Source: https://once-email.com/ja/blog/inspect-email-links-tracking-pixels

メッセージの安全  · 2025年5月9日更新日 2026年8月9日

# 電子メールのリンクを検査し、開かずにピクセルを追跡する方法

メッセージを表示せずに、電子メールの HTML をローカルで確認し、危険なスキーム、ネストされたリダイレクト、誤解を招くドメイン、リモート画像、追跡ピクセルの手がかりがないか確認します。

[Once Email 編集部, Once Email author Once Email 編集部](<https://once-email.com/ja/about>)

レビュー Once Email 日本語編集レビュー

このガイドでできること

読者は、宛先が独立した検証に値するかどうかを判断する前に、電子メールの HTML から有用な手がかりを抽出するブラウザー ローカルのワークフローを利用できます。

記事ガイド

この記事を読む価値

**独自分析**

この検査方法では、発見された URL にアクセスしたり、安全性の判定を主張したりすることなく、構造的な手がかり (スキーム、可視ドメイン、ネストされた宛先、リモート リソース) をランク付けします。

**トレンドの背景**

リダイレクト ラッパーと追跡保護は進化を続けていますが、中核的なリスクは依然として安定しています。つまり、リモート コンテンツのレンダリングやリンクの追跡により、新しいネットワーク インタラクションが作成されます。

**実用的な価値**

読者は、宛先が独立した検証に値するかどうかを判断する前に、電子メールの HTML から有用な手がかりを抽出するブラウザー ローカルのワークフローを利用できます。

電子メールには、開いたり表示したりするときに別のサーバーに接続するリンクやリモート画像を含めることができます。表示されるボタンが別のドメインを指している場合があり、URL がリダイレクト パラメータで別の宛先をラップしている場合があり、小さな画像が追跡ピクセルとして機能する場合があります。

最も安全な最初の検査では、リンクを開いたり、メッセージ HTML をレンダリングしたりしません。 Once Email の [電子メール リンクとトラッカー チェッカー](<https://once-email.com/ja/tools/email-link-checker>)  は、ブラウザーにローカルに貼り付けられた HTML を読み取り、構造上の手がかりを報告します。検出された URL へのアクセス、画像のリクエスト、スクリプトの実行、リダイレクトの追跡、入力のアップロードは行いません。

Once Email 自体は受信専用であり、メッセージの送信、返信、転送は行いません。チェッカーは別個のブラウザローカル ユーティリティであり、その製品の境界は変更されません。

## [ボタンではなくコンテキストから始めます](<https://once-email.com/ja/blog/inspect-email-links-tracking-pixels#%E3%83%9C%E3%82%BF%E3%83%B3%E3%81%A7%E3%81%AF%E3%81%AA%E3%81%8F%E3%82%B3%E3%83%B3%E3%83%86%E3%82%AD%E3%82%B9%E3%83%88%E3%81%8B%E3%82%89%E5%A7%8B%E3%82%81%E3%81%BE%E3%81%99>)

HTML を調べる前に、そのメッセージを予期していたかどうかを尋ねてください。本物に見えるロゴ、送信者名、または緊急の件名は、発信元の証明にはなりません。メッセージが銀行、職場、または口座に関するものであると主張する場合は、電子メールのリンクをたどるのではなく、その組織の既知の公式サイトまたはアプリを独立して開きます。

米国連邦取引委員会は、ユーザーに対し、予期しないメッセージのリンクをクリックしたり添付ファイルをダウンロードしたりしないよう、また、本物であることがすでにわかっている Web サイトまたは番号を通じて組織に連絡するようアドバイスしています。 FTC の [フィッシング保護ガイダンス](<https://consumer.ftc.gov/consumer-alerts/2025/04/protect-yourself-phishing-scams>)  を参照してください。

## [HTML をレンダリングせずに検査する](<https://once-email.com/ja/blog/inspect-email-links-tracking-pixels#html-%E3%82%92%E3%83%AC%E3%83%B3%E3%83%80%E3%83%AA%E3%83%B3%E3%82%B0%E3%81%9B%E3%81%9A%E3%81%AB%E6%A4%9C%E6%9F%BB%E3%81%99%E3%82%8B>)

ソース HTML は、安全に入手でき、検査する権限がある場合にのみ使用してください。パスワード、ライブ セッション Cookie、私信、または他人の機密情報を貼り付けないでください。

チェッカーでは:

1. 電子メールの HTML ソースを、文書化されている 128 KB の制限まで貼り付けます。
2. **HTML を検査**  を選択します。
3. 発見されたリンク、リモート リソース、およびアクティブ コンテンツの手がかりを確認します。
4. 終了したら入力をクリアします。

このツールは、ライブ電子メール ドキュメントを作成せずに、タグと属性テキストを解析します。この区別は重要です。信頼できない HTML をレンダリングすると、リモート コンテンツが要求されたり、テキストのみの検査では回避されるブラウザの動作がアクティブになったりする可能性があります。

