攻撃者はそこにつけ込みます。見慣れた表示名があれば、それだけでメッセージは信頼できそうに見えるからです。送信者の検証は、その自己申告を証拠に置き換えます。
差出人欄がうそをつく理由
メールは、今よりも人を信用していた時代に設計されました。表示名はもちろん、アドレスさえも偽装したり、そっくりなドメインでまねたりできます。スマートフォンでちらっと見ただけでは、まず気づけません。
ドメイン単位の標準がしていること
SPF、DKIM、DMARC を使うと、ドメインの所有者は自分の名義で送信してよいサーバーを指定し、改ざんを検出できるようになります。ハードルは上がりますが、認証されるのは送信元の ドメイン であって、特定の 人物 ではありません。また、設定ミスもよくあります。
暗号技術による送信者の検証
これはさらに一歩進んだ仕組みです。送信者は、管理していると証明済みのメールボックスに結びついた鍵でメッセージに署名し、あなたのメールソフトがその署名を確認します。一致すれば、そのメッセージが本当にそのメールボックスから届き、改ざんされていないことがわかります。
ProtectMyMail では、これが各メッセージの正直な表示 (検証済み、暗号化済み、認証済み、未検証) として現れます。読んでいる内容をどこまで信用してよいかが、ひと目でわかります。
なぜ重要なのか
成功するフィッシングの多くは、なりすましに頼っています。本物の相手が自分のメールボックスを管理していると証明していれば、なりすましメッセージや乗っ取られた返信スレッドは最大の武器を失います。
よくある質問
DMARC だけでは足りないのですか?
DMARC はドメインのなりすましを防ぐのに役立ちますが、個々の送信者を検証するものではなく、厳格に設定されていないドメインも多くあります。メッセージごとの検証がその穴を埋めます。
「未検証」という表示は何を意味しますか?
ツールが送信者を暗号技術で確認できなかったという意味です。注意を促すサインであって、攻撃の証拠ではありません。
今の受信トレイはそのままに、プライベートに。
ProtectMyMail は、Gmail、Outlook、IMAP にエンドツーエンド暗号化を追加します。ブラウザの中でそのまま動作します。4週間無料、その後 US$5 / 月。
ブラウザに追加 →