なりすまし・フィッシングメールチェッカー(メールヘッダー解析)
メールヘッダーを解析して、なりすまし・フィッシングメールを見分ける無料ツール。届いたメールのヘッダーを貼るだけで、送信元の認証(SPF・DKIM・DMARC)、差出人と返信先のドメイン、取引先に似せたドメイン、本文のリンク先を確認し、「なりすましの兆候あり」「注意して確認」「送信元の認証は通過」の3段階で判定します。
- 登録・ログイン不要
- 無料
- 貼った内容を送信・保存しません
メールヘッダーを貼り付けると、送信元の認証結果とドメインの一致から、なりすましの兆候を判定します。
例はすべて架空のドメイン(example.com・.test)で作っています。
1(必須)✓ 完了
ヘッダーの出し方(Gmail・Outlook・iPhone ほか)
- Gmail(パソコン): メールを開く → 返信ボタン横の「その他」→「メッセージのソースを表示」→「クリップボードにコピー」
- 新しいOutlook・Outlook on the web: メールを開く → 上部の「その他のアクション」→「表示」→「メッセージの詳細を表示する」
- クラシックOutlook: メールをダブルクリックで開く →「ファイル」→「プロパティ」→「インターネット ヘッダー」欄をすべて選んでコピー
- Macの「メール」: メールを選ぶ → メニューの「表示」→「メッセージ」→「すべてのヘッダ」
- iPhone・iPadの「メール」: アプリでヘッダー全体を表示する方法は、Appleの公式ヘルプで確認できませんでした。パソコンで開くか、iCloudメールならブラウザの icloud.com で「その他」→「すべてのヘッダを表示」を使います
From: や Received: で始まる行のかたまりがヘッダーです。本文ごと貼っても、ヘッダー部分だけを読み取ります。
貼った内容は送信も保存もしません。
2(任意。名刺や過去のメールの @ より後ろ)✓ 完了
入れると、1文字違い・数字の置き換え(0とo、1とl)・語を足した「似せドメイン」を見分けます。
3(任意。リンク先を確認します)✓ 完了
貼り付けたメールヘッダーと本文は、このブラウザの中だけで解析します。サーバーへの送信も、端末内への保存もせず、「条件のURL」や「結果をコピー」にも載りません(ページを閉じると消えます)。端末内に保存されURLに載るのは「本来の相手のドメイン」欄だけです。無料・登録不要で使えます。
USE CASESこんな場面で使える
- 取引先から振込先変更の依頼が来た — 差出人のドメインが本物と1文字違いでないか、認証が通っているかを確かめてから電話で確認する
- 有名サービスを名乗る警告メールが来た — ドメイン認証(DMARC)の失敗や返信先の食い違いを見て、リンクを押さずに済ませる
- 社内の担当者へ報告する — 判定と根拠(どのヘッダーのどの値か)を「結果をコピー」で添え、アドレスを丸ごと載せずに相談する
FORMULA計算式・仕組みと根拠
- 採用する認証結果 = いちばん上の Authentication-Results(受信サーバーが付けたもの)と同じサーバー名の記録だけ。下にある別名の記録は送信側でも書けるため使わない
- なりすましの兆候あり = DMARCがfail、SPFがfail、本来の相手に似せたドメイン(1〜2文字違い・0とo/1とl/rnとmの置き換え・xn--・名前に語を足したもの)、表示名に別アドレス、下位の偽のdmarc=pass のどれか
- 注意して確認 = DMARCの記録なし・none・temperror等、SPFのsoftfail・none、DKIMのnone、認証ドメインと差出人の不一致、返信先(Reply-To)が別ドメイン、本文リンクの表示と行き先の違い・IP直書き・短縮URL のどれか
- 送信元の認証は通過 = DMARCがpassで、上のどれにも当てはまらない(安全の保証ではない)
- 根拠: RFC 8601(Authentication-Results)・RFC 7208(SPF)・RFC 6376(DKIM)・RFC 9989(DMARC、2026年5月にRFC 7489を置き換え)・RFC 5322(From・Reply-To・ヘッダーの折り返し)。同じ組織のドメインかどうかは、外部に問い合わせない簡易推定(末尾の co.jp などを考慮)
EXAMPLE入力例と結果の読み方
