Mailcontrole · werkt in je browser
Is deze mail
wel echt?
Kijk naar het adres.
De naam die je in je postvak ziet mag een afzender zelf verzinnen. Het adres erachter niet. Plak de afzender hieronder, of sleep de mail als bestand erin, en zie of naam en adres bij elkaar horen — en zo niet, waarom niet.
Gratis · Geen account · Wat je plakt verlaat je browser niet
Heb je de mail als bestand? Sleep hem hieronder naar binnen. Anders plak je de afzender: de naam én het adres. Je mag ook de hele mail plakken — dan zoek ik de regel met de afzender er zelf uit.
Of plak de afzender:
Het lezen gebeurt in je eigen browser. Wat je hier plakt of sleept wordt niet verstuurd en nergens bewaard.
Vier vragen, en die zijn
allemaal te meten.
Hier komt nooit uit dat een mail veilig is
Dat is geen bescheidenheid maar juistheid. Deze controle kijkt naar de naam, het adres en wat de mailserver erbij schreef. Een gekaapt account van een echt bedrijf komt van het júiste adres en klopt dus op alles wat hier gemeten wordt. Hetzelfde geldt voor factuurfraude: een echte factuur van een echte leverancier, met één gewijzigd rekeningnummer.
Daarom staat er bij een schone uitslag “niets gevónden” en niet “veilig”. Een computer die “veilig” zegt haalt je waakzaamheid weg, en dat is precies het tegenovergestelde van wat deze pagina wil doen.
Wordt er om geld, een wachtwoord of je DigiD gevraagd, en zit er haast achter? Dan is dat het belangrijkste signaal — wat hier ook uitkomt. Bel de organisatie via een nummer dat je zélf opzoekt. Gaat het over een link, gebruik dan de linkcontrole.
Je mail blijft
waar hij is.
Alles gebeurt in je eigen browser. Wat je plakt of sleept wordt niet verstuurd, niet opgeslagen en niet bewaard: sluit je het tabblad, dan is het weg. Er is ook geen knop om iets te bewaren, want er is niets om te bewaren.
Je kunt dat zelf nakijken zonder ons op ons woord te geloven: zet de
ontwikkelaarsconsole open op het tabblad Netwerk en klik op “Kijk ernaar”.
Er gaat niets uit van wat je plakt. Ook het adres dat je invult wordt nergens opgezocht —
de merkenlijst staat in de pagina zelf. Heb je de cookiemelding geaccepteerd, dan zie je daar wel een
klein verzoek naar meting/tel.php: alleen het getal dat is meegeteld.
Dat laatste is een bewuste keus. Een controle die het adres naar een server stuurt om het te laten nakijken, bouwt daarmee een lijst op van wie wat ontvangt. Dat willen we niet hebben, dus zorgen we dat het niet kan.
Wat je daarnaast kunt tegenkomen is meting, en alleen als je de cookiemelding hebt geaccepteerd. Dan telt Google Analytics hoe vaak deze página bezocht wordt, en telt een eigen teller op mkcloud.it hoe vaak hij gebruikt is. Dat is een getal (bijvoorbeeld “gecontroleerd: 1”), nooit wat je erin plakt, en er wordt geen IP-adres bewaard. Weiger je, dan wordt er niets geteld en worden bestaande cookies gewist.
Dezelfde controle, maar dan vanzelf
Deze regels, en de controle op kopregels, zitten ook in Inbox Cleaner, de Chrome-extensie die je inbox opruimt per afzender. Daar kijkt hij mee terwijl je je mail leest, zonder dat je iets hoeft te plakken: bij een nagemaakte afzender verschijnt een balk, en in Gmail leest hij de kopregels zodra je Toon origineel opent. Het zijn letterlijk dezelfde bestanden, zodat de pagina en de extensie niet uit elkaar kunnen lopen.
Hoe goed is het?
De regels voor naam en adres worden bij elke wijziging losgelaten op tachtig gevallen: dertig phishingpogingen, waaronder veertien die hun best doen om erlangs te komen, en vijftig gewone mails van banken, bezorgers en bedrijven die toevallig een merknaam dragen. Op dit moment: 30 van de 30 gevonden, en stil bij alle 50. Dat laatste cijfer is het belangrijkste — een controle die vals alarm slaat wordt binnen een week weggeklikt, en vangt daarna ook de echte niet meer. Het deel dat de kopregels leest is minder uitgebreid beproefd: het is gecontroleerd op kopvormen van Gmail en Microsoft 365 en op een handvol nagemaakte gevallen.
Voor organisaties
Phishing die op naam-en-domein te herkennen is, hoort je medewerkers niet te bereiken. Dat is werk voor de mailbeveiliging, niet voor het oog van de ontvanger. MK Cloud & IT helpt organisaties van 50 tot 500 gebruikers met Microsoft 365-beveiliging: meervoudige verificatie, mailflowbeveiliging en zicht op wat er werkelijk binnenkomt. Bekijk het M365 Security Dashboard of maak even kennis.
De merkenlijst wordt met de hand bijgehouden. Mist er een merk, of ging er iets mis bij een mail die jij kreeg? Laat het weten — liefst alleen de afzender, zonder de rest van de mail.