Is deze mail
wel echt?
Kijk naar het adres.

Gratis · Geen account · Wat je plakt verlaat je browser niet

Twee mails die er hetzelfde uitzien. Eén adres dat dat niet is.

Heb je de mail als bestand? Sleep hem hieronder naar binnen. Anders plak je de afzender: de naam én het adres. Je mag ook de hele mail plakken — dan zoek ik de regel met de afzender er zelf uit.

Sleep hier het mailbestand heen Een .msg uit Outlook of een .eml, of . In Outlook sleep je de mail uit je lijst, of kies je Bestand › Opslaan als. In Gmail kies je ⋮ › Origineel downloaden.

Of plak de afzender:

Het lezen gebeurt in je eigen browser. Wat je hier plakt of sleept wordt niet verstuurd en nergens bewaard.

Even proberen?
Hoe het werkt

Vier vragen, en die zijn
allemaal te meten.

Zegt de naam een merk?Noemt de afzender zich ING, maar komt de mail van ergens anders? Dan klopt er iets niet.
Of is het een naamgenoot?“Apple Tree Coaching” is geen Apple. Daar zwijgt hij over, anders klik je de melding binnen een week weg.
Lijkt het adres op een bekend adres?Een nul voor een o, een r en een n in plaats van een m, of letters uit een ander alfabet die er hetzelfde uitzien.
Of is het een tussenpartij?Nieuwsbrieven gaan via diensten als Mailchimp. Dan zegt het adres niets, en dat zegt hij er eerlijk bij.
Zijn de kopregels erbij?Plak de hele kop of sleep het mailbestand erin. Dan ga ik ook na of je mailserver bevestigt dat de mail echt van dat domein komt (SPF, DKIM, DMARC), waar je antwoord heen gaat en welke route de mail aflegde. Bijlagen zie ik alleen bij naam.

Hier komt nooit uit dat een mail veilig is

Dat is geen bescheidenheid maar juistheid. Deze controle kijkt naar de naam, het adres en wat de mailserver erbij schreef. Een gekaapt account van een echt bedrijf komt van het júiste adres en klopt dus op alles wat hier gemeten wordt. Hetzelfde geldt voor factuurfraude: een echte factuur van een echte leverancier, met één gewijzigd rekeningnummer.

Daarom staat er bij een schone uitslag “niets gevónden” en niet “veilig”. Een computer die “veilig” zegt haalt je waakzaamheid weg, en dat is precies het tegenovergestelde van wat deze pagina wil doen.

Wordt er om geld, een wachtwoord of je DigiD gevraagd, en zit er haast achter? Dan is dat het belangrijkste signaal — wat hier ook uitkomt. Bel de organisatie via een nummer dat je zélf opzoekt. Gaat het over een link, gebruik dan de linkcontrole.

Eerlijk over je gegevens

Je mail blijft
waar hij is.

Alles gebeurt in je eigen browser. Wat je plakt of sleept wordt niet verstuurd, niet opgeslagen en niet bewaard: sluit je het tabblad, dan is het weg. Er is ook geen knop om iets te bewaren, want er is niets om te bewaren.

Je kunt dat zelf nakijken zonder ons op ons woord te geloven: zet de ontwikkelaarsconsole open op het tabblad Netwerk en klik op “Kijk ernaar”. Er gaat niets uit van wat je plakt. Ook het adres dat je invult wordt nergens opgezocht — de merkenlijst staat in de pagina zelf. Heb je de cookiemelding geaccepteerd, dan zie je daar wel een klein verzoek naar meting/tel.php: alleen het getal dat is meegeteld.

Dat laatste is een bewuste keus. Een controle die het adres naar een server stuurt om het te laten nakijken, bouwt daarmee een lijst op van wie wat ontvangt. Dat willen we niet hebben, dus zorgen we dat het niet kan.

Wat je daarnaast kunt tegenkomen is meting, en alleen als je de cookiemelding hebt geaccepteerd. Dan telt Google Analytics hoe vaak deze página bezocht wordt, en telt een eigen teller op mkcloud.it hoe vaak hij gebruikt is. Dat is een getal (bijvoorbeeld “gecontroleerd: 1”), nooit wat je erin plakt, en er wordt geen IP-adres bewaard. Weiger je, dan wordt er niets geteld en worden bestaande cookies gewist.

Dezelfde controle, maar dan vanzelf

Deze regels, en de controle op kopregels, zitten ook in Inbox Cleaner, de Chrome-extensie die je inbox opruimt per afzender. Daar kijkt hij mee terwijl je je mail leest, zonder dat je iets hoeft te plakken: bij een nagemaakte afzender verschijnt een balk, en in Gmail leest hij de kopregels zodra je Toon origineel opent. Het zijn letterlijk dezelfde bestanden, zodat de pagina en de extensie niet uit elkaar kunnen lopen.

Hoe goed is het?

De regels voor naam en adres worden bij elke wijziging losgelaten op tachtig gevallen: dertig phishingpogingen, waaronder veertien die hun best doen om erlangs te komen, en vijftig gewone mails van banken, bezorgers en bedrijven die toevallig een merknaam dragen. Op dit moment: 30 van de 30 gevonden, en stil bij alle 50. Dat laatste cijfer is het belangrijkste — een controle die vals alarm slaat wordt binnen een week weggeklikt, en vangt daarna ook de echte niet meer. Het deel dat de kopregels leest is minder uitgebreid beproefd: het is gecontroleerd op kopvormen van Gmail en Microsoft 365 en op een handvol nagemaakte gevallen.

Voor organisaties

Phishing die op naam-en-domein te herkennen is, hoort je medewerkers niet te bereiken. Dat is werk voor de mailbeveiliging, niet voor het oog van de ontvanger. MK Cloud & IT helpt organisaties van 50 tot 500 gebruikers met Microsoft 365-beveiliging: meervoudige verificatie, mailflowbeveiliging en zicht op wat er werkelijk binnenkomt. Bekijk het M365 Security Dashboard of maak even kennis.