例「取引先に1文字だけ似せたドメイン」は、本来の相手 kitamura-shoji.test に対し差出人が kitamura-sh0ji.test(oが数字の0)です。SPF・DKIM・DMARCはすべて pass ですが、判定は「なりすましの兆候あり」。攻撃者が自分で取ったドメインなら認証は通るため、認証の通過だけで本物と決めず、ドメイン名を本来の相手と見比べる必要がある、と読みます。例「有名サービスを名乗るなりすまし」は dmarc=fail・返信先が別ドメイン・リンクの行き先がIPアドレスで、同じく「なりすましの兆候あり」になります。
PITFALLSよくある間違い
- ヘッダーのいちばん下や途中の Authentication-Results を読む(送信側が書き込んだ偽の pass のことがある。読むのはいちばん上)
- 「認証が pass だから安全」と考える(似せドメインや乗っ取られたアカウントからのメールも pass になる)
- メールに書かれた電話番号やリンクで本人確認する(確認はメール以外で知っている連絡先で行う)
NOTES境界条件・注意点
- 貼った内容はブラウザ内だけで解析し、送信・保存しません。端末内に保存され条件のURLに載るのは「本来の相手のドメイン」欄だけです
- 同じ組織のドメインかの判定は、DNSに問い合わせない簡易推定です。最終的な判定は受信サーバーが記録した dmarc= の値を主に使います
- 本物の取引先のアカウントが乗っ取られた場合は、すべての確認に通ります。送金・口座変更の依頼は判定にかかわらずメール以外で確認してください
フィッシングメールの見分け方は「文面」より「送信元」
なりすまし・フィッシングメールは、文面ではなく送信元の記録(メールヘッダー)で見分けます。 生成AIで自然な日本語の詐欺メールが作れるようになり、「日本語が不自然」「誤字が多い」といった手がかりは当てにならなくなりました。 一方、メールが届くまでに受信サーバーが記録する送信元の認証結果は、文章の上手さでは偽れません。
メールヘッダーの見方の要点は3つです。①受信サーバーが付けた Authentication-Results の dmarc= が pass か、 ②差出人(From)のドメインが本来の相手と同じか(1文字違い・数字の置き換えでないか)、③返信先(Reply-To)やリンク先が別のドメインになっていないか。 上のツールはこの3点を自動で読み、1項目1行で根拠を示します。
Authentication-Results の読み方早見表
メールヘッダーの Authentication-Results 行には、受信サーバーが確かめた3つの認証の結果が spf=pass のような形で並びます。
| 認証 | 何を確かめるか | ヘッダーの目印 |
|---|---|---|
| SPF(送信元サーバーの確認) | 送ってきたサーバーが、送信元ドメインの許可したサーバーか | spf= と smtp.mailfrom=(Return-Path のドメイン) |
| DKIM(電子署名) | メールに付いた署名が正しく、途中で書き換えられていないか | dkim= と header.d=(署名したドメイン) |
| DMARC(ドメイン認証) | SPFかDKIMのどちらかが通り、そのドメインが差出人(From)と同じ組織のものか | dmarc= と header.from= |
| 値 | 意味 | このツールの扱い |
|---|---|---|
pass | 認証に通った | DMARCがpassなら「送信元の認証は通過」(ほかに気になる点がない場合) |
fail | 認証に失敗した。DMARCのfailは「名乗ったドメインから送られた証明がない」 | DMARCのfailは「なりすましの兆候あり」。SPFのfailも同じ扱い(DMARCが通過していれば転送の可能性があるため「注意して確認」) |
softfail | SPFのみ。許可されたサーバーではないが、強くは否定しない設定 | 注意して確認 |
neutral / none | 判断の材料がない(設定がない・署名がない) | 注意して確認 |
temperror / permerror | 一時的な通信エラー/送信元の設定の誤り | 注意して確認 |
dmarc=fail とは、差出人(From)のドメインを名乗る正当な送信だと確認できなかった、という意味です。 逆に dmarc=pass でも、そのドメイン自体を攻撃者が取得している場合(本物に似せたドメイン)は通ります。認証の通過は「安全」の証明ではないため、ドメイン名が本来の相手と同じかを必ず見比べます。
複数の Authentication-Results があるときは、いちばん上を見る
