用語辞典・メール

添付ファイル

添付ファイルとは

添付ファイルは、メール本文とは別のファイルをMIME形式で符号化し、メッセージに含めて送るものです。文書、写真、表計算、圧縮ファイルなどを、本文と同じ一通のメールの中へ独立した本文部分として組み込みます。

送信画面では本文の横にファイルが付いて見えますが、配送時に別便で送られるわけではありません。ファイルのバイト列はBase64などで文字列へ変換され、種類や表示方法を示すヘッダーと一緒にSMTPで運ばれます。

添付名、拡張子、Content-Typeは「中身が安全で、その種類どおりである」という保証ではありません。三つが食い違うこともあるため、送信者、文脈、実体の検査を組み合わせて判断します。

本文、添付用ヘッダー、符号化されたデータが一通のメッセージへ収まる様子添付は外側から付けた荷物ではなく、MIMEで区切られた本文の一部
封筒の中が本文と複数のファイル区画に分かれ、各ファイルに種類、配置、符号化の札が付く添付ファイルのピクトグラム図解
図1受信側は区切りを読み、添付部分を復号して元のバイト列へ戻します。表示名だけを信じず、保存や起動の前に安全性を確かめます。

一通のメールへ組み込まれるまで

メールアプリでファイルを選ぶと、その内容は通常、マルチパート/混在の子部分になります。Content-Typeが想定する種類を、Content-Dispositionのattachmentが「独立したファイルとして扱う」という提案を、ファイル名パラメーターが表示・保存名の候補を伝えます。

これらはすべて送信側が書ける値です。たとえば「資料.pdf」という名前でも、実体がPDFとは限りません。受信アプリや検査装置は、宣言されたメディアタイプ、拡張子、ファイル先頭の特徴、内部構造を照合し、危険な形式を隔離します。

安全に開くまでの順序

受信した瞬間から開くまでに、信頼できる根拠を一段ずつ増やす「知っている人から届いた」だけで実行しない
  1. 01
    送信の予定を確かめる

    突然の請求書や共有通知なら、メール内の返信先とは別の連絡経路で本人へ確認する。

  2. 02
    完全な名前と種類を見る

    二重拡張子、実行形式、マクロ付き文書、ショートカット、見慣れない圧縮形式に注意する。

  3. 03
    端末と検査機能を更新する

    OS、メールアプリ、文書閲覧ソフト、セキュリティ製品を最新の状態にする。

  4. 04
    隔離された状態で検査する

    組織の検査装置やサンドボックスがある場合は結果を待ち、警告を回避しない。

  5. 05
    必要な権限だけで開く

    編集やマクロを有効にせず閲覧し、管理者権限で起動しない。

  6. 06
    異常があれば閉じて報告する

    再ログイン要求、追加ソフトの導入、警告解除を求められたら作業を止める。

図2正規アカウントが乗っ取られて添付が送られる場合もあります。差出人表示だけでなく、その送付が自然かどうかを確認します。

Base64にすると容量は増える

バイナリファイルは、メール経路で扱いやすい文字列にするためBase64で符号化されることがあります。Base64の本体は原理上、元データのおよそ4分の3ではなく4分の4、つまり約4/3倍になり、さらに改行、MIMEヘッダー、本文も加わります。

サービスが示す「一通あたりの上限」は、選んだファイルの合計だけでなく、符号化後のメッセージ全体に対する場合があります。上限に近いファイルは送信側で受理されても途中や受信側で拒否され、バウンスメールになることがあります。

圧縮とパスワードは安全確認を難しくする

ZIPなどの圧縮ファイルは複数の項目をまとめられますが、内部に別の圧縮ファイルや危険な実行形式を隠すこともできます。極端な展開量を持つファイルは、検査装置や端末の資源を消費させます。

暗号化された圧縮ファイルは、パスワードを知らない中継装置が内部を検査できません。別メールでパスワードを送れば自動的に安全になるわけでもありません。機密情報には、組織が管理する共有サービス、アクセス期限、権限、監査記録などを含む方法を選びます。

クラウドへのリンクは添付とは異なる

大きなファイルをオンラインストレージへ置き、メールにはURLだけを書く方式では、ファイル本体はメールに含まれません。受信者が後からHTTPSで取りに行くため、送信後でも権限変更や削除ができる一方、偽の共有通知や認証画面へ誘導される危険があります。

添付ならMIME部分、共有リンクなら外部サービス上の資源です。保存場所、アクセスできる人、期限、再共有の可否を区別して確認します。

MIME添付の確認資料:RFC 2045(MIME Part One)RFC 2183(Content-Disposition)NIST Phishing Guidance

関連用語