Skip to content

Как узнать, кому принадлежит адрес электронной почты

Что адрес электронной почты раскрывает о владельце, как читать его части и как проверить, действительно ли сообщение пришло от того, кто заявлен отправителем.

Краткий ответ

Краткий ответ на Как узнать, кому принадлежит адрес электронной почты

Адрес электронной почты может указывать на владельца через локальную часть, домен, результаты точного поиска и повторно используемые имена пользователей, но многие личные и ролевые адреса невозможно однозначно привязать к одному человеку. Если вопрос в подлинности отправителя, проверьте реальный адрес и результаты аутентификации, затем подтвердите организацию через доверенный канал.

  • Корпоративный домен может привязать адрес к организации; бесплатный почтовый адрес обычно не может.
  • Точные совпадения, стабильное повторное использование псевдонимов и подтверждающие записи компании — это улики, а не автоматическое доказательство.
  • SPF, DKIM и DMARC помогают оценить аутентификацию сообщения, но не доказывают, что отправитель заслуживает доверия.

Темы: Идентификация по электронной почте · Проверка домена · Аутентификация электронной почты · Фишинг

Адрес электронной почты — удивительно информативный идентификатор. Обычно его выбирает владелец, использует годами и связывает с учётными записями по всему интернету. Вот как его читать и как выяснить, кто за ним стоит.

Сначала прочитайте сам адрес

Разделите его по символу @. Обе половины несут информацию.

Домен — самый сильный сигнал, и часто он решает всё сам по себе:

  • Корпоративный домен (@acme-engineering.co.uk) привязывает адрес к организации. Найдите компанию. Если у домена есть настоящий веб-сайт, запись в реестре и сотрудники, которые на него ссылаются, адрес привязан к чему-то подотчётному.
  • Бесплатный провайдер (gmail.com, outlook.com, proton.me) почти ничего не говорит о личности, хотя указывает, что человек выбрал учётную запись общего назначения.
  • Одноразовый домен (mailinator.com, guerrillamail.com и сотни других) — намеренный сигнал: этот адрес предназначен для выброса. Для важной транзакции стоит задуматься.
  • Домен-подделка (@arnazon.com, @acme-support-team.com) — классический признак фишинга. Читайте его посимвольно; в этом вся уловка.

Локальная часть — всё перед @ — показывает собственный выбор человека:

  • имя.фамилия@ — самое распространённое корпоративное соглашение, и оно даёт вам имя напрямую
  • инициал+фамилия@ (jmiller@) — следующее по распространённости
  • псевдоним (marlowbuilds@gmail.com) — самое полезное из всего, потому что люди повторно используют псевдонимы на разных платформах — возьмите его и ищите как имя пользователя
  • ролевой адрес (info@, sales@, support@) идентифицирует функцию, а не человека; публичная страница сотрудников может показать, кто им занимается, но сам адрес этого не делает

Ищите полный адрес

Введите полный адрес в поисковую систему в кавычках. Затем попробуйте без домена.

Если адрес где-то опубликован — на личном сайте, в профиле GitHub, в биографии на конференции, в архиве списка рассылки, на странице контактов компании, в PDF — он может всплыть. Академические и открытые контексты особенно часто размещают адреса в публичных документах.

Этот единственный шаг решает большую долю случаев и почти ничего не стоит.

Переходите от локальной части к имени пользователя

Если локальная часть выглядит как псевдоним, а не как имя, обращайтесь с ней как с таковым и проверьте на разных платформах. marlowbuilds@gmail.com и @marlowbuilds на трёх социальных сайтах — это сильная, легко подтверждаемая связь, гораздо сильнее, чем совпадение по распространённому имени.

Применяется та же дисциплина проверки, что и с любым именем пользователя: редкий псевдоним, совпадающий на нескольких платформах, значим; распространённый — нет. Ищите подтверждающие детали — тот же город, работодатель или нишу — прежде чем заключить, что это один и тот же человек.

