Ang email address ay isang kahanga-hangang mayamang identifier. Ito ay karaniwang pinipili ng may-ari nito, muling ginagamit sa loob ng mga taon, at konektado sa mga account sa buong web. Narito kung paano ito basahin, at kung paano malaman kung sino ang nasa likod nito.
Basahin muna ang address mismo
Hatiin ito sa @. Ang parehong kalahati ay may dalang impormasyon.
Ang domain ang pinakamalakas na senyales, at madalas itong nakakapagpasya mag-isa:
- Ang company domain (
@acme-engineering.co.uk) ay nag-uugnay ng address sa isang organisasyon. Hanapin ang kumpanya. Kung ang domain ay may tunay na website, registry entry, at mga tauhan na tumutukoy dito, ang address ay nakaangkla sa isang bagay na may pananagutan. - Ang free provider (
gmail.com,outlook.com,proton.me) ay halos walang sinasabi tungkol sa pagkakakilanlan, bagaman sinasabi nito na ang tao ay pumili ng general-purpose na account. - Ang disposable domain (
mailinator.com,guerrillamail.comat daan-daang iba pa) ay isang sadyang senyales: ang address na ito ay inilaan upang itapon. Para sa isang transaksyong mahalaga, ito ay sulit na pagtuunan ng pansin. - Ang lookalike domain (
@arnazon.com,@acme-support-team.com) ay ang klasikong palatandaan ng phishing. Basahin ito karakter sa karakter; iyan ang buong diskarte.
Ang local part - lahat ng nasa harap ng @ - ay kung saan lumalabas ang sariling mga pagpili ng tao:
- Ang
firstname.lastname@ay ang pinakakaraniwang kumbensyon sa korporasyon, at direktang binibigyan ka nito ng pangalan - Ang
initial+surname@(jmiller@) ay ang susunod na pinakakaraniwan - Ang handle (
marlowbuilds@gmail.com) ay ang pinaka-kapaki-pakinabang sa lahat, dahil muling ginagamit ng mga tao ang mga handle sa iba't ibang platform - kunin ito at hanapin bilang username - Ang role address (
info@,sales@,support@) ay tumutukoy sa isang function, hindi sa isang tao; ang pampublikong staff page ay maaaring magpakita kung sino ang humahawak nito, ngunit ang address lamang ay hindi
Hanapin ang buong address
Ilagay ang buong address sa search engine, sa loob ng mga quote. Pagkatapos ay subukan ito nang walang domain.
Kung ang address ay nai-publish kahit saan - personal na site, GitHub profile, conference bio, mailing list archive, company contact page, PDF - maaari itong lumitaw. Ang mga konteksto sa akademiko at open-source ay partikular na madalas na naglalagay ng mga address sa mga pampublikong dokumento.
Ang solong hakbang na ito ay nalulutas ang malaking bahagi ng mga kaso at halos walang gastos.
Mag-pivot mula sa local part patungo sa username
Kung ang local part ay mukhang handle sa halip na pangalan, tratuhin ito bilang isa at suriin ito sa iba't ibang platform. Ang marlowbuilds@gmail.com at @marlowbuilds sa tatlong social site ay isang malakas, madaling ma-verify na koneksyon - mas malakas kaysa sa pagtutugma sa isang karaniwang pangalan.
Ang parehong disiplina sa pag-verify ay naaangkop tulad ng sa anumang username: ang isang bihirang handle na tumutugma sa ilang platform ay makabuluhan; ang isang karaniwan ay hindi. Maghanap ng sumusuportang detalye - ang parehong lungsod, employer, o niche - bago konklusin na sila ay parehong tao.
Suriin kung ang domain ay totoo
Para sa anumang bagay na may kinalaman sa pera o relasyon sa negosyo, suriin ang domain mismo:
- Umiiral ba ang website, at mukhang negosyo ba ito sa halip na template na pinunan noong nakaraang linggo?
- Gaano katanda ang domain? Ang mga pampublikong WHOIS record ay nagpapakita pa rin ng mga petsa ng paglikha para sa maraming domain. Ang isang kumpanyang nag-aangking dalawampung taon ng kalakalan sa isang domain na naka-rehistro noong Marso ay isang kontradiksyong sulit na lutasin.
- Tumutugma ba ang mga contact detail sa sinabi sa iyo - parehong pangalan ng kumpanya, parehong address, parehong registration number?
- May company registry entry ba? Karamihan sa mga bansa ay naglalathala ng isa. Ang isang tunay na kumpanyang nangangalakal ay karaniwang mahahanap.
