2
3

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

使い捨てメールアドレスの仕組み、Gmail の + と Brave のエイリアスはどこが違う?

2
Posted at

はじめに

対象読者: Gmail を使っていて、漏えいのニュースのたびに「自分のアドレス、どこから漏れたんだろう」と思ったことがある人

2026年9月の下旬、タイムズカー、デジタル庁、セイコーマート、東京メトロと、個人情報の漏えい公表が数日に集中しました。自分のアドレスもどこかの名簿には載っているはずなのに、どのサービスから漏れたのかを知る手段を持っていないことに、このとき初めて気づいたんです。登録先ごとにアドレスを変えておけば分かったはずなのに、と。

この記事で扱わないこと: iCloud の「メールを非公開」、DuckDuckGo、独自ドメインの catch-all は比較表に1行触れるだけで、設定方法は書きません。パスワード側の対策は、以前書いたパスキーの仕組みの記事に譲ります。

参考文献

守りたいのは「漏れ元の特定」と「本物を隠す」の2つ

メールアドレスが漏れること自体は、相手の企業の問題なので止められません。では、何が自分で動かせるのかというと、次の2つです。

守りたいこと 何が起きるか
漏れ元の特定 スパムや偽メールが届いたとき、どのサービスの名簿から来たかが分かる。退会や通報の判断ができる
本物を隠す 漏れたのが「使い捨ての別アドレス」なら、そのアドレスを捨てれば本物には何も来なくなる

以前 APIキーが流出する原因を調べたときも、結局「漏れたあとに切れるかどうか」が被害の大きさを決めていました。メールアドレスも同じで、本物は切れないが使い捨ては切れる、という差が効いてきます。

Gmail の + 付きアドレス

Gmail では、@ の前に + と好きな文字列を足しても、同じ受信箱に届きます。Google のヘルプでは「タスク別のメールアドレス」と呼ばれています。

taro@gmail.com
taro+timescar@gmail.com
taro+seicomart@gmail.com

3つとも taro@gmail.com の受信箱に届きます。設定は何も要りません。登録先ごとに +サービス名 を変えておくと、taro+timescar 宛にフィッシングが来た時点で「タイムズカー由来の可能性が高い」と判断できます(タグを推測して送ってくる相手もいるので、断定まではできません)。

フィルタで振り分けるときは、Gmail の検索オプションを開いて「To」に taro+timescar@gmail.com を入れ、「フィルタを作成」からラベル付けや自動アーカイブを設定します。受信箱に届いたあとも、ヘッダーの To: には +timescar が残っているので、フィルタはそれを見て動きます。ただし To: は表示用のヘッダーなので、Bcc で送られたメールや転送されてきたメールでは +timescar が入っておらず、フィルタに掛からないことがあります。

ついでに言うと、個人用の @gmail.com ではアドレスのドットも無視されます(Google Workspace の組織アドレスでは、ドットの有無で別アドレスになり得ます)。to.mo.ya@gmail.com も taro@gmail.com と同じ受信箱です。ただしドットは「どこから漏れたか」を書き込む情報量が少ないので、使い分けの手段としては + の方が実用的です。

+ だから元のアドレスが分かる

ここが + の限界です。taro+timescar@gmail.com を見れば、+ より前の taro@gmail.com が本物だと誰でも分かります。隠せていません。

名簿を買った業者は、これを機械的に消してきます。やることは1行です。

strip_plus.py
import re

addr = "taro+timescar@gmail.com"
real = re.sub(r"\+[^@]+@", "@", addr)
print(real)  # taro@gmail.com

消されたあとに届くメールは taro@gmail.com 宛なので、+timescar のフィルタには引っかかりません。つまり + は、相手が消さずに使ってくれている間だけ「漏れ元の特定」に効く、という条件付きの道具なんです。

もう1つ、+ を含むアドレスを「不正な文字」として弾くフォームが今でもあります。登録フォームは通ったのに、パスワード再設定のフォームだけ別の実装で弾かれ、再設定メールを受け取れなくなったことがありました(登録時と再設定時でバリデーションが違う、というのは割とある話です)。これは + が RFC 上は正当な文字なので本来はサイト側の不備ですが、利用者側で直せるものではありません。

Brave の Email Aliases

Brave はデスクトップ版 1.94 から、ブラウザ本体に「Email Aliases」を組み込みました。サイトのメール入力欄をクリックするか、右クリックから「New Email Alias」を選ぶと、ランダムな文字列のアドレスが生成されます。生成されたアドレス宛のメールは、Brave アカウントに登録した本物のアドレスへ転送されます。