Проверьте, настоящий ли домен

Для всего, что связано с деньгами или деловыми отношениями, проверьте сам домен:

  • Существует ли веб-сайт, и выглядит ли он как бизнес, а не как шаблон, заполненный на прошлой неделе?
  • Сколько лет домену? Публичные записи WHOIS всё ещё показывают даты создания для многих доменов. Компания, заявляющая о двадцати годах торговли на домене, зарегистрированном в марте, — противоречие, которое стоит разрешить.
  • Совпадают ли контактные данные с тем, что вам сказали — то же название компании, тот же адрес, тот же регистрационный номер?
  • Есть ли запись в реестре компаний? Большинство стран публикуют такой реестр. Настоящую торговую компанию обычно можно найти.

Проверяйте отправителя, не доверяя отображаемому имени

Имя, показанное в вашем почтовом клиенте, устанавливается отправителем и может быть любым. Две проверки, которые действительно помогают:

Смотрите на реальный адрес, а не на отображаемое имя. Особенно на мобильных устройствах клиенты скрывают адрес за дружественным именем. Раскройте его. «Ваш Банк» <billing@secure-bank-updates.net> — это вся афера, видимая за один шаг.

Проверьте, проходит ли домен аутентификацию. Большинство почтовых провайдеров позволяют просматривать заголовки сообщений или исходный текст. Ищите результаты SPF, DKIM и DMARC: pass на выровненном домене означает, что проверка аутентификации прошла успешно, а fail — повод для осторожности. Аутентификация помогает обнаружить подмену; она не устанавливает, что отправитель или сообщение заслуживают доверия.

Что делать с сайтами проверки утечек

Вы найдёте сервисы, которые сообщают, появился ли адрес в утечке данных. Проверка того, был ли раскрыт ваш собственный адрес, — разумная гигиена безопасности, и для этого существуют авторитетные сервисы.

Что неприемлемо — использовать данные утечек учётных данных для исследования кого-то другого. Поиск в украденных наборах данных паролей, хешей или содержимого записей другого человека — или покупка доступа к ним — может способствовать несанкционированному доступу и выходит за рамки ответственного рабочего процесса с публичной информацией.

DeepSearch может сообщать названия инцидентов, найденных в публичных индексах уведомлений об утечках. Он не раскрывает пароли, хеши или содержимое утечённой записи и не рассматривает название инцидента как доказательство того, кто контролирует адрес сегодня.

Когда вы ничего не найдёте

У многих адресов нет публичного следа. Адрес gmail.com, состоящий из распространённого имени и нескольких цифр, используемый только для личной почты, не приведёт к человеку через публичный поиск — и любой сервис, который уверенно называет кого-то по одному адресу, гадает.

Это законный результат, а не провал. «У этого адреса нет публичного следа» само по себе полезно: для деловой транзакции это означает, что вам следует запросить другую форму проверки, а не продолжать на основе имени, которое вы не можете проверить.

Границы

Две стоит сформулировать прямо.

Во-первых, не пытайтесь получить доступ к учётной записи. Подбор пароля, использование процесса сброса пароля или использование учётных данных из утечки — это несанкционированный доступ, и тот факт, что вы хотели только подтвердить личность, не является защитой.

Во-вторых, это не проверка биографических данных. Информация, собранная из публичных веб-источников, не собрана по стандарту, требуемому законом о потребительских отчётах, и не должна использоваться для решений о трудоустройстве, кредите, жилье, страховании или аренде. Используйте надлежащего провайдера проверки, с согласия человека, для этих целей.

Проверка того, что человек, пишущий вам о счёте на 3 000 фунтов, связан с настоящей компанией, — обычная осторожность. Составление профиля частного лица, потому что у вас есть его адрес, — нет.

Попробуйте поиск с ясными ожиданиями

Проверьте публичные источники, связанные с адресом электронной почты. Для выполнения поиска требуется платный доступ; см. тарифы и лимиты использования. Совпадение — это кандидат для проверки, а не доказательство личности. Откройте исходные источники, прежде чем делать вывод.

Продолжить чтение

Инструменты, упомянутые в этом руководстве