電子メールのリンクを検査し、開かずにピクセルを追跡する方法
レビュー Once Email 日本語編集レビュー
記事ガイド
この記事を読む価値
- 独自分析
- この検査方法では、発見された URL にアクセスしたり、安全性の判定を主張したりすることなく、構造的な手がかり (スキーム、可視ドメイン、ネストされた宛先、リモート リソース) をランク付けします。
- トレンドの背景
- リダイレクト ラッパーと追跡保護は進化を続けていますが、中核的なリスクは依然として安定しています。つまり、リモート コンテンツのレンダリングやリンクの追跡により、新しいネットワーク インタラクションが作成されます。
- 実用的な価値
- 読者は、宛先が独立した検証に値するかどうかを判断する前に、電子メールの HTML から有用な手がかりを抽出するブラウザー ローカルのワークフローを利用できます。
このページの内容
電子メールには、開いたり表示したりするときに別のサーバーに接続するリンクやリモート画像を含めることができます。表示されるボタンが別のドメインを指している場合があり、URL がリダイレクト パラメータで別の宛先をラップしている場合があり、小さな画像が追跡ピクセルとして機能する場合があります。
最も安全な最初の検査では、リンクを開いたり、メッセージ HTML をレンダリングしたりしません。 Once Email の 電子メール リンクとトラッカー チェッカー は、ブラウザーにローカルに貼り付けられた HTML を読み取り、構造上の手がかりを報告します。検出された URL へのアクセス、画像のリクエスト、スクリプトの実行、リダイレクトの追跡、入力のアップロードは行いません。
Once Email 自体は受信専用であり、メッセージの送信、返信、転送は行いません。チェッカーは別個のブラウザローカル ユーティリティであり、その製品の境界は変更されません。
ボタンではなくコンテキストから始めます
HTML を調べる前に、そのメッセージを予期していたかどうかを尋ねてください。本物に見えるロゴ、送信者名、または緊急の件名は、発信元の証明にはなりません。メッセージが銀行、職場、または口座に関するものであると主張する場合は、電子メールのリンクをたどるのではなく、その組織の既知の公式サイトまたはアプリを独立して開きます。
米国連邦取引委員会は、ユーザーに対し、予期しないメッセージのリンクをクリックしたり添付ファイルをダウンロードしたりしないよう、また、本物であることがすでにわかっている Web サイトまたは番号を通じて組織に連絡するようアドバイスしています。 FTC の フィッシング保護ガイダンス を参照してください。
HTML をレンダリングせずに検査する
ソース HTML は、安全に入手でき、検査する権限がある場合にのみ使用してください。パスワード、ライブ セッション Cookie、私信、または他人の機密情報を貼り付けないでください。
チェッカーでは:
- 電子メールの HTML ソースを、文書化されている 128 KB の制限まで貼り付けます。
- HTML を検査 を選択します。
- 発見されたリンク、リモート リソース、およびアクティブ コンテンツの手がかりを確認します。
- 終了したら入力をクリアします。
このツールは、ライブ電子メール ドキュメントを作成せずに、タグと属性テキストを解析します。この区別は重要です。信頼できない HTML をレンダリングすると、リモート コンテンツが要求されたり、テキストのみの検査では回避されるブラウザの動作がアクティブになったりする可能性があります。
手がかり 1: 危険なスキームまたは実行可能なスキーム
通常の Web 宛先は https: を使用します。 javascript: などのスキームやその他の実行可能形式は、信頼できないコンテンツでは安全ではありません。チェッカーは、危険なスキーム パターンを実行しようとするのではなく、危険なスキーム パターンにフラグを立てます。
フラグが立てられたスキームは停止の理由になります。クリーンなスキームはレビューの始まりにすぎません。 HTTPS サイトは依然として欺瞞的または侵害される可能性があります。
手がかり 2: 表示されるテキストと宛先が一致しない
メッセージには見慣れたドメインが表示されますが、基礎となるリンクは別の場所を指している場合があります。チェッカーは、表示されているリンク テキストと解析されたリンク先を比較し、手動レビューのために不一致の可能性がある箇所を強調表示します。