メールが転送や複数のサーバーを経由すると、Authentication-Results が何行も付くことがあります。読むのはいちばん上(自分の会社・メールサービスの受信サーバーが付けたもの)です。 このヘッダーは受け取ったサーバーが上へ上へと追記していく決まり(RFC 8601)で、下にあるものは途中のサーバーや送信者自身が書き込んだ可能性があり、偽の「pass」を混ぜる手口もあります。 上のツールは最上位のサーバー名と同じ記録だけを使い、それより下の別名の記録は判定に使いません。
似せドメイン・返信先・リンクの見分け方
| 項目 | 見るところ | 判定 |
|---|---|---|
| 似せドメイン | 本来の相手と1〜2文字違い、0とo・1とl・rnとmの置き換え、国際化ドメイン(xn--)、本来の名前に語を足したもの | なりすましの兆候あり |
| 末尾だけ違う | example.com と example.co.jp のように名前は同じで末尾が違う | 注意して確認(同じ会社の別ドメインのこともある) |
| 表示名 | 表示名に別のメールアドレスが書かれている/本来の相手を名乗るのにアドレスが別ドメイン | なりすましの兆候あり |
| 返信先(Reply-To) | 差出人と別の組織のドメイン | 注意して確認 |
| 本文のリンク | 表示と行き先の違い・IPアドレスの直書き・短縮URL・国際化ドメイン・@を含むURL | 注意して確認(似せドメインならなりすましの兆候あり) |
本来の相手のドメインを入れない場合は、比べる基準がないため、国際化ドメイン・数字の混在・ハイフンの多さといった形の不自然さだけを指摘します。
メールヘッダーの出し方(確認・解析の手順)
| メールソフト | 操作 |
|---|---|
| Gmail(パソコン) | メールを開く → 返信ボタン横の「その他」→「メッセージのソースを表示」→「クリップボードにコピー」 |
| 新しいOutlook / Outlook on the web | メールを開く → 上部の「その他のアクション」→「表示」→「メッセージの詳細を表示する」 |
| クラシックOutlook | メールをダブルクリックで開く →「ファイル」→「プロパティ」→「インターネット ヘッダー」欄 |
| Macの「メール」 | メニューの「表示」→「メッセージ」→「すべてのヘッダ」 |
| iCloudメール(icloud.com) | メールを選ぶ →「その他」→「すべてのヘッダを表示」 |
| iPhone・iPadの「メール」 | ヘッダー全体を表示する手順はAppleの公式ヘルプで確認できませんでした(未確認)。パソコンかicloud.comで開いてください |
怪しいと判定されたら: 次にすることと報告先
- 本文のリンクを押さない・添付ファイルを開かない・返信しない
- 名刺や公式サイトなど、このメール以外で知っている連絡先(電話など)で本人に確認する。メールに書かれた電話番号は使わない
- 社内のセキュリティ担当者(いなければ上長)に報告する。社内の報告方法が決まっていればそれに従う
- 社外への報告は、フィッシング対策協議会がメールの転送([email protected])で受け付けています。迷惑メールフォルダーに振り分けられたものは報告不要とされています
取引先を装って振込先の変更を求めるビジネスメール詐欺や、特定の会社を狙う標的型攻撃メールも、送信元を偽る・似せたドメインを使う点は同じです。 本物の取引先のメールアカウントが乗っ取られた場合は認証がすべて通るため、送金や口座変更の依頼は、判定にかかわらずメール以外の方法で確認してください。
出典(2026年10月8日確認)
- RFC 8601 Message Header Field for Indicating Message Authentication Status
- RFC 7208 Sender Policy Framework (SPF) / RFC 6376 DKIM Signatures
- RFC 9989 DMARC(2026年5月。旧RFC 7489を置き換え)
- Gmailヘルプ「メールのヘッダー全体を確認する」 / Microsoft サポート「Outlook でインターネット メッセージ ヘッダーを表示する」
- iCloudユーザガイド「すべてのメールヘッダを表示する」 / Mac「メール」ユーザガイド
- フィッシング対策協議会「フィッシングの報告」
FAQよくある質問
メールヘッダーの見方は?