## [手がかり 1: 危険なスキームまたは実行可能なスキーム](<https://once-email.com/ja/blog/inspect-email-links-tracking-pixels#%E6%89%8B%E3%81%8C%E3%81%8B%E3%82%8A-1-%E5%8D%B1%E9%99%BA%E3%81%AA%E3%82%B9%E3%82%AD%E3%83%BC%E3%83%A0%E3%81%BE%E3%81%9F%E3%81%AF%E5%AE%9F%E8%A1%8C%E5%8F%AF%E8%83%BD%E3%81%AA%E3%82%B9%E3%82%AD%E3%83%BC%E3%83%A0>)

通常の Web 宛先は ` https: ` を使用します。 ` javascript: ` などのスキームやその他の実行可能形式は、信頼できないコンテンツでは安全ではありません。チェッカーは、危険なスキーム パターンを実行しようとするのではなく、危険なスキーム パターンにフラグを立てます。

フラグが立てられたスキームは停止の理由になります。クリーンなスキームはレビューの始まりにすぎません。 HTTPS サイトは依然として欺瞞的または侵害される可能性があります。

## [手がかり 2: 表示されるテキストと宛先が一致しない](<https://once-email.com/ja/blog/inspect-email-links-tracking-pixels#%E6%89%8B%E3%81%8C%E3%81%8B%E3%82%8A-2-%E8%A1%A8%E7%A4%BA%E3%81%95%E3%82%8C%E3%82%8B%E3%83%86%E3%82%AD%E3%82%B9%E3%83%88%E3%81%A8%E5%AE%9B%E5%85%88%E3%81%8C%E4%B8%80%E8%87%B4%E3%81%97%E3%81%AA%E3%81%84>)

メッセージには見慣れたドメインが表示されますが、基礎となるリンクは別の場所を指している場合があります。チェッカーは、表示されているリンク テキストと解析されたリンク先を比較し、手動レビューのために不一致の可能性がある箇所を強調表示します。

ホスト名は、登録可能なドメインの周囲で右から左に読んでください。 ` accounts.example.com ` は ` example.com ` の下に属し、` example.com.attacker.test ` は ` attacker.test ` の下に属します。長いサブドメイン、類似文字、および ` xn-- ` で始まる Punycode ホスト名は、慎重な検証に値します。

すべての国際化ドメインが悪意のあるものであると想定しないでください。 Punycode は正規のサイトでも使用される技術表現です。これは、正確なホスト名を確認する必要があるという手がかりであり、判定ではありません。

## [手がかり 3: ネストされたリダイレクト先](<https://once-email.com/ja/blog/inspect-email-links-tracking-pixels#%E6%89%8B%E3%81%8C%E3%81%8B%E3%82%8A-3-%E3%83%8D%E3%82%B9%E3%83%88%E3%81%95%E3%82%8C%E3%81%9F%E3%83%AA%E3%83%80%E3%82%A4%E3%83%AC%E3%82%AF%E3%83%88%E5%85%88>)

マーケティング システムやセキュリティ システムでは、宛先を ` url `、` target `、` redirect `、` continue ` などのパラメーターでラップすることがよくあります。攻撃者は同様の構造を使用して、クリックが最終的にどこに行くかを隠すことができます。

チェッカーは、一般的なネストされた宛先パラメータを識別しますが、それらには従いません。これは意図的なものです。リンクをたどると外部サーバーにアクセスし、ネットワーク データが公開されたり、有害なコンテンツにアクセスしたりする可能性があります。埋め込まれた宛先と期待したサービスを比較し、疑わしいチェーンをテストする代わりに既知の公式サイトを使用します。

## [手がかり 4: リモート画像と追跡ピクセル](<https://once-email.com/ja/blog/inspect-email-links-tracking-pixels#%E6%89%8B%E3%81%8C%E3%81%8B%E3%82%8A-4-%E3%83%AA%E3%83%A2%E3%83%BC%E3%83%88%E7%94%BB%E5%83%8F%E3%81%A8%E8%BF%BD%E8%B7%A1%E3%83%94%E3%82%AF%E3%82%BB%E3%83%AB>)

HTML 電子メールは、リモート サーバーでホストされている画像を参照できます。これをロードすると、メッセージが閲覧されたことが明らかになり、時間やネットワーク情報などのリクエスト データが公開される可能性があります。非常に小さい、または隠されたリモート画像は、一般的な追跡ピクセルの手がかりです。

Apple の現在の [メール プライバシー ドキュメント](<https://support.apple.com/en-gb/guide/mail/mlhlp1205/mac>)  では、リモート電子メールの内容によって閲覧アクティビティ、転送、IP アドレス、および関連データが明らかになる可能性があると説明し、独自の保護によってリモート読み込みがどのように変化するかについて説明しています。クライアントや設定が異なれば動作も異なるため、保護が普遍的であると想定しないでください。

Once Email チェッカーは、リモート リソースをロードせずにリストします。小さな画像パターンや隠れた画像パターンにフラグを立てますが、寸法だけでは意図を証明できません。大きなリモート画像は追跡できますが、小さな画像は正規のものである可能性があります。

