这封邮件是钓鱼邮件吗?
一个只会回答“安全”或“危险”的检测工具,比什么都没有还糟糕,因为一封写得好的假邮件同样会被判成“安全”。这个工具把各项信号展示出来并逐一解释,把最终的判断权留给真正能做出判断的人 —— 你自己。
- 完全在你的浏览器里运行
- 断网也能用
- 不上传
- 不用注册
- 没有水印
正在加载工具……
工作原理
- 取出邮件源码(Gmail 里是“显示原始邮件”,Thunderbird 里按 Ctrl+U)并粘贴进来。哪怕只有邮件头,也已经很有用。
- 看这些信号。真正要紧的是好几项信号加在一起,而不是任何单独一项。
- 不管结果如何,都不要使用邮件里的链接或电话号码。用你早就知道的地址自己输入,或者拨打你卡片背面印着的电话号码。
为什么什么都不用上传
这个页面上的每一步操作,都由运行在你浏览器标签页里的代码完成,用的就是渲染网页的那套引擎。文件从磁盘读进标签页的内存,在那里被处理,再作为下载写回去。它不会被送到任何地方 —— 不会送给我们,也不会送给第三方。
自己动手验证
- 打开浏览器的开发者工具(F12),选择“网络”(Network)面板。
- 载入你的文件,运行这个工具。
- 你能看到的请求只有这些:工具自己的代码 —— 少数几个重型工具还会从公共 CDN 取它们的开源引擎 —— 外加一条发往 loreatec.jp 的小小访问记录(页面地址和标题,仅此而已)。没有一条带着你的文件。
常见问题
为什么它不直接告诉我这是不是钓鱼邮件?
因为那样的答案出错的概率高到足以造成危险。一封写得高明的假邮件,会在攻击者自己名下的域名上顺利通过身份验证,不含任何被标记的敏感词,看起来和真的一模一样;而一家小供应商发来的正规发票,却可能触发这里一半的信号。这个工具真正有用的输出是推理过程,而不是一个标签 —— 而且最终起决定作用的问题,往往根本不是技术问题:你本来就在等这封邮件吗?
身份验证通过了,是不是就说明这封邮件是真的?
这只说明这封邮件确实是由 From 那一行里的域名发出的。并不说明那个域名就是你以为的那个对象:任何人都能注册 amaz0n-support.com 这样的域名,配置完美的 SPF、DKIM 和 DMARC,然后给你发一封身份验证完全通过的假邮件。身份验证证明的是发件人是谁,不证明这个发件人是不是老实人。
什么是形近域名和 punycode 域名?
形近域名是和真实域名只差一两个字符的域名 —— 比如 rnicrosoft、amaz0n、paypa1。punycode 更进一步:以 xn-- 开头的域名,能让长得和拉丁字母一模一样的非拉丁字母出现在地址栏里,这样一个域名在视觉上就和真的完全分不出来,实际上却是一个完全不同的名字。
我在这里检查一封邮件时,会有什么内容被发送出去吗?
不会。不会解析任何域名,不会打开任何链接,也不会加载任何图片。最后这一点很关键:如果你在开着图片自动加载的邮件客户端里打开一封钓鱼邮件,等于已经告诉了对方你这个地址是活跃的。
我已经点了链接,或者已经填了信息,现在该怎么办?
立刻换一台你信任的设备,去那个真实网站修改密码,并且在你重复用过这个密码的所有地方都改掉。如果涉及银行卡或账户信息,先给你的银行打电话 —— 他们可以帮你冻结。在日本,可以拨打警方的 #9110 咨询电话,并联系日本反钓鱼委员会(Council of Anti-Phishing Japan)。速度比搞清楚事情经过重要得多。