はじめに
対象読者: Gmail を使っていて、漏えいのニュースのたびに「自分のアドレス、どこから漏れたんだろう」と思ったことがある人
2026年9月の下旬、タイムズカー、デジタル庁、セイコーマート、東京メトロと、個人情報の漏えい公表が数日に集中しました。自分のアドレスもどこかの名簿には載っているはずなのに、どのサービスから漏れたのかを知る手段を持っていないことに、このとき初めて気づいたんです。登録先ごとにアドレスを変えておけば分かったはずなのに、と。
この記事で扱わないこと: iCloud の「メールを非公開」、DuckDuckGo、独自ドメインの catch-all は比較表に1行触れるだけで、設定方法は書きません。パスワード側の対策は、以前書いたパスキーの仕組みの記事に譲ります。
参考文献
守りたいのは「漏れ元の特定」と「本物を隠す」の2つ
メールアドレスが漏れること自体は、相手の企業の問題なので止められません。では、何が自分で動かせるのかというと、次の2つです。
| 守りたいこと | 何が起きるか |
|---|---|
| 漏れ元の特定 | スパムや偽メールが届いたとき、どのサービスの名簿から来たかが分かる。退会や通報の判断ができる |
| 本物を隠す | 漏れたのが「使い捨ての別アドレス」なら、そのアドレスを捨てれば本物には何も来なくなる |
以前 APIキーが流出する原因を調べたときも、結局「漏れたあとに切れるかどうか」が被害の大きさを決めていました。メールアドレスも同じで、本物は切れないが使い捨ては切れる、という差が効いてきます。
Gmail の + 付きアドレス
Gmail では、@ の前に + と好きな文字列を足しても、同じ受信箱に届きます。Google のヘルプでは「タスク別のメールアドレス」と呼ばれています。
taro@gmail.com
taro+timescar@gmail.com
taro+seicomart@gmail.com
3つとも taro@gmail.com の受信箱に届きます。設定は何も要りません。登録先ごとに +サービス名 を変えておくと、taro+timescar 宛にフィッシングが来た時点で「タイムズカー由来の可能性が高い」と判断できます(タグを推測して送ってくる相手もいるので、断定まではできません)。
フィルタで振り分けるときは、Gmail の検索オプションを開いて「To」に taro+timescar@gmail.com を入れ、「フィルタを作成」からラベル付けや自動アーカイブを設定します。受信箱に届いたあとも、ヘッダーの To: には +timescar が残っているので、フィルタはそれを見て動きます。ただし To: は表示用のヘッダーなので、Bcc で送られたメールや転送されてきたメールでは +timescar が入っておらず、フィルタに掛からないことがあります。
ついでに言うと、個人用の @gmail.com ではアドレスのドットも無視されます(Google Workspace の組織アドレスでは、ドットの有無で別アドレスになり得ます)。to.mo.ya@gmail.com も taro@gmail.com と同じ受信箱です。ただしドットは「どこから漏れたか」を書き込む情報量が少ないので、使い分けの手段としては + の方が実用的です。
+ だから元のアドレスが分かる
ここが + の限界です。taro+timescar@gmail.com を見れば、+ より前の taro@gmail.com が本物だと誰でも分かります。隠せていません。
名簿を買った業者は、これを機械的に消してきます。やることは1行です。
import re
addr = "taro+timescar@gmail.com"
real = re.sub(r"\+[^@]+@", "@", addr)
print(real) # taro@gmail.com
消されたあとに届くメールは taro@gmail.com 宛なので、+timescar のフィルタには引っかかりません。つまり + は、相手が消さずに使ってくれている間だけ「漏れ元の特定」に効く、という条件付きの道具なんです。
もう1つ、+ を含むアドレスを「不正な文字」として弾くフォームが今でもあります。登録フォームは通ったのに、パスワード再設定のフォームだけ別の実装で弾かれ、再設定メールを受け取れなくなったことがありました(登録時と再設定時でバリデーションが違う、というのは割とある話です)。これは + が RFC 上は正当な文字なので本来はサイト側の不備ですが、利用者側で直せるものではありません。
Brave の Email Aliases
Brave はデスクトップ版 1.94 から、ブラウザ本体に「Email Aliases」を組み込みました。サイトのメール入力欄をクリックするか、右クリックから「New Email Alias」を選ぶと、ランダムな文字列のアドレスが生成されます。生成されたアドレス宛のメールは、Brave アカウントに登録した本物のアドレスへ転送されます。
