已验证发件人如何阻止邮件冒充
要点
- 任何人都能设置显示名称,所以"发件人:您的银行"什么也证明不了。
- SPF、DKIM 和 DMARC 在域名层面有所帮助,但并不验证具体的人。
- 密码学发件人验证会把一封邮件与发件人已证明掌控的邮箱绑定在一起。
- 已验证发件人让冒充和劫持回复链的攻击难得多。
邮件里的"发件人"一栏,本质上只是一种自称。攻击者正是利用了这一点:一个熟悉的显示名称,就足以让一封邮件显得可信。发件人验证用证据取代了这种自称。
为什么发件人一栏会撒谎
电子邮件诞生于一个更容易相信别人的年代。显示名称,甚至地址本身,都可以被伪造,或者用仿冒域名来模仿。在手机上匆匆一瞥,很少能发现破绽。
域名标准做了什么
SPF、DKIM 和 DMARC 让域名所有者可以声明哪些服务器有权以其名义发信,并能发现篡改。它们提高了门槛,但验证的是发信的 域名,而不是具体的 人,而且配置错误很常见。
密码学发件人验证
它更进一步:发件人用一把与其已证明掌控的邮箱绑定的密钥为邮件签名,您的邮件客户端会核验这个签名。如果签名吻合,您就知道这封邮件确实来自那个邮箱,而且没有被改动过。
在 ProtectMyMail 中,这会以一个如实的标签显示在每封邮件上(已验证、已加密、已认证或未验证),让您一眼就能判断对眼前的内容可以信任到什么程度。
为什么这很重要
大多数得手的网络钓鱼都依赖冒充。当真正的联系人已经证明自己掌控着邮箱时,伪造的邮件和被劫持的回复链就失去了最大的优势。
常见问题
仅靠 DMARC 还不够吗?
DMARC 有助于阻止域名伪造,但它并不验证单个发件人,而且许多域名的配置并不严格。逐封邮件的验证弥补了这一漏洞。
"未验证"标签是什么意思?
意思是工具无法通过密码学方式确认发件人。这是提醒您谨慎的信号,而不是遭到攻击的证据。
保留您已在使用的收件箱,只是更私密。
ProtectMyMail 为 Gmail、Outlook 和 IMAP 增加端到端加密,直接在您的浏览器中运行。4 周免费,之后 US$5 / 月。
添加到浏览器 →