跳到正文
Biqilu Line

登录与验证常识

收到自称某平台的邮件,怎么看它是不是那一方发的

邮箱界面上的问号、「通过」和 via 都是给收件人看的验证结果。它们各自说明什么、说明不了什么,Gmail 和 Outlook 的帮助页都有交代。

最后核对

看两处:邮箱给这封邮件的验证结果,和发件地址里 @ 后面的域名。Gmail 在发件人姓名旁边显示问号,表示邮件没通过身份验证;Outlook 把问号放在发件人头像里。验证通过只说明一件事:这封邮件确实是从某个经过验证的域名发出来的。这个域名和发件地址里 @ 后面的对不上时,Gmail 显示「通过」,Outlook 显示 via;对得上,它是不是你注册的那家平台的域名,邮箱界面不会告诉你,要自己核对。

在 Gmail 里点哪里看验证结果

Gmail 帮助页给的是电脑网页上的步骤:

  1. 在计算机上打开 Gmail。
  2. 打开要检查的那封邮件。
  3. 点发件人姓名下方的向下箭头。

展开以后,看到下面两项,表示这封邮件已经过身份验证:

  • 「发件人」标头及域名。
  • 「签名者」标头及发送网域。

这时要做的是把这两行里的域名读出来,而不只是确认它们存在。显示名写的是哪家平台都不作数,要看地址里 @ 后面那一段。

还有一点和显示名有关。Gmail 只在你之前没和这个发件人通过信的时候,才在姓名旁边直接显示对方的邮件地址;你把对方加进通讯录或者回复过一次,以后就只显示姓名。所以对「老发件人」的邮件,姓名旁边不再直接显示地址,更要点开箭头看那两行里的域名。

如果发件人姓名旁边是一个问号,表示邮件未经过身份验证,Gmail 无法确认发件人的真实身份。帮助页的原话是「请谨慎回复或下载任何附件」。

发件人旁边多了「通过」和一个网站名

Gmail 会在发件人姓名旁边显示「通过」和一个网站名,主要是这种情况:

  • 发送电子邮件的网域,与「发件人:」地址中的网域不匹配。页面举的例子是:一封显示来自某个 Gmail 地址的邮件,实际可能是通过社交网站而不是 Gmail 发出的。

Gmail 说明,显示「通过」是为了告诉你邮件的来源,收件人无法把它去掉。它不等于这封邮件是假的:一家机构通过批量发件供应商或第三方替自己发信,验证用的网域又没和「发件人:」地址里的配成一致,就可能出现这种不一致。帮助页同时提醒,如果邮件是通过你不认识的程序发送的,它可能为垃圾邮件。

看到「通过」时,多核对一个域名:除了「发件人:」地址里的域名,还有「通过」后面的那个。两个里只要有一个你认不出来,就按拿不准的邮件处理。

Outlook 里看头像上的问号和 via

下面两种标记见于 Outlook 2024、Outlook 2021(各含 Mac 版)、Outlook.com 和新的 Outlook for Windows。Outlook 会先核对发件人,把判定为恶意的邮件标记为垃圾邮件;可疑但没到恶意程度的,把发件人标成未经验证,用两种指示器告诉收件人。

发件人头像里的「?」。 Outlook 无法用电子邮件身份验证技术验证发件人身份时,在发件人照片的位置显示一个问号。

带下划线的 via 标记。 邮件里显示的地址,可能和「发件人」地址里的不是同一个。Outlook 检测到发件人的实际地址与发件人地址有差异时,用带下划线的 via 把实际发件人显示出来。Microsoft 给的示例里,通过验证的是实际发信的那个域(它不一定是恶意的),而「发件人」地址写的是另一个域名下的地址。

两种标记,Microsoft 都加了同样的限定:不是每封未能通过身份验证的邮件都是恶意邮件,也不是每封带 via 的邮件都可疑;认不出发件人的时候,和这类邮件交互要谨慎。

