Skip to content

Paano malaman kung sino ang may-ari ng email address

Ano ang maaaring ipahiwatig ng email address tungkol sa may-ari nito, paano basahin ang mga bahagi nito, at paano suriin kung ang mensahe ay tunay na nagmula sa sinasabing nagpadala.

Mabilis na sagot

Mabilis na sagot sa Paano malaman kung sino ang may-ari ng email address

Ang email address ay maaaring magpahiwatig ng may-ari sa pamamagitan ng local part, domain, exact-search results, at muling paggamit ng mga username, ngunit maraming personal at role address ang hindi maaaring tiyak na iugnay sa isang tao. Kung ang isyu ay tungkol sa pagiging tunay ng nagpadala, suriin ang tunay na address at mga resulta ng authentication, pagkatapos ay i-verify ang organisasyon sa pamamagitan ng pinagkakatiwalaang channel.

  • Ang company domain ay maaaring mag-ugnay ng address sa isang organisasyon; ang free-mail address ay karaniwang hindi.
  • Ang exact match, matatag na paggamit ng handle, at mga sumusuportang rekord ng kumpanya ay ebidensya, hindi awtomatikong patunay.
  • Ang SPF, DKIM, at DMARC ay tumutulong sa pagsusuri ng authentication ng mensahe, ngunit hindi nila pinapatunayan na mapagkakatiwalaan ang nagpadala.

Mga Topic: Pagkakakilanlan sa email · Pag-verify ng domain · Email authentication · Phishing

Ang email address ay isang kahanga-hangang mayamang identifier. Ito ay karaniwang pinipili ng may-ari nito, muling ginagamit sa loob ng mga taon, at konektado sa mga account sa buong web. Narito kung paano ito basahin, at kung paano malaman kung sino ang nasa likod nito.

Basahin muna ang address mismo

Hatiin ito sa @. Ang parehong kalahati ay may dalang impormasyon.

Ang domain ang pinakamalakas na senyales, at madalas itong nakakapagpasya mag-isa:

  • Ang company domain (@acme-engineering.co.uk) ay nag-uugnay ng address sa isang organisasyon. Hanapin ang kumpanya. Kung ang domain ay may tunay na website, registry entry, at mga tauhan na tumutukoy dito, ang address ay nakaangkla sa isang bagay na may pananagutan.
  • Ang free provider (gmail.com, outlook.com, proton.me) ay halos walang sinasabi tungkol sa pagkakakilanlan, bagaman sinasabi nito na ang tao ay pumili ng general-purpose na account.
  • Ang disposable domain (mailinator.com, guerrillamail.com at daan-daang iba pa) ay isang sadyang senyales: ang address na ito ay inilaan upang itapon. Para sa isang transaksyong mahalaga, ito ay sulit na pagtuunan ng pansin.
  • Ang lookalike domain (@arnazon.com, @acme-support-team.com) ay ang klasikong palatandaan ng phishing. Basahin ito karakter sa karakter; iyan ang buong diskarte.

Ang local part - lahat ng nasa harap ng @ - ay kung saan lumalabas ang sariling mga pagpili ng tao:

  • Ang firstname.lastname@ ay ang pinakakaraniwang kumbensyon sa korporasyon, at direktang binibigyan ka nito ng pangalan
  • Ang initial+surname@ (jmiller@) ay ang susunod na pinakakaraniwan
  • Ang handle (marlowbuilds@gmail.com) ay ang pinaka-kapaki-pakinabang sa lahat, dahil muling ginagamit ng mga tao ang mga handle sa iba't ibang platform - kunin ito at hanapin bilang username
  • Ang role address (info@, sales@, support@) ay tumutukoy sa isang function, hindi sa isang tao; ang pampublikong staff page ay maaaring magpakita kung sino ang humahawak nito, ngunit ang address lamang ay hindi

Hanapin ang buong address

Ilagay ang buong address sa search engine, sa loob ng mga quote. Pagkatapos ay subukan ito nang walang domain.

Kung ang address ay nai-publish kahit saan - personal na site, GitHub profile, conference bio, mailing list archive, company contact page, PDF - maaari itong lumitaw. Ang mga konteksto sa akademiko at open-source ay partikular na madalas na naglalagay ng mga address sa mga pampublikong dokumento.

Ang solong hakbang na ito ay nalulutas ang malaking bahagi ng mga kaso at halos walang gastos.

Mag-pivot mula sa local part patungo sa username

Kung ang local part ay mukhang handle sa halip na pangalan, tratuhin ito bilang isa at suriin ito sa iba't ibang platform. Ang marlowbuilds@gmail.com at @marlowbuilds sa tatlong social site ay isang malakas, madaling ma-verify na koneksyon - mas malakas kaysa sa pagtutugma sa isang karaniwang pangalan.

Ang parehong disiplina sa pag-verify ay naaangkop tulad ng sa anumang username: ang isang bihirang handle na tumutugma sa ilang platform ay makabuluhan; ang isang karaniwan ay hindi. Maghanap ng sumusuportang detalye - ang parehong lungsod, employer, o niche - bago konklusin na sila ay parehong tao.