まず Authentication-Results 行の dmarc= を見ます。pass なら差出人のドメインどおりに送られたこと、fail なら名乗ったドメインから送られた証明がないことを示します。次に From のドメインが本来の相手と同じか(1文字違い・数字の置き換えでないか)、Reply-To が別のドメインでないかを確認します。Authentication-Results が複数あるときは、いちばん上(自分側の受信サーバーが付けたもの)を読みます。
なりすましメールの見分け方は?
文面ではなく送信元の記録で見分けます。生成AIで自然な日本語の詐欺メールが作れるため、文章の不自然さは手がかりになりにくくなりました。メールヘッダーで、ドメイン認証(DMARC)の結果、差出人のドメインが本来の相手と同じか、返信先やリンク先が別のドメインでないかを確認します。このツールはヘッダーを貼るだけでこれらを判定します。
dmarc=fail とは?
dmarc=fail とは、差出人(From)のドメインを名乗る正当な送信だと受信サーバーが確認できなかった、という意味です。SPFとDKIMのどちらも、差出人と同じ組織のドメインで通らなかったときに fail になります。なりすましの強い兆候なので、リンク・添付・返信を使わず、メール以外の連絡先で相手に確認してください。
SPF・DKIM・DMARCがすべて pass なら安全ですか?
安全とは言えません。pass は「名乗ったドメインから送られた」という意味で、攻撃者が本物に似せたドメインを自分で取得していれば、そのドメインの認証は通ります。本来の相手のドメインと1文字ずつ見比べ、送金や口座変更の依頼はメール以外の連絡先で確認してください。
Gmail・Outlookでヘッダーを出すには?
Gmail(パソコン)はメールを開き、返信ボタン横の「その他」→「メッセージのソースを表示」→「クリップボードにコピー」です。新しいOutlookとOutlook on the webは「その他のアクション」→「表示」→「メッセージの詳細を表示する」、クラシックOutlookはメールを開いて「ファイル」→「プロパティ」の「インターネット ヘッダー」欄です。iPhoneの「メール」アプリで全ヘッダーを出す方法はAppleの公式ヘルプで確認できなかったため、パソコンかicloud.comで開いてください。
標的型攻撃メールやビジネスメール詐欺も見分けられますか?
送信元を偽る・本物に似せたドメインを使う手口は見分けられます。標的型攻撃メールやビジネスメール詐欺(取引先を装って振込先の変更を求める詐欺)でよく使われる手口です。ただし本物の取引先のメールアカウントが乗っ取られた場合は認証がすべて通るため、このツールでは見分けられません。送金や口座変更の依頼は必ず電話など別の方法で確認してください。
貼った内容は送信・保存されますか?
送信も保存もしません。ヘッダーと本文はブラウザの中だけで解析し、端末内の自動保存・条件のURL・結果のコピーのどれにも載りません。端末内に保存されるのは「本来の相手のドメイン」欄だけです。