界面上这几种标记各说明什么

看到的标记帮助页说它表示什么不能据此断定什么
Gmail 发件人姓名旁的问号邮件未通过身份验证,Gmail 无法确认发件人的真实身份不能断定是垃圾邮件;向邮寄名单发信时,身份验证偶尔会无法运作
Gmail「通过」加一个网站名发信的网域与「发件人:」地址里的网域不匹配不能断定是假邮件;但通过你不认识的程序发送的,可能为垃圾邮件
Outlook 发件人头像里的「?」Outlook 无法验证发件人身份不能断定是恶意邮件
Outlook 带下划线的 via发件人的实际地址与「发件人」地址不一致不能断定可疑
Gmail「垃圾邮件」文件夹里,邮件顶部的「仿冒的电子邮件地址」警告这个地址与某个已知发件人的地址非常相似没出现这条警告,不能断定地址不是仿冒的
展开后有「发件人」「签名者」两行,没有问号邮件已经过身份验证不能断定那个域名属于你以为的那一方

Gmail 会在「垃圾邮件」文件夹里每封邮件的顶部显示警告,说明为什么把它归到这里,另外还有「钓鱼邮件」(可能诱使你分享密码或信用卡号码等个人信息)和「来自无法确认的发件人的邮件」。Gmail 同时写明:你发现了仿冒的邮件地址而系统没有标出警告,请务必把这封邮件列为垃圾邮件。警告可能没标出来。

SPF、DKIM、DMARC 核对的是什么

收件人不需要会配置这三样,知道它们各自核对什么就够了。

  • SPF:域名的所有者事先登记哪些主机可以用这个域名发信,收件方核对这封邮件是不是从登记过的主机发来的。
  • DKIM:发件方给邮件加电子签名,收件方用公钥验证签名。
  • DMARC:收件方把「发件人」地址里的域名,和 SPF、DKIM 验证过的域名放在一起比,两者对得上才算数,这一步叫标识符对齐(Identifier Alignment)。域名所有者还可以通过 DNS 公布一条策略,告诉收件方验证失败的邮件怎么处理。

DMARC 的策略有三档,表达的是域名所有者对验证失败邮件的态度:none 是不表达处理偏好;quarantine 是认为这类邮件可疑;reject 是认为这类失败清楚表明域名被不正当使用。这只是域名所有者的偏好,DMARC 的规范文档写明,邮件最终怎么处理始终由收件方自己决定:域名公布了 reject,收件方仍可以选择收下验证失败的邮件;验证通过的邮件,收件方也可以拒收或隔离。

转发的邮件,Gmail 还会参考 ARC,它检查的是邮件在转发之前的验证状态。转发来的邮件就算通过了 SPF 或 DKIM,只要 ARC 显示它之前没通过,Gmail 仍把它当作未通过身份验证。

不用 Gmail 网页、而是在别的邮件客户端里看邮件时,Gmail 帮助页的办法是查看邮件标头,找到「Authentication-Results」这一项:通过了 SPF 或 DKIM 验证的,里面会有「spf=pass」或「dkim=pass」。

验证通过的邮件为什么仍可能是钓鱼邮件?

因为这套验证核对的对象是域名,不是「这是谁」。DMARC 现行的规范文档是 RFC 9989(它取代了 2015 年的 RFC 7489),对自己的适用范围写得很直接,有四点和收件人有关。

它只对付「一字不差地冒用域名」。 按 RFC 9989 的说法,DMARC 只能直接用来对付特定形式的精确域名仿冒(exact-domain spoofing),并不试图解决仿冒邮件和欺诈邮件的所有问题。有人冒用某平台的真实域名发信,这是它管的;有人另外注册一个域名发信,不归它管。

形近域名不在范围内。 文档点名说,DMARC 不处理外观相似的域名(visually similar domain names)。对方注册一个只差一个字符的域名,给它配好 SPF 和 DKIM,发出来的邮件就是一封「已验证」的邮件,因为它确实出自那个形近域名。Gmail 帮助页里也有同样意思的一句:垃圾邮件发送者也可以对邮件进行身份验证。

显示名不在范围内。 「发件人」一栏由两部分组成:给人看的显示名(display name)和真正的邮件地址。在显示名里填虚假信息,叫显示名攻击(display name attacks):地址可以是任意地址,显示名里写一个知名的人名、品牌或职位,让收件人以为这个名字是被正当使用的。这类攻击,文档写明不在 DMARC 的范围之内。

