メールヘッダーは「旅の記録」

1 通のメールには、本文の他に「ヘッダー」と呼ばれるメタデータが付随しています。通常は非表示ですが、メールクライアントの「ヘッダーを表示」機能で確認できます。ヘッダーには、そのメールがどのサーバーを経由して届いたか、いつ送信されたか、送信元の IP アドレスは何か、認証は通過したか - メールの「旅の記録」が詳細に記録されています。

フィッシングメールの真偽を見極めたり、スパムの送信元を特定したりする際に、ヘッダーの読み方を知っていることは強力な武器になります。

主要なヘッダーフィールド

Received ヘッダー - 経由サーバーの記録

最も重要なヘッダーです。メールが経由した各サーバーが、自身の情報を Received: ヘッダーとして追加します。下から上に読むと、送信元から受信者までの経路が時系列で分かります。

Received: from mail-out.example.com (203.0.113.10)
by mx.recipient.com with ESMTPS
Wed, 15 Apr 2026 10:30:15 +0900

このヘッダーから、送信サーバーのホスト名と IP アドレス、受信サーバー、通信プロトコル (ESMTPS = 暗号化あり)、タイムスタンプが読み取れます。

From / Return-Path - 送信者の「自己申告」

From: は送信者が自由に設定できるフィールドで、偽装が容易です。フィッシングメールは、正規の企業のアドレスを From: に設定して送信されます。Return-Path: (エンベロープ From) は実際のバウンス先で、From: と異なる場合は偽装の可能性があります。

Authentication-Results - 認証の結果

受信サーバーが SPF、DKIM、DMARC の認証結果を記録するヘッダーです。

Authentication-Results: mx.recipient.com;
spf=pass (sender IP is 203.0.113.10);
dkim=pass header.d=example.com;
dmarc=pass

SPF、DKIM、DMARC がすべて pass であれば、送信元の正当性が高いと判断できます。failnone が含まれている場合は注意が必要です。

X-Originating-IP - 送信者の実 IP

X-Originating-IP: は、送信者が使った端末の IP アドレスを受信側に伝えるための非標準ヘッダーです。かつてはこれを付与するウェブメールがありましたが、送信者の居場所が読み取れてしまうため、大手のサービスは付与をやめる方向に進みました。Gmail はプライバシー保護のためこのヘッダーを付与せず、Hotmail (後の Outlook.com) も 2012 年 12 月に付与を終了して、IP アドレスを符号化した X-EIP: に置き換えています。

そのため、このヘッダーから送信元をたどれるのは、付与する設定のメールサーバーを経由した場合に限られます。記録が残っていた場合は、IP 確認さんのIP アドレス検索にその IP アドレスを入力すると、おおよその地理的位置や回線の提供元を確認できます。

ヘッダーからフィッシングを見破る

フィッシングメールを受け取ったとき、ヘッダーを確認することで偽装を見破れる場合があります。

  • From: が大手企業のアドレスなのに、Received: の送信元 IP が無関係な国のサーバー
  • SPF が fail → 送信元 IP がドメインの許可リストにない
  • DKIM が fail → メールの内容が改ざんされている可能性
  • Reply-To:From: と異なるドメイン → 返信を別のアドレスに誘導しようとしている

まとめ

メールヘッダーは、1 通のメールが辿った旅路の完全な記録です。Received ヘッダーで経路を追跡し、Authentication-Results で認証状態を確認し、From と Return-Path の不一致で偽装を検出する。これらの知識は、メールセキュリティの実践的なスキルです。

この記事の関連用語

IP アドレス Received ヘッダーに記録される送信サーバーの識別子。送信元の特定に使用。 フィッシング 正規の送信者を装った偽メール。ヘッダー分析で偽装を検出できる。 スパム SPF/DKIM/DMARC の認証結果がヘッダーに記録され、スパム判定に使用される。 暗号化 ESMTPS (SMTP over TLS) でメール転送が暗号化されているかをヘッダーで確認できる。 DNS SPF レコードは DNS に公開され、送信元 IP の正当性検証に使用される。

よくある質問

メールヘッダーで何が分かりますか?

メールが経由した各サーバーの IP アドレスとタイムスタンプ、SPF/DKIM/DMARC の認証結果、送信者の実 IP アドレス (一部サービス) など、メールの旅路の完全な記録が読み取れます。

フィッシングメールをヘッダーで見破れますか?

はい。From が大手企業なのに Received の送信元 IP が無関係な国のサーバー、SPF が fail、Reply-To が From と異なるドメインなどの不一致から偽装を検出できます。

Gmail は送信者の IP アドレスをヘッダーに含めますか?

いいえ。Gmail はプライバシー保護のため X-Originating-IP ヘッダーを付与しません。Hotmail (後の Outlook.com) も 2012 年 12 月に付与を終了しており、大手のウェブメールで送信者の実 IP がこのヘッダーに残ることはほとんどありません。経路をたどる手がかりは Received ヘッダーの中継記録が中心になります。