なりすまし対策診断(SPF・DKIM・DMARCチェック)
SPF・DKIM・DMARCのレコードをドメインを入れるだけで確認する無料のなりすましメール対策チェック。自社名義の偽メールを防ぐ設定が十分か・不十分か・未設定かを判定し、足りない設定はDNSにそのまま貼れるDMARC・SPFレコードの書き方まで出します。
- 登録・ログイン不要
- 無料
- 送るのはドメイン名だけ(公開DNSへ照会)
ドメインを入れて「確認する」を押すと、公開DNSの設定を照会して判定します。
判定は公開DNSの設定だけを見たもので、実際に送ったメールが合格しているか(署名や送信元の一致)は確かめていません。正規メールの合否はDMARCの集計レポートで確認します。DNSを変えてから反映されるまで、数分〜数時間かかることがあります。
例は「.example」(例示専用で実在しないドメイン)の固定データで表示します。通信はしません。
自社のドメインを入れるだけで、自社名義の偽メールを防ぐ設定(SPF・DKIM・DMARC)を確かめます。
1確認するドメイン(メールアドレスの@より後ろ)
2このドメインからメールを送りますか(書き方の提案が変わります)
3(任意。DMARCの rua= に入ります)
受信側から1日1回ほど届く、合否の集計(XML)の宛先です。専用の受け口を用意すると管理しやすくなります。
4(任意。分かる場合だけ)
空欄なら、Google Workspace・Microsoft 365・SendGrid・Mailchimpの代表的な7種を試します。送ったメールの「DKIM-Signature」の s= の値がセレクタです。
このツールは、入力されたドメイン名だけを公開DNS照会サービス(Cloudflare、つながらない場合はGoogle)へ送り、SPF・DKIM・DMARC・MXの公開設定を取得して、ブラウザ内で判定します。当サイトのサーバーには送らず、保存もしません。集計レポートの受け取り先などの入力はブラウザ内にだけ保存されます。「条件のURL」には入力値が#以降に載るため、URLを共有した相手は入力値を見られます。無料・登録不要で使えます。
USE CASESこんな場面で使える
- メール配信前の点検メルマガや一斉メールを始める前に、Gmail・Yahooの送信者要件(SPF・DKIM・DMARC)を満たしているか確かめる
- 偽メールの相談を受けたとき自社名義のなりすましメールが届いたと言われたら、DMARCが監視だけ(p=none)で止まっていないかを見る
- DNS管理者・制作会社への依頼「設定の書き方」のホスト名と値をそのまま依頼文に貼る
- 使っていないドメインの棚卸しWebだけのドメインに、送信をすべて拒否する設定(v=spf1 -all と p=reject)が入っているか確かめる
FORMULA計算式・仕組みと根拠
- SPF: ドメインのTXTのうち v=spf1 で始まるものを読み、include・a・mx・ptr・exists・redirect を参照先までたどって合計回数を数える(上限10回・存在しない参照先は2回まで。超過・2本以上・構文エラーはエラー)
- DMARC: _dmarc.ドメイン のTXTを読み、p(none/quarantine/reject)・sp・pct・t・rua を判定。無ければ親ドメインへたどり、sp(無ければp)を適用
- DKIM: 入力したセレクタ(空なら google・selector1・selector2・s1・s2・m1・k2)の セレクタ._domainkey.ドメイン に公開鍵があるかを見る(参考表示)
- 判定: 十分=DMARCが p=quarantine か p=reject を全量に適用、かつSPFが有効で最後が -all か ~all(送らないドメインは p=reject)。未設定=DMARCもSPFも無い。照会失敗は「確認できません」
- 根拠: RFC 7208(SPF)・RFC 9989(DMARC、2026年5月公開でRFC 7489を廃止)・RFC 6376(DKIM)・RFC 7505(Null MX)、Google「メール送信者のガイドライン」、Yahoo Sender Best Practices、総務省ほか3省庁のDMARC導入要請(2023年)、M3AAWGの駐車ドメインの推奨
EXAMPLE入力例と結果の読み方