使うには Brave アカウントの作成が必要です。アカウントの認証には OPAQUE というプロトコルが使われていて、パスワードそのものは Brave のサーバーに送られません。エイリアスの一覧は brave://settings/email-aliases で管理でき、不要になったエイリアスは無効化できます。

執筆時点では、無料で作れるエイリアスの個数に上限があり、上限を外す有料版が予定されています。個数は変わる可能性があるので、公式の案内で確認してください。対応はデスクトップ版のみで、モバイル版は開発中とされています。

仕組み: + は読み捨て、エイリアスは転送

ここからが本題です。2つは見た目が似ていますが、メールの流れ方が違います。

Gmail の + は「受信側の読み方」でしかない

メールアドレスの @ より前(ローカルパート)をどう解釈するかは、受信側のサーバーだけが決めます。送信側や途中のサーバーは、ローカルパートの中身に意味を持たせてはいけない決まりです。+ で区切って後半を「補足情報」として扱う慣習は「サブアドレス」と呼ばれ、RFC 5233 が user+detail の形を例に、メールフィルタ言語 Sieve でその部分を比較する方法を定めています。ただし RFC 5233 は + をインターネット共通の区切り文字として定めたわけではなく、何で区切ってどう解釈するかは、Gmail を含む受信サーバーごとの実装です。

gmail-plus-addressing-flow.png

図のとおり、taro+timescar@gmail.com という「別のアドレス」はどこにも存在しません。Gmail のサーバーが受信時に +timescar を読み捨てて、taro@gmail.com の受信箱に入れているだけです。だから業者が +timescar を消しても、消さなくても、行き先は同じになります。

Brave のエイリアスは「別のアドレス」が本当にある

Brave のエイリアスは、bravealias.com ドメインで実在するアドレスです。そのドメインのメールを受けるのは Brave の転送サーバーで、届いたメールのエイリアスから本物のアドレスを対応表で引き、本物へ転送します。Brave の説明では、対応表は暗号化して保存され、転送が終わったメールは数秒以内にサーバーから削除されます。

brave-email-alias-flow.png

登録先のサイトが知っているのは xk3f…@bravealias.com だけで、本物のアドレスはサイトにも業者にも見えません。業者が + を消そうにも、消せる + がない。そして漏れたら、そのエイリアスを無効化すれば転送が止まります。

代わりに Brave を信用することになる

ここは書いておかないと不公平なので書きます。エイリアスを使うということは、「自分宛のメールが全部 Brave の転送サーバーを経由する」ということです。Brave は暗号化と数秒での削除を公表していますが、それを信用するかどうかは利用者の判断です。Gmail の + にはこの経由がありません。本物を隠す代わりに、経由地が1つ増える。このトレードオフは理解したうえで使った方がいいと思っています。

2つを表で比べる

観点 Gmail の + Brave の Email Aliases
本物のアドレスが相手に見えるか 見える(+ より前が本物) 見えない
漏れ元の特定 できる(相手が + を消すまで) できる(エイリアスごとにメモを残せる)
漏れたら切れるか 切れない(本物を変えるしかない) 切れる(エイリアスを無効化)
フォームで弾かれるか 弾かれることがある 通常のアドレス形式なので弾かれにくい
必要なもの なし Brave ブラウザ(デスクトップ)と Brave アカウント
メールの経由地 Gmail のみ Brave の転送サーバーを経由
個数 無制限 無料枠に上限あり(執筆時点)

参考までに、同じ「転送型」の仕組みは iCloud の「メールを非公開」、DuckDuckGo の Email Protection、Firefox Relay にもあります。独自ドメインを持っているなら catch-all 設定で なんでも@自分のドメイン を全部受ける方法もあり、こちらは経由地が増えません。

まとめ

+ と エイリアスは、どちらも「登録先ごとにアドレスを変える」道具ですが、+ は受信側の読み方の話で、エイリアスは実在する別アドレスへの転送の話です。この違いが、「本物を隠せるか」「漏れたら切れるか」の差になって現れます。

自分の使い分けはこうです。

  • 今すぐ、設定なしで漏れ元の特定だけしたい相手には +
  • 本人確認書類を出すような、漏れたら痛い相手には Brave のエイリアス
  • どちらも、パスワードの使い回しをやめることとセットでないと意味が薄い

Brave のエイリアスから返信できるかどうかは、公式の案内に記載がなく手元でも確認していません。試した方がいたら教えてください。

2
3
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
2
3

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?