まず確認:このメールは自分が今行った操作で届いたものか
最初に確認すべきなのはメールのレイアウトではなく、直前に自分が何をしたかです。同じ端末でそのサービスに登録したり、ログインやメールアドレスの変更をリクエストしたりしましたか?サービス名、操作内容、時間は一致していますか?まったく心当たりがない場合は、「認証コードは10分後に無効になります」と書かれていても、クリックも返信もしないでください。
一時メールで今回の登録を普段使いのアドレスから切り離せますが、メールの出所まで判断してくれるわけではありません。 BoxTmpの一時受信箱 を使う場合は、まず現在の作業と照らし合わせましょう。待っているメールだけを受け取り、関係のないパスワードリセット、支払い、添付ファイルは追加の危険信号と考えてください。
実用的な判断ポイント:内容が直前の操作と一致しない場合は、「公式サイトに見えるか」よりも警戒すべきです。ブランドロゴやメールテンプレートは簡単にコピーできますが、操作の状況を知っているのはあなただけです。
表示名だけでなく送信元ドメインを確認
「○○セキュリティチーム」は表示名にすぎず、誰でも設定できます。メールヘッダーを開いて完全な送信元アドレスを確認し、@以降のドメインを一文字ずつ調べましょう。文字の置き換え、余分なハイフン、見慣れないサブドメイン、よく似た別の末尾に注意してください。表示名やアイコンが正しいからといって、この確認を省略してはいけません。
返信先も確認する
Fromは正規のように見えても、返信先が別のドメインになっているメールがあります。正規の自動認証で、認証コードやパスワード、本人確認書類の返信を求められることは通常ありません。本文で「アカウントを維持するにはこのメールに返信してください」と急かされたら、公式アプリに戻るか、既知の公式サイトのアドレスを自分で入力して確認しましょう。
| 確認項目 | 問題がなさそうなサイン | 立ち止まるべきサイン |
|---|---|---|
| 時間 | 自分が開始した操作の直後に届く | 何もリクエストしていないのに突然届く |
| 送信元アドレス | ドメインが既知のサービスと一致する | 綴りが似ている、または見慣れない末尾 |
| 求められる内容 | 一度限りの認証コードだけを知らせる | パスワードや認証コードの返信を求める |
| 文面 | 用途と有効期限が説明されている | アカウント停止や罰金を理由に即時の支払いを迫る |
認証コードは受信箱から、操作中のページへだけ入力する
一度限りの認証コードもログイン情報の一種です。正しい流れは、あなたがサービスのページを開いてコードをリクエストし、受信箱に届いた数字を同じページへ入力することです。カスタマーサポート、チャット相手、電話の相手、「セキュリティ担当者」などに、この数字を伝えてはいけません。
メールにボタンと数字だけのコードの両方がある場合は、先ほど使ったページに戻り、数字を手入力するのが安全です。偽のログインページへ誘導される可能性を減らせます。入力前にブラウザーのアドレスバーをもう一度確認し、入力後はメールのスクリーンショットを公開コミュニティに投稿しないでください。画像内の認証コードと受信アドレスが、まだ有効な場合があります。
認証コードが遅れても連続で再送しない
再送を繰り返すと、前のコードが無効になったり、送信元のレート制限がかかったりすることがあります。まず1~2分待ってから、 メール受信トラブルの手順 に従ってアドレスの綴り、迷惑メールの設定、送信状況を確認しましょう。メールが届いたら、サービスのページに表示される最新のコードを使ってください。
クリックが必要な場合は、まずログインリンクの実際の行き先を確認
パスワードなしのログインでは、メールのリンクが必要な場合があります。パソコンではカーソルを合わせてリンク先を確認し、スマートフォンでは長押しでプレビューしましょう。HTTPSか、メインドメインが目的のサービスのものか、パスの前に別の見慣れないドメインが入り込んでいないかを重点的に確認してください。リンクの表示文字だけを見てはいけません。表示文字と実際のリンク先はまったく異なることがあります。
- サービスの公式サイトまたはアプリを自分で開き、同じ操作をそこで完了できるか確認する。
- メールのリンクを使う必要がある場合は、まずメインドメインを確認してから開く。ブラウザーの証明書警告も無視しない。
- 遷移先のページでメールパスワード、支払いカード、復旧キーを再度求められたら、すぐに閉じて公式入口からやり直す。
- 短縮リンクで最終的なドメインを事前に確認できない場合は、重要なアカウントの操作に使わない。
認証後は、アカウントの重要度に応じて次の入口を安全に管理する
一度きりの体験利用や資料ダウンロードが終わったら、セッションの終了とともに一時アドレスを使い終えても構いません。ただし、購入履歴や作品、長期的なサブスクリプションを保持するアカウントには、安定した復旧手段が必要です。普段使いのメールアドレスへ移行するか、 長期転送エイリアス を使って本当のアドレスを隠しながら、継続してメールを受信できるようにしましょう。
先ほど偽サイトを開いた可能性がある場合は、信頼できる入口からすぐにパスワードを変更し、他のセッションを取り消して、多要素認証の設定を確認してください。不審なメールを削除するだけでは不十分です。本当に対処すべきなのは、漏えいした可能性のあるセッションと認証情報です。
次回の低リスクな認証用に専用アドレスを用意する
ワークスペースを開けば、アドレスをコピーし、カウントダウンを確認しながら、同じページで認証メールを読めます。重要なアカウントには、長期的に復旧できるメールアドレスを使用してください。
一時メールを作成