「監視だけで止まっている会社」の例(weak-mail.example)では、DMARCが p=none、SPFは1本ですが参照が11回で上限10回を超えているため、判定は「不十分」です。「設定の書き方」には次の段階の v=DMARC1; p=quarantine; rua=mailto:[email protected]; が出ます。集計レポートで正規メールの合格を確かめてから貼り、SPFは使っていない include を外して10回以内に収めます。
PITFALLSよくある間違い
- DMARCを p=none のまま放置する(監視だけで、受信側は偽メールを止めません)
- SPFのTXTを2本作る(サービスを足すたびに別のTXTを追加すると、両方ともエラーになります。1本にまとめます)
- DKIMが「見つからない」を未設定と思い込む(セレクタが分からないと確認できません。送ったメールの s= の値で再確認します)
NOTES境界条件・注意点
- 送るのはドメイン名だけで、公開DNS照会サービス(Cloudflare、つながらない場合はGoogle)に問い合わせます。当サイトのサーバーには送りません
- 照会の失敗・タイムアウトは「確認できません」、存在しないドメインは「見つかりません」と表示し、未設定とは区別します
- 公開DNSの設定だけを見ます。実際に送ったメールの合否(署名や差出人との一致)は、DMARCの集計レポートかメールのヘッダーで確かめます
- サブドメインは親ドメインのDMARCへたどりますが、公開サフィックス一覧は使っていません。3段以上の公開サフィックス(地域型ドメイン等)では親の判定が実際と異なる場合があります
SPF・DKIM・DMARCの違い(1行ずつ)
3つとも「そのメールが本当にそのドメインから来たか」を受信側が確かめるための設定で、DNSにTXTレコードとして書きます。役割が違うので、1つだけでは偽メールを止められません。
| 設定 | ひとことで | DNSに書く場所 |
|---|---|---|
| SPF(エス・ピー・エフ) | このドメインのメールを送ってよいサーバーの名簿 | ドメインそのもの(例: example.co.jp)のTXT |
| DKIM(ディーキム) | メールに付ける電子署名。受信側は公開鍵で改ざんがないか確かめる | セレクタ._domainkey.ドメイン のTXT(または送信サービスへのCNAME) |
| DMARC(ディーマーク) | SPFかDKIMで合格しなかったメールを「どう扱ってほしいか」の依頼と、集計レポートの宛先 | _dmarc.ドメイン のTXT |
DMARCで合格になるのは、SPFかDKIMのどちらかが合格し、しかもそのドメインが差出人(From)のドメインと一致したときです。SPFとDKIMは「通行証」、DMARCは「通行証のない偽物をどうするか」の決まりと考えると整理できます。
判定の読み方早見表
| 判定 | 状態 | 次にやること |
|---|---|---|
| 十分 | DMARCが p=quarantine か p=reject で全量に適用、かつSPFが1本・参照10回以内・最後が -all か ~all(送らないドメインは p=reject) | quarantine なら集計を見て reject へ。設定を保ち、送信サービスを増やしたらSPFの参照回数を再確認 |
| 不十分 | DMARCが p=none(監視だけ)・pct が100未満・SPFがエラー・+all など、どこかに穴がある | 結果の「設定の書き方」の値で一段ずつ強くする |
| 未設定 | DMARCもSPFも見当たらない | SPFで送信元を登録し、DMARCを p=none と集計の宛先で始める |
| 確認できません | 照会がタイムアウト・失敗した(未設定という意味ではない) | 時間をおいて再確認。続く場合はDNSの管理会社に確認 |
| 見つかりません | ドメインがDNSに存在しない | 綴りを確認。メールアドレスの@より後ろを入れる |
DKIMは「セレクタ」という名前が分からないと公開鍵を探せないため、判定には使わず参考表示にしています。見つからない=未設定ではありません。
DMARCレコードの書き方
_dmarc.ドメイン にTXTで1本だけ書きます。先頭は必ず v=DMARC1 で、項目は「;」で区切ります。2本あると両方とも無効になります。
| 項目 | 意味 | 書き方の例 |
|---|---|---|
| p | 不合格のメールの扱い。none=何もしない(監視)・quarantine=迷惑メール扱い・reject=受信拒否 | p=none |