ホスト名は、登録可能なドメインの周囲で右から左に読んでください。 accounts.example.com は example.com の下に属し、example.com.attacker.test は attacker.test の下に属します。長いサブドメイン、類似文字、および xn-- で始まる Punycode ホスト名は、慎重な検証に値します。
すべての国際化ドメインが悪意のあるものであると想定しないでください。 Punycode は正規のサイトでも使用される技術表現です。これは、正確なホスト名を確認する必要があるという手がかりであり、判定ではありません。
手がかり 3: ネストされたリダイレクト先
マーケティング システムやセキュリティ システムでは、宛先を url、target、redirect、continue などのパラメーターでラップすることがよくあります。攻撃者は同様の構造を使用して、クリックが最終的にどこに行くかを隠すことができます。
チェッカーは、一般的なネストされた宛先パラメータを識別しますが、それらには従いません。これは意図的なものです。リンクをたどると外部サーバーにアクセスし、ネットワーク データが公開されたり、有害なコンテンツにアクセスしたりする可能性があります。埋め込まれた宛先と期待したサービスを比較し、疑わしいチェーンをテストする代わりに既知の公式サイトを使用します。
手がかり 4: リモート画像と追跡ピクセル
HTML 電子メールは、リモート サーバーでホストされている画像を参照できます。これをロードすると、メッセージが閲覧されたことが明らかになり、時間やネットワーク情報などのリクエスト データが公開される可能性があります。非常に小さい、または隠されたリモート画像は、一般的な追跡ピクセルの手がかりです。
Apple の現在の メール プライバシー ドキュメント では、リモート電子メールの内容によって閲覧アクティビティ、転送、IP アドレス、および関連データが明らかになる可能性があると説明し、独自の保護によってリモート読み込みがどのように変化するかについて説明しています。クライアントや設定が異なれば動作も異なるため、保護が普遍的であると想定しないでください。
Once Email チェッカーは、リモート リソースをロードせずにリストします。小さな画像パターンや隠れた画像パターンにフラグを立てますが、寸法だけでは意図を証明できません。大きなリモート画像は追跡できますが、小さな画像は正規のものである可能性があります。
手がかり 5: アクティブなコンテンツと自動更新
スクリプト、埋め込みフレーム、オブジェクト、およびメタ更新命令は、保守的な電子メール レビュー パスには属しません。チェッカーはこれらのパターンをアクティブ コンテンツの手がかりとして報告し、決して実行しません。
電子メール クライアントはすでに一部のアクティブ コンテンツをブロックしている可能性がありますが、クライアントのフィルタリングはメッセージを信頼する理由にはなりません。予期しないアクティブな要素または自動リダイレクトをエスカレーション信号として扱います。
クリーンな結果が証明できないこと
チェッカーは意図的に制限されています。以下のことは実行されません。
- DNS、WHOIS、または証明書の検証。
- 送信者またはドメインの評判チェック。
- ライブ SPF、DKIM、または DMARC 検証。
- 次のディスカバリまたは最終宛先のディスカバリをリダイレクトします。
- マルウェア、添付ファイル、またはページコンテンツのスキャン。
- 送信者またはリクエストが正当であるという判断。
HTML は不完全であるか、単純なパターン チェックを回避するために意図的に構築されている場合もあります。結果が見つからないということは、実装された手がかりが提供されたテキストで見つからなかったことだけを意味します。
安全な意思決定シーケンス
アクティビティを開始したことを確認し、レンダリングせずに検査し、正確なドメインを比較し、外部リクエストを回避し、アクションが必要な場合は既知の公式サービスを独立して開きます。生きた秘密を転送したり、添付ファイルを開いたりせずに、虐待の疑いを報告します。
このツールは、不透明な電子メール HTML をレビュー可能なリストに変えるのに役立ちます。偶発的なロードやクリックを軽減します。判断、エンドポイント保護、組織のセキュリティ プロセスに代わるものではありません。