Wiedza · Sprawdź, zanim klikniesz albo zapłacisz · 8 minut

Jak sprawdzić, czy mail jest prawdziwy? Nadawca, nagłówki, DMARC

Sprawdź prawdziwy adres nadawcy, domenę i jej wiek, wyniki SPF, DKIM i DMARC w oryginale wiadomości w Gmailu i Outlooku. Plus: jak sprawdzić mail od Facebooka.

Ostatnia aktualizacja: 5 października 2026

Po czym poznać, że mail jest prawdziwy?

Prawdziwy mail to taki, który wysłał ten, za kogo się podaje, z domeny, która do niego należy. Sprawdzasz to na trzech poziomach: adres nadawcy, techniczne potwierdzenie domeny (SPF, DKIM, DMARC) i treść, czyli o co mail Cię prosi.

Żaden z tych poziomów nie wystarcza sam. Oszust może wysłać idealnie uwierzytelnionego maila z własnej, świeżo kupionej domeny, która wygląda prawie jak domena Twojego dostawcy. A prawdziwa skrzynka może zostać przejęta. Dlatego ostatni krok zawsze jest ten sam: prośbę o przelew, hasło albo kod potwierdzasz innym kanałem.

Treść też coś mówi. Typowe sygnały to pośpiech („w ciągu 24 godzin”), groźba (blokada konta, kara, wezwanie), prośba o hasło, kod lub dane karty, nietypowy załącznik (plik .html, archiwum .zip, „faktura” jako link) i ton niepasujący do nadawcy. Pojedynczy sygnał nie przesądza sprawy, ale dwa lub trzy razem to powód, żeby się zatrzymać.

Jak sprawdzić, czy adres e-mail jest prawdziwy?

1. Rozwiń nazwę nadawcy. Programy pocztowe pokazują nazwę wyświetlaną, np. „Dział Płatności PKO”, a ją każdy może wpisać dowolnie. Kliknij lub dotknij nazwy, żeby zobaczyć pełny adres.

2. Przeczytaj domenę po znaku @. Szukaj zamienionych liter (rn zamiast m, l zamiast I), dopisków („-pl”, „-faktury”, „-support”) i innych końcówek (.co zamiast .com). Firma pisząca z darmowej skrzynki, np. z Gmaila, w sprawie faktury albo konta to sygnał ostrzegawczy.

3. Sprawdź adres do odpowiedzi. Gdy klikasz „Odpowiedz”, zobacz, na jaki adres idzie odpowiedź. Inny adres niż nadawcy to częsty element oszustw na fakturę.

4. Sprawdź samą domenę. Jej wiek, obecność na liście ostrzeżeń CERT Polska, podobieństwo do znanych marek i to, czy ma ustawione SPF i DMARC, możesz sprawdzić za darmo w trybie domena albo e-mail.

SPF, DKIM i DMARC prostym językiem

SPF to wpis w DNS domeny, który mówi, z jakich serwerów wolno wysyłać pocztę w jej imieniu (standard opisany w RFC 7208). DKIM to podpis cyfrowy dodawany do wiadomości przez serwer nadawcy, który pozwala sprawdzić, że wiadomość nie została zmieniona po drodze. DMARC to reguła właściciela domeny: co zrobić z mailem, który nie przejdzie SPF ani DKIM w zgodzie z adresem w polu „Od” (odrzucić, wrzucić do spamu albo tylko raportować).

DMARC ma od 2026 roku nową specyfikację: RFC 9989 zastąpił wcześniejszy RFC 7489. Dotychczasowe wpisy DMARC nadal działają.

Od 1 lutego 2024 roku Gmail wymaga od wszystkich nadawców SPF albo DKIM, a od tych, którzy wysyłają ponad 5000 wiadomości dziennie do kont Gmail, jednocześnie SPF i DKIM, a także DMARC i zgodności domeny z polem „Od”. Duże firmy i banki mają więc zwykle wszystkie trzy.