| rua | 集計レポートの宛先。これがないと正規メールの合否が分からない | rua=mailto:[email protected] |
| sp | サブドメインの扱い(書かなければ p と同じ) | sp=reject |
| adkim / aspf | ドメイン一致の厳しさ。r=緩い(既定)・s=完全一致 | adkim=r |
| pct | 適用する割合。新しい仕様(RFC 9989)で廃止され、代わりに t=y(テスト中)が定義された | (新規には書かない) |
監視から始める: v=DMARC1; p=none; rua=mailto:[email protected]; 迷惑メール扱い: v=DMARC1; p=quarantine; rua=mailto:[email protected]; 受信拒否: v=DMARC1; p=reject; rua=mailto:[email protected];
集計の宛先を別のドメイン(集計サービス等)にする場合は、受け取る側のDNSにも許可の記録が必要です。
段階的な強化の手順
- 送っているサービスを洗い出す — 社内メール・メール配信・CRM・請求書の送付など、自社ドメイン名義で送る仕組みをすべて挙げ、SPFに登録するかDKIMの署名を設定する
- p=none と rua で始める — 集計レポートで、正規メールがSPFかDKIMで合格しているか確かめる。RFC 9989は最低1か月の監視を例示しています
- p=quarantine に上げる — 同じくらいの期間、正規メールが迷惑メール扱いになっていないか確かめる
- p=reject に上げる — 偽メールの受信拒否を依頼する最終段階
メールを送らないドメイン(Webサイト専用・取得しただけ)は、送信元がないので段階を踏む必要がありません。SPF は v=spf1 -all、DMARC は v=DMARC1; p=reject;、受信もしないならMXに 0 .(Null MX)を書くのが業界団体M3AAWGの推奨です。2023年2月には総務省・経済産業省・警察庁が、クレジットカード会社等に対し「メールを送らないドメインを含めて」DMARCを導入し、受信拒否の方針で運用するよう要請しています。
SPFの参照回数(上限10回)の数え方
SPFは、受信側がDNSを引きに行く回数が合計10回を超えると、記録全体がエラー(permerror)になります。include の先の include も数えるため、送信サービスを足していくと気づかないうちに超えます。
| 記述 | 数えるか | 補足 |
|---|---|---|
| include: / a / mx / exists: / redirect= | 1回ずつ | include先の中身も合計に足す |
| ptr | 1回 | 使わないよう定められている(RFC 7208 5.5) |
| ip4: / ip6: / all | 数えない | IPアドレスの直接指定は参照が発生しない |
超えたときは、使っていない送信サービスの include を外す、配信サービス用にサブドメインを分ける、などで減らします。SPFのTXTが2本ある場合もエラーになるので、1本にまとめます。
Gmail・Yahooの送信者要件(現行版の要点・2026年10月8日確認)
| 対象 | 必要な設定 |
|---|---|
| すべての送信者 | SPFかDKIMのどちらか(Gmailは送信元の正引き・逆引きDNS、TLSでの送信も必要) |
| 1日5,000通以上送る送信者 | SPFとDKIMの両方、DMARC(p=none でも可)、差出人(From)のドメインとSPFかDKIMのドメインの一致、ワンクリックの配信停止 |
Gmailの要件は2024年2月から適用され、Googleは2025年11月から要件を満たさないメールへの一時的・恒久的な受信拒否を強めると案内しています。出典: Google「メール送信者のガイドライン」(2026年確認)・同FAQ・Yahoo Sender Best Practices(2026年確認)。
このツールでわからないこと
実際に送ったメールが合格しているか(署名の検証や差出人との一致)は、DNSの設定だけでは分かりません。届いたメールのヘッダー(Authentication-Results)か、DMARCの集計レポートで確かめます。判定基準の出典は RFC 7208(SPF)・RFC 9989(DMARC、2026年)・RFC 6376(DKIM)・総務省の要請(2023年)です。
FAQよくある質問
DMARCの確認方法は?
