仕組み
メールを扱ったサーバーは、それまでのヘッダーの上に Received ヘッダーを追加し、自分の名前、メッセージを渡したサーバーの名前、プロトコル、時刻を記録します。下から上へ読むと、メッセージを作成したアプリケーションから受信箱までの全行程がわかります。解析ツールはこれらを並べ替え、すべての時刻を同じタイムゾーンに揃えて各ホップの所要時間を計算します。メールがどこで遅れたかを突き止める最も直接的な方法です。
さらに、受信サーバーが SPF・DKIM・DMARC の結果を記録する Authentication-Results ヘッダーを読み取り、見た目の差出人、Return-Path、Reply-To、DKIM 署名のドメインを比較します。配信プラットフォームは自社ドメインで署名するため不一致が必ずしも悪いわけではありませんが、別ドメインの Reply-To はフィッシングで最もよく見られる兆候の 1 つです。
ヘッダーにはアドレスや社内 IP、組織のサーバー名が含まれることがあります。そのため解析はすべてブラウザー内で行われ、貼り付けたテキストは共有リンクに保存されません。
例
=?UTF-8?B?Q29uZmlybWFjacOzbiBkZSBwZWRpZG8gIzEwMjQ=?=Confirmación de pedido #1024RFC 2047 のエンコードワードです。ヘッダーは ASCII しか使えないため、ASCII 以外の文字を含む件名は Base64(B)または quoted-printable(Q)で送られ、メールクライアントがデコードします。with ESMTPSAESMTP + TLS + AUTHwith 句はそのホップのプロトコルを示します(RFC 3848)。末尾の S は接続が TLS で暗号化されていたこと、A はクライアントが認証したことを意味します。公開サーバー間で S のない SMTP なら、その区間は平文で送られたことになります。13:21:12 +0000 → 10:22:39 -0300+87 s各サーバーは自分のタイムゾーンで時刻を記録します。差を取る前にすべて UTC に揃える必要があります。UTC−3 の 10:22:39 は 13:22:39 UTC で、前のホップから 87 秒後です。ユースケース
- 何時間も遅れて届いたメールがどのサーバーで止まっていたかを突き止める。
- クリックする前に疑わしいメッセージを確認する。本当の送信者、SPF・DKIM・DMARC の合否、返信の送り先。
- 配信プラットフォームの設定後、自分のドメインのメールが DKIM で署名され DMARC にアライメントされて送られているかを確認する。
- メールを配送したサーバーの IP を見つけ、ブラックリストで調べたり不正利用を報告したりする。
- 経路のどこかが暗号化されずに送られていないかを確認する。
- システムが =?UTF-8?B?…?= と表示するエンコードされた件名や名前を読む。
よくある質問
メールの完全なヘッダーをコピーするには?
Gmail ではメッセージを開き、3 点メニューから「メッセージのソースを表示」を選びます。デスクトップ版 Outlook ではメッセージを開いて[ファイル]→[プロパティ]→[インターネット ヘッダー]、Web 版 Outlook ではメッセージのメニューから「メッセージの詳細を表示」を探します。Apple Mail では[表示]→[メッセージ]→[すべてのヘッダ]です。本文の上のブロック全体をコピーしてここに貼り付けてください。
Received ヘッダーは偽造できる?
あなたのプロバイダーのサーバーが追加したヘッダー(いちばん上のもの)は信頼できます。それより下は送信者やあなたの管理外のサーバーが書いたもので、攻撃者が撹乱のためにでっち上げることもできます。だからこそ、信頼できる最初のホップはプロバイダーが最初に受信したホップで、そこに記録された IP が実際にメールを配送したものです。
SPF は合格なのに DMARC が失敗するとは?
SPF はユーザーからは見えない Return-Path のドメインを検証しますが、DMARC はそのドメインか DKIM 署名のドメインが見た目の差出人と一致することを求めます。配信プラットフォームが自社の Return-Path で送信し、あなたのドメインで署名しない場合、SPF はプラットフォームとしては合格してもあなたのドメインとはアライメントされず、DMARC は失敗します。通常は、そのプラットフォームであなたのドメインの DKIM を設定して解決します。
前のホップより早い時刻のホップがあるのはなぜ?
サーバーはそれぞれ自分の時計を使っており、NTP で同期していないものがあると時刻が合わなくなるからです。数秒の差は普通ですが、マイナスの分や時間が見える場合、そのサーバーの時計がずれており、その区間の遅延は当てになりません。
仕事のメールのヘッダーをここに貼り付けても安全?
解析はブラウザー内で行われ、テキストがサーバーに送られることも共有リンクに保存されることもありません。ただしヘッダーからは組織の社内 IP、サーバー名、アドレスがわかることがあるので、他人と共有する際は注意してください。