Najważniejsze ograniczenie: „pass” oznacza, że mail naprawdę pochodzi z domeny, którą widzisz. Jeśli ta domena to podróbka, wynik też będzie „pass”. Uwierzytelnienie odpowiada na pytanie „skąd”, nie „od kogo uczciwego”.

Jak obejrzeć oryginał wiadomości w Gmailu i Outlooku?

Gmail na komputerze: otwórz wiadomość, kliknij trzy kropki obok „Odpowiedz” i wybierz „Pokaż oryginał”. W nowym oknie zobaczysz pełne nagłówki. Szukaj wyników SPF, DKIM i DMARC (słowa PASS albo FAIL) oraz linii „Authentication-Results”.

Gmail na Androidzie: otwórz wiadomość, dotknij „Wyświetl szczegóły”, potem „Wyświetl szczegóły zabezpieczeń”. Pola „wysłane przez” (mailed-by) i „podpisane przez” (signed-by) pokazują domenę, która przeszła uwierzytelnienie. Znak zapytania przy nazwie nadawcy oznacza, że Gmail nie potwierdził, skąd przyszła wiadomość. Według Google nie każda taka wiadomość jest spamem, ale uważaj z odpowiedzią i załącznikami.

Nowy Outlook i Outlook w przeglądarce: w otwartej wiadomości wybierz „Więcej akcji”, potem „Widok” i „Wyświetl szczegóły wiadomości”. Klasyczny Outlook: otwórz wiadomość w osobnym oknie, wybierz „Plik” i „Właściwości”, nagłówki są w polu „Nagłówki internetowe”.

Czego szukać w nagłówkach: czy domena w „From” zgadza się z domeną w wynikach SPF i DKIM, czy „Return-Path” i „Reply-To” nie prowadzą gdzie indziej, czy DMARC ma wynik „pass”. Rozbieżność nie przesądza o oszustwie (tak działają też niektóre newslettery), ale razem z prośbą o pieniądze powinna Cię zatrzymać.

Jak sprawdzić, czy mail od Facebooka jest prawdziwy?

Meta pozwala to sprawdzić w samym serwisie. Zaloguj się do Facebooka samodzielnie (nie z linku w mailu), wejdź w Centrum kont, potem „Hasło i zabezpieczenia” i „Ostatnie e-maile”. Według pomocy Facebooka zobaczysz tam wiadomości o bezpieczeństwie z ostatniego roku i inne maile wysłane w ostatnich dwóch dniach.

Jeśli maila nie ma na tej liście, potraktuj go jak podejrzany. Według Meta jej maile przychodzą tylko z domen fb.com, facebook.com, facebookmail.com, instagram.com, meta.com i metamail.com, ale sama domena w polu „Od” nie wystarczy, bo nazwę wyświetlaną da się podrobić, a domenę łudząco podobną zarejestrować. Groźba „zablokujemy stronę w 24 godziny” i link do formularza z hasłem to typowy schemat.

Ta sama zasada działa przy innych serwisach: bank, sklep czy kurier. Zamiast klikać, wejdź do aplikacji albo na stronę wpisaną ręcznie i sprawdź, czy ta sama informacja jest na Twoim koncie.

Jak sprawdzić domenę e-mail?

Domenę z adresu sprawdzisz tak samo jak stronę. Wiek domeny .pl pokaże WHOIS rejestru NASK (dns.pl/whois), innych domen ICANN Lookup. Domena zarejestrowana tydzień temu, łudząco podobna do domeny Twojego kontrahenta, to bardzo mocny sygnał.

Sprawdź też, czy domena ma DMARC i z jaką regułą. Brak DMARC nie dowodzi oszustwa, ale oznacza, że ktoś może łatwiej podszyć się pod tę domenę. Opis kolejnych kroków przy stronach znajdziesz w artykule jak sprawdzić, czy strona jest bezpieczna.

