メールのセキュリティという幻想

「メール認証は解決済みの問題だ」と言う人がいます。GoogleやYahooのルールによって、インターネットは安全になったと主張しています。

しかし、データはそれとは異なる事実を物語っています。

私たちは2026年7月にTranco Top-1MドメインのDNSレコードを取得し、MX、SPF、DMARCを調査することで、現実世界のメールセキュリティを測定しました。

主な3つの調査結果が得られました:

1. DMARCはしばしば形骸化したセキュリティ(security theater)にすぎない

メールを受信する668,000のドメインのうち、463,497のドメインがDMARCレコードを持っています。書類上は良好ですが、実態は乏しいものです。

  • それらのドメインのうち、実際にポリシーを適用(enforce)しているのはわずか47%です。
  • 58,000以上のドメインがプレースホルダーレコード p=none を使用しています。
  • DMARCの適用率は、過去30日間で0.46%低下しました。

企業はマーケティングツールへの影響を避けるために、DMARCを「モニタリングモード」のままにしています。つまり、設定ミスによるフィルタリングで自社のメールが止まるリスクを回避するために、なりすまし(spoofing)に対する脆弱性を受け入れているのです。

2. メールホスティングを巡る争い

Top-1Mにおける受信メールの38.5%をGoogle WorkspaceとMicrosoft 365が処理していますが、セルフホスティングも依然として重要です。

  • 2016年には、44.6%のドメインが独自のメールサーバーを運用していました。
  • 現在、その数値は22.6%となっています。
  • しかし、セルフホスティングは依然として単一のカテゴリーとしては最大であり、GoogleやMicrosoftを個別に上回っています。

約80,000のドメインが地域のホスターやカスタムセットアップに依存しており、多くの企業がいまだにクラウドサービスよりも分散化を好んでいることが示されています。

3. API主導の配信が主流に

メールの配信はバックエンドのエンジニアリングタスクとなりました。企業は、スケーラビリティに優れているため、マーケティングプラットフォームよりも生のAPIを好む傾向にあります。

Top-1Mにおける上位5つのEmail Service Providerは以下の通りです:

  • Amazon SES (6.19%)
  • SendGrid / Twilio (4.75%)
  • Mailgun (4.11%)
  • Zendesk (3.83%)
  • Mailchimp (3.68%)

これらの数値は、日次のOpenINTEL DNSスナップショットを独自の分類辞書にマッピングすることで算出しました。

出典: https://dev.to/livedirectmarketing/the-illusion-of-email-security-what-we-found-analyzing-the-tranco-top-1m-2026-e56