I-verify ang nagpadala nang hindi nagtitiwala sa display name
Ang pangalang ipinapakita sa iyong email client ay itinakda ng nagpadala at maaaring magsabi ng kahit ano. Dalawang pagsusuri na tunay na tumutulong:
Tingnan ang tunay na address, hindi ang display name. Lalo na sa mobile, ang mga client ay nagtago ng address sa likod ng friendly name. I-expand ito. Ang "Your Bank" <billing@secure-bank-updates.net> ay ang buong scam, nakikita sa isang hakbang.
Suriin kung ang domain ay nag-authenticate. Karamihan sa mga mail provider ay nagbibigay-daan sa iyong tingnan ang mga message header o orihinal na source. Maghanap ng mga resulta ng SPF, DKIM, at DMARC: ang pass sa isang aligned domain ay nangangahulugang ang authentication check ay nagtagumpay, habang ang fail ay dahilan para mag-ingat. Ang authentication ay tumutulong na matukoy ang spoofing; hindi nito itinatag na ang nagpadala o mensahe ay mapagkakatiwalaan.
Ano ang gagawin tungkol sa mga breach-checking site
Makikita mo ang mga serbisyong nagsasabi kung ang address ay lumitaw sa isang data breach. Ang pagsusuri kung ang iyong sariling address ay na-expose ay makatwirang security hygiene, at umiiral ang mga mapagkakatiwalaang serbisyo para doon.
Ang hindi katanggap-tanggap ay ang paggamit ng leaked credential data upang magsaliksik tungkol sa ibang tao. Ang paghahanap sa mga ninakaw na dataset para sa mga password, hash, o nilalaman ng rekord ng ibang tao - o pagbili ng access dito - ay maaaring magpadali ng hindi awtorisadong access at nasa labas ng responsableng pampublikong impormasyon na workflow.
Ang DeepSearch ay maaaring mag-ulat ng mga pangalan ng mga insidente na natagpuan sa mga pampublikong breach-notification index. Hindi nito inilalantad ang mga password, hash, o nilalaman ng isang na-breach na rekord, at hindi nito itinuturing ang pangalan ng insidente bilang patunay kung sino ang kumokontrol sa isang address ngayon.
Kailan ka walang makikita
Maraming address ang walang pampublikong footprint. Ang isang gmail.com address na binubuo ng isang karaniwang pangalan at ilang numero, na ginagamit lamang para sa personal na mail, ay hindi malulutas sa isang tao sa pamamagitan ng pampublikong paghahanap - at ang anumang serbisyong may tiwala na nangungungalan ng isang tao mula sa isa ay naghuhula.
Iyan ay isang lehitimong resulta, hindi kabiguan. Ang "Ang address na ito ay walang pampublikong bakas" ay kapaki-pakinabang din: para sa isang transaksyon sa negosyo, nangangahulugan ito na dapat kang humingi ng ibang anyo ng pag-verify sa halip na magpatuloy sa isang pangalan na hindi mo masuri.
Ang mga hangganan
Dalawa ang sulit na sabihing malinaw.
Una, huwag subukang i-access ang account. Ang paghuhula ng password, paggamit ng password-reset flow, o paggamit ng mga kredensyal mula sa breach ay hindi awtorisadong access, at ang katotohanan na gusto mo lamang kumpirmahin ang pagkakakilanlan ay hindi depensa.
Pangalawa, ito ay hindi background check. Ang impormasyong nakolekta mula sa mga pampublikong web source ay hindi naka-assemble sa pamantayan na kinakailangan ng consumer-reporting law, at hindi dapat gamitin upang magpasya ng trabaho, kredito, pabahay, insurance, o pag-upa. Gumamit ng wastong screening provider, na may pahintulot ng tao, para sa mga iyon.
Ang pagsusuri na ang taong nag-email sa iyo tungkol sa ₱150,000 na invoice ay konektado sa isang tunay na kumpanya ay ordinaryong pag-iingat. Ang pagbuo ng profile ng isang pribadong indibidwal dahil mayroon ka ng kanilang address ay hindi.
Subukan ang lookup na may malinaw na inaasahan
Suriin ang mga pampublikong source na nauugnay sa email address. Ang pagpapatakbo ng paghahanap ay nangangailangan ng bayad na access; tingnan ang mga plano at limitasyon sa paggamit. Ang tugma ay isang kandidatong i-verify, hindi patunay ng pagkakakilanlan. Buksan ang mga orihinal na source bago gumawa ng konklusyon.