Co zrobić z podejrzanym mailem?

Nie klikaj linków i nie otwieraj załączników. Jeśli musisz sprawdzić link, przeczytaj, jak sprawdzić, czy link jest bezpieczny, bez otwierania go.

Zgłoś wiadomość: w Gmailu i Outlooku jako phishing, a do CERT Polska przez formularz na incydent.cert.pl lub na adres cert@cert.pl. Jeśli mail dotyczy zmiany numeru konta albo faktury, przeczytaj osobny tekst o tym, jak działa fałszywa faktura i zmiana numeru konta.

Jeśli już kliknąłeś i podałeś hasło, zmień je od razu i włącz logowanie dwuetapowe. Gdy w grę wchodzą dane bankowe, najpierw zadzwoń do banku.

W skrócie

  • Nazwa nadawcy to tylko tekst. Liczy się adres po znaku @ i adres do odpowiedzi.
  • SPF, DKIM i DMARC potwierdzają, skąd przyszedł mail, a nie że nadawca jest uczciwy. Podróbka domeny też przejdzie „pass”.
  • Oryginał wiadomości otworzysz w Gmailu przez „Pokaż oryginał”, w Outlooku przez szczegóły wiadomości lub właściwości.
  • Mail od Facebooka sprawdzisz w Centrum kont, w sekcji „Ostatnie e-maile”.
  • Każdą prośbę o pieniądze, hasło lub kod potwierdź innym kanałem niż ten mail.

Masz adres strony, aplikacji albo maila, który budzi wątpliwości?

Najczęstsze pytania

Jak sprawdzić, kto naprawdę wysłał maila?

Otwórz oryginał wiadomości (w Gmailu „Pokaż oryginał”) i porównaj domenę w polu „Od” z domenami w wynikach SPF i DKIM. Gdy się zgadzają i DMARC ma wynik „pass”, mail wyszedł z tej domeny.

Czy można podrobić adres nadawcy maila?

Nazwę wyświetlaną można wpisać dowolnie, a adres w polu „Od” da się sfałszować, jeśli domena nie ma DMARC z regułą odrzucania. Dlatego patrz na wyniki uwierzytelnienia, a nie tylko na adres.

Co oznacza znak zapytania przy nadawcy w Gmailu?

Gmail nie zdołał potwierdzić, skąd pochodzi wiadomość. Według Google nie musi to być spam, ale nie odpowiadaj i nie otwieraj załączników bez sprawdzenia.

Jak sprawdzić, czy mail od Facebooka jest prawdziwy?

Zaloguj się do Facebooka samodzielnie i w Centrum kont otwórz „Hasło i zabezpieczenia”, a potem „Ostatnie e-maile”. Jeśli wiadomości tam nie ma, traktuj ją jako podejrzaną.

Gdzie zgłosić fałszywego maila?

Do CERT Polska przez formularz na incydent.cert.pl albo na adres cert@cert.pl. W programie pocztowym oznacz go dodatkowo jako phishing.

Źródła

  1. Pomoc Gmaila: Śledzenie wiadomości przez pełne nagłówki
  2. Pomoc Gmaila: Sprawdzanie, czy e-mail jest uwierzytelniony
  3. Microsoft Support: Wyświetlanie nagłówków internetowych wiadomości w Outlooku
  4. Google Workspace: Wytyczne dla nadawców poczty (wymagania od 1 lutego 2024)
  5. IETF RFC 7208: Sender Policy Framework (SPF)
  6. IETF RFC 9989: Domain-based Message Authentication, Reporting, and Conformance (DMARC)
  7. Pomoc Facebooka: Sprawdź, czy e-mail naprawdę pochodzi od Facebooka
  8. CERT Polska: Raport roczny 2025 (kanały zgłoszeń)

Stan na dzień aktualizacji artykułu. Przepisy i zasady dostawców się zmieniają, sprawdź u źródła przed decyzją.

Zobacz też