_dmarc.自社ドメイン のTXTレコードを調べます。このツールにドメインを入れて「確認する」を押すと、公開DNSに照会してレコードの有無・p(none/quarantine/reject)・集計レポートの宛先(rua)を表示し、なりすまし対策として十分かを判定します。コマンドで調べる場合は nslookup -type=TXT _dmarc.ドメイン でも確認できます。
SPFレコードを確認するには?
ドメインそのもののTXTレコードのうち、v=spf1 で始まるものがSPFです。このツールではTXTの本数(2本以上はエラー)・最後の all の種類・include先まで含めたDNS参照回数(上限10回)をまとめて確認できます。
DMARCは p=none のままでいいですか?
よくありません。p=none は監視だけで、受信側はなりすましメールを止めません。集計レポート(rua)で自社の正規メールがSPFかDKIMで合格しているのを確かめたら、p=quarantine(迷惑メール扱い)、さらに p=reject(受信拒否)へ上げます。新しい仕様(RFC 9989)は、監視を最低1か月、迷惑メール扱いを同じくらいの期間続けてから受信拒否を検討する進め方を例示しています。
SPF・DKIM・DMARCの違いは?
SPFは「送ってよいサーバーの名簿」、DKIMは「メールに付ける電子署名」、DMARCは「SPFかDKIMで合格しなかったメールをどう扱ってほしいか」の依頼と集計レポートの宛先です。DMARCはSPFかDKIMの合格と差出人ドメインの一致を求めるため、3つを組み合わせて初めて偽メールを止められます。
DKIMが「見つからない」と出たら未設定ですか?
未設定とは限りません。DKIMの公開鍵は「セレクタ」という送信サービスごとの名前の下にあり、名前が分からないと探せません。このツールは代表的な7種だけを試します。送ったメールのヘッダーにある DKIM-Signature の s= の値を「DKIMのセレクタ」欄に入れると、その名前で確認できます。
SPFの参照回数10回とは何ですか?
SPFの記述のうち include・a・mx・ptr・exists・redirect は受信側がDNSを引きに行くため、合計10回までと決められています(RFC 7208)。include先の中の include も数えるので、送信サービスを足すと超えやすく、超えるとSPF全体がエラーになります。ip4・ip6・all は数えません。
メールを送らないドメインにも設定は必要ですか?
必要です。送らないドメインほど偽メールに使われても気づきにくいため、SPFを v=spf1 -all、DMARCを p=reject にして「このドメインからのメールはすべて偽物」と示します。受信もしないならMXに 0 .(Null MX)を書きます。2023年に総務省など3省庁がクレジットカード会社等へ出した要請も、送らないドメインを含めたDMARC導入を求めています。
入力したドメインはどこかに送られますか?
ドメイン名だけを、公開DNS照会サービス(Cloudflare、つながらない場合はGoogle)へ送ります。DNSの設定は誰でも見られる公開情報で、当サイトのサーバーには送らず保存もしません。集計レポートの受け取り先などの入力はブラウザ内にだけ保存されます。
Gmailの送信者ガイドラインで必要な設定は?
すべての送信者にSPFかDKIM、1日5,000通以上送る送信者にはSPFとDKIMの両方・DMARC(p=noneでも可)・差出人ドメインとの一致・ワンクリックの配信停止が求められます。Googleは2025年11月から、要件を満たさないメールへの受信拒否を強めると案内しています(2026年10月確認)。