Una dirección de correo electrónico es un identificador sorprendentemente rico. Generalmente es elegida por su propietario, reutilizada durante años y conectada a cuentas en toda la web. A continuación, se explica cómo leerla y cómo determinar quién está detrás de ella.
Lea primero la dirección misma
Divídala en el @. Ambas mitades contienen información.
El dominio es la señal más fuerte y a menudo es decisivo por sí solo:
- Un dominio corporativo (
@acme-engineering.co.uk) vincula la dirección a una organización. Busque información sobre la empresa. Si el dominio tiene un sitio web real, una entrada en el registro y personal que lo referencia, la dirección está anclada a algo responsable. - Un proveedor gratuito (
gmail.com,outlook.com,proton.me) no le dice casi nada sobre la identidad, aunque sí indica que la persona eligió una cuenta de propósito general. - Un dominio desechable (
mailinator.com,guerrillamail.comy cientos más) es una señal deliberada: esta dirección está destinada a ser descartada. Para una transacción que importa, vale la pena detenerse en esto. - Un dominio similar (
@arnazon.com,@acme-support-team.com) es el clásico indicio de phishing. Léalo carácter por carácter; ese es todo el truco.
La parte local - todo antes del @ - es donde aparecen las propias elecciones de la persona:
nombre.apellido@es la convención corporativa más común y le entrega un nombre directamenteinicial+apellido@(jmiller@) es la siguiente más común- un nombre de usuario (
marlowbuilds@gmail.com) es el más útil de todos, porque las personas reutilizan nombres de usuario en plataformas - tómelo y búsquelo como nombre de usuario - una dirección de función (
info@,sales@,support@) identifica una función, no una persona; una página de personal público puede mostrar quién la maneja, pero la dirección sola no lo hace
Busque la dirección completa
Coloque la dirección completa en un motor de búsqueda, entre comillas. Luego intente sin el dominio.
Si la dirección está publicada en algún lugar - un sitio personal, un perfil de GitHub, una biografía de conferencia, un archivo de lista de correo, una página de contacto de empresa, un PDF - puede aparecer. Los contextos académicos y de código abierto en particular a menudo ponen direcciones en documentos públicos.
Este único paso resuelve una gran parte de los casos y cuesta casi nada.
Pivote de la parte local a un nombre de usuario
Si la parte local parece un nombre de usuario en lugar de un nombre, trátela como tal y verifíquela en plataformas. marlowbuilds@gmail.com y @marlowbuilds en tres sitios sociales es una conexión fuerte y fácilmente corroborable - mucho más fuerte que coincidir en un nombre común.
La misma disciplina de verificación se aplica como con cualquier nombre de usuario: un nombre de usuario raro que coincide en varias plataformas es significativo; uno común no lo es. Busque detalles corroborantes - la misma ciudad, empleador o nicho - antes de concluir que son la misma persona.
Verifique si el dominio es real
Para cualquier cosa que involucre dinero o una relación comercial, verifique el dominio mismo:
- ¿Existe el sitio web, y ¿parece un negocio en lugar de una plantilla completada la semana pasada?
- ¿Qué antigüedad tiene el dominio? Los registros WHOIS públicos aún muestran fechas de creación para muchos dominios. Una empresa que afirma veinte años de operación en un dominio registrado en marzo es una contradicción que vale la pena resolver.
- ¿Coinciden los datos de contacto con lo que le dijeron - mismo nombre de empresa, misma dirección, mismo número de registro?
- ¿Hay una entrada en el registro de empresas? La mayoría de los países publican uno. Una empresa comercial real generalmente se puede encontrar.
Verifique un remitente sin confiar en el nombre para mostrar
El nombre que se muestra en su cliente de correo electrónico es establecido por el remitente y puede decir cualquier cosa. Dos verificaciones que realmente ayudan:
Mire la dirección real, no el nombre para mostrar. Especialmente en dispositivos móviles, los clientes ocultan la dirección detrás de un nombre amigable. Expándala. "Su Banco" <billing@secure-bank-updates.net> es toda la estafa, visible en un paso.
Verifique si el dominio se autentica. La mayoría de los proveedores de correo le permiten ver encabezados de mensajes o fuente original. Busque resultados de SPF, DKIM y DMARC: pass en un dominio alineado significa que la verificación de autenticación tuvo éxito, mientras que fail es una razón para precaución. La autenticación ayuda a detectar suplantación; no establece que el remitente o mensaje sea confiable.
Qué hacer con los sitios de verificación de filtraciones
Encontrará servicios que le dicen si una dirección apareció en una filtración de datos. Verificar si su propia dirección ha sido expuesta es higiene de seguridad sensata, y existen servicios reputados exactamente para eso.
Lo que no es aceptable es usar datos de credenciales filtradas para investigar a otra persona. Buscar en conjuntos de datos robados las contraseñas, hashes o contenidos de registros de otra persona - o comprar acceso a ellos - puede facilitar el acceso no autorizado y está fuera de un flujo de trabajo responsable de información pública.
DeepSearch puede reportar los nombres de incidentes encontrados en índices públicos de notificación de filtraciones. No expone contraseñas, hashes o el contenido de un registro filtrado, y no trata un nombre de incidente como prueba de quién controla una dirección hoy.
Cuándo no encontrará nada
Muchas direcciones no tienen huella pública. Una dirección de gmail.com compuesta de un nombre común y algunos dígitos, usada solo para correo personal, no se resolverá a una persona a través de búsqueda pública - y cualquier servicio que nombre con confianza a alguien a partir de una está adivinando.
Ese es un resultado legítimo, no un fracaso. "Esta dirección no tiene rastro público" es en sí mismo útil: para una transacción comercial, significa que debe solicitar una forma diferente de verificación en lugar de proceder con un nombre que no puede verificar.
Los límites
Dos que vale la pena declarar claramente.
Primero, no intente acceder a la cuenta. Adivinar contraseñas, manipular el flujo de restablecimiento de contraseña o usar credenciales de una filtración es acceso no autorizado, y el hecho de que solo quería confirmar una identidad no es una defensa.
Segundo, esto no es una verificación de antecedentes. La información recopilada de fuentes web públicas no está ensamblada según el estándar que requiere la ley de informes del consumidor, y no debe usarse para decidir empleo, crédito, vivienda, seguros o arrendamiento. Use un proveedor de verificación adecuado, con el consentimiento de la persona, para esos fines.
Verificar que la persona que le envía un correo electrónico sobre una factura de $3.000.000 COP esté vinculada a una empresa real es precaución ordinaria. Construir un perfil de un individuo privado porque tiene su dirección no lo es.
Pruebe la búsqueda con expectativas claras
Consulte las fuentes públicas asociadas con una dirección de correo electrónico. Ejecutar una búsqueda requiere acceso de pago; vea planes y límites de uso. Una coincidencia es un candidato a verificar, no prueba de identidad. Abra las fuentes originales antes de sacar una conclusión.