## [手がかり 5: アクティブなコンテンツと自動更新](<https://once-email.com/ja/blog/inspect-email-links-tracking-pixels#%E6%89%8B%E3%81%8C%E3%81%8B%E3%82%8A-5-%E3%82%A2%E3%82%AF%E3%83%86%E3%82%A3%E3%83%96%E3%81%AA%E3%82%B3%E3%83%B3%E3%83%86%E3%83%B3%E3%83%84%E3%81%A8%E8%87%AA%E5%8B%95%E6%9B%B4%E6%96%B0>)

スクリプト、埋め込みフレーム、オブジェクト、およびメタ更新命令は、保守的な電子メール レビュー パスには属しません。チェッカーはこれらのパターンをアクティブ コンテンツの手がかりとして報告し、決して実行しません。

電子メール クライアントはすでに一部のアクティブ コンテンツをブロックしている可能性がありますが、クライアントのフィルタリングはメッセージを信頼する理由にはなりません。予期しないアクティブな要素または自動リダイレクトをエスカレーション信号として扱います。

## [クリーンな結果が証明できないこと](<https://once-email.com/ja/blog/inspect-email-links-tracking-pixels#%E3%82%AF%E3%83%AA%E3%83%BC%E3%83%B3%E3%81%AA%E7%B5%90%E6%9E%9C%E3%81%8C%E8%A8%BC%E6%98%8E%E3%81%A7%E3%81%8D%E3%81%AA%E3%81%84%E3%81%93%E3%81%A8>)

チェッカーは意図的に制限されています。以下のことは実行されません。

- DNS、WHOIS、または証明書の検証。
- 送信者またはドメインの評判チェック。
- ライブ SPF、DKIM、または DMARC 検証。
- 次のディスカバリまたは最終宛先のディスカバリをリダイレクトします。
- マルウェア、添付ファイル、またはページコンテンツのスキャン。
- 送信者またはリクエストが正当であるという判断。

HTML は不完全であるか、単純なパターン チェックを回避するために意図的に構築されている場合もあります。結果が見つからないということは、実装された手がかりが提供されたテキストで見つからなかったことだけを意味します。

## [安全な意思決定シーケンス](<https://once-email.com/ja/blog/inspect-email-links-tracking-pixels#%E5%AE%89%E5%85%A8%E3%81%AA%E6%84%8F%E6%80%9D%E6%B1%BA%E5%AE%9A%E3%82%B7%E3%83%BC%E3%82%B1%E3%83%B3%E3%82%B9>)

アクティビティを開始したことを確認し、レンダリングせずに検査し、正確なドメインを比較し、外部リクエストを回避し、アクションが必要な場合は既知の公式サービスを独立して開きます。生きた秘密を転送したり、添付ファイルを開いたりせずに、虐待の疑いを報告します。

このツールは、不透明な電子メール HTML をレビュー可能なリストに変えるのに役立ちます。偶発的なロードやクリックを軽減します。判断、エンドポイント保護、組織のセキュリティ プロセスに代わるものではありません。

## 関連ガイド

電子メールの添付ファイルをダウンロードする前の安全なチェックリスト

添付ファイルをダウンロードする前に、リクエスト、送信者、ファイル名、タイプ、処理環境を確認し、電子メールのプレビューやスキャナーでは証明できない内容を把握してください。

[電子メールの添付ファイルをダウンロードする前の安全なチェックリスト](<https://once-email.com/ja/blog/attachment-safety-checklist>)

電子メール認証コード: コピー、確認、使用するためのより安全な方法

電子メール検証コードを有効期間の短いシークレットとして扱います。リクエストを確認し、宛先を検査し、コードのみをコピーして、タスクが完了したらクリアします。

[電子メール認証コード: コピー、確認、使用するためのより安全な方法](<https://once-email.com/ja/blog/email-verification-code-safety>)

多数のメール添付を UnpackFlow でローカル展開する手順

専用フォルダーで各ダウンロードを確認し、list、plan、run、start を使って分割・入れ子アーカイブをローカル処理します。

[多数のメール添付を UnpackFlow でローカル展開する手順](<https://once-email.com/ja/blog/batch-email-attachments-unpackflow>)

## プライバシーを優先したメールツール

メールリンク・トラッカー検査

貼り付けた HTML を表示せず、危険なリンク、隠し画像、追跡の手掛かりを調べます。

[メールリンク・トラッカー検査](<https://once-email.com/ja/tools/email-link-checker>)

[一時メールの有効期限はどのくらいですか?期限が切れる前に計画を立てる Once Email の有効期間の選択、削除と置換を理解し、何を保存するか、いつアカウントに永久回復アドレスが必要かを決定します。](<https://once-email.com/ja/blog/readbook>) [電子メールヘッダーの SPF、DKIM、および DMARC の結果を読み取る方法 SPF、DKIM、および DMARC が何を認証するのか、なぜ位置合わせが重要なのか、なぜ合格結果がメッセージが安全であることの証明ではなく有用な証拠であるのかを理解します。](<https://once-email.com/ja/blog/read-spf-dkim-dmarc-results>)