Suriin kung ang domain ay totoo

Para sa anumang bagay na may kinalaman sa pera o relasyon sa negosyo, suriin ang domain mismo:

  • Umiiral ba ang website, at mukhang negosyo ba ito sa halip na template na pinunan noong nakaraang linggo?
  • Gaano katanda ang domain? Ang mga pampublikong WHOIS record ay nagpapakita pa rin ng mga petsa ng paglikha para sa maraming domain. Ang isang kumpanyang nag-aangking dalawampung taon ng kalakalan sa isang domain na naka-rehistro noong Marso ay isang kontradiksyong sulit na lutasin.
  • Tumutugma ba ang mga contact detail sa sinabi sa iyo - parehong pangalan ng kumpanya, parehong address, parehong registration number?
  • May company registry entry ba? Karamihan sa mga bansa ay naglalathala ng isa. Ang isang tunay na kumpanyang nangangalakal ay karaniwang mahahanap.

I-verify ang nagpadala nang hindi nagtitiwala sa display name

Ang pangalang ipinapakita sa iyong email client ay itinakda ng nagpadala at maaaring magsabi ng kahit ano. Dalawang pagsusuri na tunay na tumutulong:

Tingnan ang tunay na address, hindi ang display name. Lalo na sa mobile, ang mga client ay nagtago ng address sa likod ng friendly name. I-expand ito. Ang "Your Bank" <billing@secure-bank-updates.net> ay ang buong scam, nakikita sa isang hakbang.

Suriin kung ang domain ay nag-authenticate. Karamihan sa mga mail provider ay nagbibigay-daan sa iyong tingnan ang mga message header o orihinal na source. Maghanap ng mga resulta ng SPF, DKIM, at DMARC: ang pass sa isang aligned domain ay nangangahulugang ang authentication check ay nagtagumpay, habang ang fail ay dahilan para mag-ingat. Ang authentication ay tumutulong na matukoy ang spoofing; hindi nito itinatag na ang nagpadala o mensahe ay mapagkakatiwalaan.

Ano ang gagawin tungkol sa mga breach-checking site

Makikita mo ang mga serbisyong nagsasabi kung ang address ay lumitaw sa isang data breach. Ang pagsusuri kung ang iyong sariling address ay na-expose ay makatwirang security hygiene, at umiiral ang mga mapagkakatiwalaang serbisyo para doon.

Ang hindi katanggap-tanggap ay ang paggamit ng leaked credential data upang magsaliksik tungkol sa ibang tao. Ang paghahanap sa mga ninakaw na dataset para sa mga password, hash, o nilalaman ng rekord ng ibang tao - o pagbili ng access dito - ay maaaring magpadali ng hindi awtorisadong access at nasa labas ng responsableng pampublikong impormasyon na workflow.

Ang DeepSearch ay maaaring mag-ulat ng mga pangalan ng mga insidente na natagpuan sa mga pampublikong breach-notification index. Hindi nito inilalantad ang mga password, hash, o nilalaman ng isang na-breach na rekord, at hindi nito itinuturing ang pangalan ng insidente bilang patunay kung sino ang kumokontrol sa isang address ngayon.

Kailan ka walang makikita

Maraming address ang walang pampublikong footprint. Ang isang gmail.com address na binubuo ng isang karaniwang pangalan at ilang numero, na ginagamit lamang para sa personal na mail, ay hindi malulutas sa isang tao sa pamamagitan ng pampublikong paghahanap - at ang anumang serbisyong may tiwala na nangungungalan ng isang tao mula sa isa ay naghuhula.

Iyan ay isang lehitimong resulta, hindi kabiguan. Ang "Ang address na ito ay walang pampublikong bakas" ay kapaki-pakinabang din: para sa isang transaksyon sa negosyo, nangangahulugan ito na dapat kang humingi ng ibang anyo ng pag-verify sa halip na magpatuloy sa isang pangalan na hindi mo masuri.

Ang mga hangganan

Dalawa ang sulit na sabihing malinaw.

Una, huwag subukang i-access ang account. Ang paghuhula ng password, paggamit ng password-reset flow, o paggamit ng mga kredensyal mula sa breach ay hindi awtorisadong access, at ang katotohanan na gusto mo lamang kumpirmahin ang pagkakakilanlan ay hindi depensa.

Pangalawa, ito ay hindi background check. Ang impormasyong nakolekta mula sa mga pampublikong web source ay hindi naka-assemble sa pamantayan na kinakailangan ng consumer-reporting law, at hindi dapat gamitin upang magpasya ng trabaho, kredito, pabahay, insurance, o pag-upa. Gumamit ng wastong screening provider, na may pahintulot ng tao, para sa mga iyon.

Ang pagsusuri na ang taong nag-email sa iyo tungkol sa ₱150,000 na invoice ay konektado sa isang tunay na kumpanya ay ordinaryong pag-iingat. Ang pagbuo ng profile ng isang pribadong indibidwal dahil mayroon ka ng kanilang address ay hindi.

Subukan ang lookup na may malinaw na inaasahan

Suriin ang mga pampublikong source na nauugnay sa email address. Ang pagpapatakbo ng paghahanap ay nangangailangan ng bayad na access; tingnan ang mga plano at limitasyon sa paggamit. Ang tugma ay isang kandidatong i-verify, hindi patunay ng pagkakakilanlan. Buksan ang mga orihinal na source bago gumawa ng konklusyon.

Magpatuloy sa pagbasa

Mga tool na nabanggit sa gabay na ito