有效签名可以来自任何域名。 文档解释为什么要做标识符对齐时说,一封邮件可以带着任何域名的有效签名,甚至是坏人用的域名;只有和发件域名对齐的那个域名,才足以确认发件域名是被授权使用的。它还写明,DMARC 认证的是域名而不是别的实体,不分析邮件内容;通过 DMARC 只表示域名所有者授权了这次对域名的使用,不对这封邮件作任何评价,也不保证把它投进收件箱是安全的。

落到操作上:验证结果回答的是「这封邮件是不是从展开后看到的那个域名发出的」,剩下的「这个域名是不是那家平台的」要你自己答。建议拿它和你确定是那家平台发来的旧邮件比,比如注册时收到的那封验证邮件,把 @ 后面的部分逐个字符对一遍,重点看数字和字母互相替换的位置。

内容也是线索。Microsoft 列的常见钓鱼邮件类型有三种:承诺奖励并让你点链接的;看起来来自朋友、银行或其他有信誉的机构、说有一份文档要你输入邮件地址和密码才能打开的;你并没有下单却收到的发票,附件同样要你输入邮件地址和密码。

看完仍拿不准时怎么处理

先停下来。Gmail 对仿冒地址的建议是:在验证电子邮件地址正确无误之前,不要回复,也不要打开任何链接。附件同理,未通过验证的邮件,Gmail 提醒谨慎下载。

接下来按情况分:

  • 你需要确认账户里是不是真有这件事。 建议不走邮件里的链接,自己打开平台的 App,或在浏览器里手动输入网址登录,到账户的通知或安全页面里看。
  • 邮件来自你信任的来源,只是带了问号。 Gmail 的建议是联系发这封邮件的个人或公司,让对方去解决自己邮件的身份验证问题。建议联系时用你原本就知道的渠道,别用这封邮件里给的联系方式。
  • 你不确定它是不是受信任的发件人发的。 邮件带「钓鱼邮件」或「来自无法确认的发件人」警告、你又不确定它出自受信任的发件人时,Gmail 的建议是列为钓鱼邮件;发现仿冒地址而系统没标警告的,Gmail 要求列为垃圾邮件,做法是:在计算机上打开 Gmail,选中这封邮件,点顶部的【列为垃圾邮件】图标。列为垃圾邮件后,Google 会收到这封邮件的副本并可能对其进行分析。
  • 你用的是 Outlook.com。 在邮件列表里选中邮件,在阅读窗格上方选【报告】>【报告钓鱼】。Microsoft 说明,这样做只是举报发件人,并不会阻止对方继续给你发信;要拦下来,得另外把对方加进阻止发件人列表。

反过来的情况也有:平台的正常邮件被邮箱归进了垃圾邮件。验证码一类的邮件找不到时,排查顺序见注册时收不到验证码。

你注册的平台如果提供防钓鱼码,建议设上,设法见安全设置那一站里的防钓鱼码一节。它和上面这些看法互相补位:邮箱的验证看的是域名,防钓鱼码看的是邮件里有没有你自己设的那串字符。

邮箱界面改版后,箭头和标记的位置可能变化,以你屏幕上看到的为准。

看到问号和「通过」时的疑问

发件人姓名旁边有问号,这封邮件就是钓鱼邮件吗?

不一定。Gmail 帮助页写明,未经过身份验证的邮件不一定就是垃圾邮件,实际存在的单位向邮寄名单这类大型群组发信时,偶尔也会出现身份验证无法运作的情况。Outlook 的说法是,不是每封未能通过身份验证的邮件都是恶意邮件。Gmail 的做法是谨慎回复或下载附件;Outlook 的做法是和这类邮件交互时小心,认不出发件人时尤其如此。

邮件没有问号、也没有警告,能直接点里面的链接吗?

不能只凭这一点。验证通过只说明邮件出自某个经过验证的域名,Gmail 帮助页也写了垃圾邮件发送者同样可以对邮件进行身份验证。先把 @ 后面的域名逐个字符看一遍,确认它就是那家平台的域名;建议不从邮件里的链接进去,自己打开 App 或手动输入网址登录后再处理。

Outlook 里某个发件人以前没有问号,现在突然有了,怎么办?

Microsoft 的说明是,平时头像里没有问号的发件人突然出现问号,可能表明这个发件人正在被冒充。这类邮件先不回复、不点链接,在 Outlook.com 里可以选中邮件,在阅读窗格上方选「报告」里的「报告钓鱼」。

参考页面

栏目里的其他几篇

全部 9 篇