使うには Brave アカウントの作成が必要です。アカウントの認証には OPAQUE というプロトコルが使われていて、パスワードそのものは Brave のサーバーに送られません。エイリアスの一覧は brave://settings/email-aliases で管理でき、不要になったエイリアスは無効化できます。
執筆時点では、無料で作れるエイリアスの個数に上限があり、上限を外す有料版が予定されています。個数は変わる可能性があるので、公式の案内で確認してください。対応はデスクトップ版のみで、モバイル版は開発中とされています。
仕組み: + は読み捨て、エイリアスは転送
ここからが本題です。2つは見た目が似ていますが、メールの流れ方が違います。
Gmail の + は「受信側の読み方」でしかない
メールアドレスの @ より前(ローカルパート)をどう解釈するかは、受信側のサーバーだけが決めます。送信側や途中のサーバーは、ローカルパートの中身に意味を持たせてはいけない決まりです。+ で区切って後半を「補足情報」として扱う慣習は「サブアドレス」と呼ばれ、RFC 5233 が user+detail の形を例に、メールフィルタ言語 Sieve でその部分を比較する方法を定めています。ただし RFC 5233 は + をインターネット共通の区切り文字として定めたわけではなく、何で区切ってどう解釈するかは、Gmail を含む受信サーバーごとの実装です。
図のとおり、taro+timescar@gmail.com という「別のアドレス」はどこにも存在しません。Gmail のサーバーが受信時に +timescar を読み捨てて、taro@gmail.com の受信箱に入れているだけです。だから業者が +timescar を消しても、消さなくても、行き先は同じになります。
Brave のエイリアスは「別のアドレス」が本当にある
Brave のエイリアスは、bravealias.com ドメインで実在するアドレスです。そのドメインのメールを受けるのは Brave の転送サーバーで、届いたメールのエイリアスから本物のアドレスを対応表で引き、本物へ転送します。Brave の説明では、対応表は暗号化して保存され、転送が終わったメールは数秒以内にサーバーから削除されます。
登録先のサイトが知っているのは xk3f…@bravealias.com だけで、本物のアドレスはサイトにも業者にも見えません。業者が + を消そうにも、消せる + がない。そして漏れたら、そのエイリアスを無効化すれば転送が止まります。
代わりに Brave を信用することになる
ここは書いておかないと不公平なので書きます。エイリアスを使うということは、「自分宛のメールが全部 Brave の転送サーバーを経由する」ということです。Brave は暗号化と数秒での削除を公表していますが、それを信用するかどうかは利用者の判断です。Gmail の + にはこの経由がありません。本物を隠す代わりに、経由地が1つ増える。このトレードオフは理解したうえで使った方がいいと思っています。
2つを表で比べる
| 観点 | Gmail の +
|
Brave の Email Aliases |
|---|---|---|
| 本物のアドレスが相手に見えるか | 見える(+ より前が本物) |
見えない |
| 漏れ元の特定 | できる(相手が + を消すまで) |
できる(エイリアスごとにメモを残せる) |
| 漏れたら切れるか | 切れない(本物を変えるしかない) | 切れる(エイリアスを無効化) |
| フォームで弾かれるか | 弾かれることがある | 通常のアドレス形式なので弾かれにくい |
| 必要なもの | なし | Brave ブラウザ(デスクトップ)と Brave アカウント |
| メールの経由地 | Gmail のみ | Brave の転送サーバーを経由 |
| 個数 | 無制限 | 無料枠に上限あり(執筆時点) |
参考までに、同じ「転送型」の仕組みは iCloud の「メールを非公開」、DuckDuckGo の Email Protection、Firefox Relay にもあります。独自ドメインを持っているなら catch-all 設定で なんでも@自分のドメイン を全部受ける方法もあり、こちらは経由地が増えません。
まとめ
+ と エイリアスは、どちらも「登録先ごとにアドレスを変える」道具ですが、+ は受信側の読み方の話で、エイリアスは実在する別アドレスへの転送の話です。この違いが、「本物を隠せるか」「漏れたら切れるか」の差になって現れます。
自分の使い分けはこうです。
- 今すぐ、設定なしで漏れ元の特定だけしたい相手には
+ - 本人確認書類を出すような、漏れたら痛い相手には Brave のエイリアス
- どちらも、パスワードの使い回しをやめることとセットでないと意味が薄い
Brave のエイリアスから返信できるかどうかは、公式の案内に記載がなく手元でも確認していません。試した方がいたら教えてください。

