.jpドメインのメール認証 実測データ
19,065件の.jpドメインについて、2026-07-27から2026-08-02にかけて項目ごとにDNSを実際に引き、集計したものです。 個々のドメイン名は、含みません。
この数字が何を代表しているか
対象は、 Majestic Million に掲載されているドメインのうち.jp で終わるドメインで、19,065件です。
被リンクの多い順に並んだ一覧からの抽出であり、.jp ドメイン全体からの無作為抽出ではない。規模の大きい組織に偏る。したがって「.jpドメイン全体ではこうである」とは言えません。読み取れるのは 「よく参照されている.jpドメインの範囲ではこうなっている」までです。
DMARCの設定状況
測定日 2026-07-27 / DNS問い合わせ 22,302回
| DMARCレコードがある | 10,103 | 53% |
| DMARCレコードが無い | 8,831 | 46.3% |
| ruaでレポート送付先を指定している(DMARCがあるもののうち) | 5,921 | 58.6% |
| 送付先に別ドメインのアドレスを含む | 2,901 | — |
| そのうち、指定した外部宛先すべてで許可レコードが見つからない | 735 | 25.3% |
| 一部の宛先だけ許可レコードが見つからない | 102 | 3.5% |
別のドメインのアドレスへレポートを送らせる場合、受け取る側にも_report._dmarc の許可レコードが要ります(RFC 9990)。 これが無いと送信側は、レポートを送りません。設定した側の画面では正しく見えるため、 気づきにくい失敗です。仕組みと確認手順
DMARCポリシーの分布
測定日 2026-08-01 / 19,065ドメイン / DMARCあり 10,114件
| p=none(監視) | 7,850 | 77.6% |
| p=quarantine(隔離) | 1,388 | 13.7% |
| p=reject(拒否) | 868 | 8.6% |
| pタグなし | 5 | 0% |
| pタグの値が不正 | 3 | 0% |
率の分母は、DMARCレコードが見つかったドメインです。pタグの定義は、RFC 9989 セクション4.7、 不正な値の扱いは、同セクション4.8を基準に集計しています。個々のドメイン名は、公開していません。
SPFのallとDNS参照回数
測定日 2026-08-23 / 19,535ドメイン / SPFあり 15,490件 (うちレコードが1本だけのもの 15,369件。以下の分母)
実際に適用されるall修飾子
| ~all(SoftFail) | 12,128 | 78.9% |
| -all(Fail) | 3,055 | 19.9% |
| ?all(Neutral) | 123 | 0.8% |
| +all(Pass) | 2 | 0% |
| allが無い(暗黙のNeutral) | 61 | 0.4% |
| 委譲先を引けず判定を保留 | 0 | 0% |
DNS参照回数
| 0〜7回 | 13,408 | 87.2% |
| 8〜10回(上限に近い) | 1,642 | 10.7% |
| 10回超(RFC上の上限超過) | 312 | 2% |
| 参照先を引けず保留 | 7 | 0% |
| 空応答が2回超 | 10 | 0.1% |
redirectで委譲しているレコードは、参照先の評価結果がそのまま返るため(RFC 7208 セクション6.1)、 委譲先のallの側へ数えています。この形で値が決まったのは57件でした。 「allが無い」は、委譲先までたどってもallが無かったもので、末尾に?allがあるものとして 扱われます(同 セクション4.7)。 SPFレコードが2本以上あったのは121件で、この状態はそれだけで PermErrorになり(同 セクション4.5)、適用されるallも評価される参照回数も存在しないため、 上の2つの表からは除いています。 参照回数は、RFC 7208 セクション4.6.4 の上限に合わせ、 include・a・mx・ptr・exists・redirectを再帰的に展開した最悪値で数えています。 送信元IPによって、評価が途中で終了する場合、実際の消費は、この値より少なくなることがあります。 逆に、途中で一致して評価されないはずの項まで数えるため、実際より多く出ることもあります。 「空応答が2回超」は、引いた先が見つからなかった参照の数が推奨上限を超えたものです。 この上限は参照回数10回の上限と規範の強さが違い、詳しくはSPF void lookupの推奨上限2回で扱っています。
MTA-STS・TLS-RPT・BIMI・Null MXの採用率
測定日 2026-08-02 / 19,065ドメイン / DNS問い合わせ 76,260回
| MTA-STSを採用している | 41 | 0.2% |
| TLS-RPTを採用している | 48 | 0.3% |
| BIMIを採用している | 236 | 1.2% |
| Null MXを採用している | 58 | 0.3% |
MTA-STSとTLS-RPTは、メール配送経路の暗号化、BIMIは、対応する受信箱でのロゴ表示、 Null MXは、メールを受信しないことの明示に使います。いずれも未設定を異常とは扱いません。 率の分母は同じ19,065ドメインで、DNSを正常に確認できなかった件数は公開JSONに分けて収録しています。
MXとNSの状態の分布
測定日 2026-08-27 / 19,627ドメイン / DNS問い合わせ 55,721回
他の表と違い、レコードの有無を数えたものではありません。SiteKensaの診断そのものを19,627ドメインに実行し、MXとNSについてどの判定が何件出たかを数えています。 1つのドメインで同じ判定が複数回出ても1件として、数えています。
MX(判定できた 19,496ドメイン)
| MXの参照先が1ホストだけ | 11,318 | 58.1% |
| 同じ優先度のMXが複数ある | 3,466 | 17.8% |
| MXが無く、ドメイン名のアドレスへ暗黙にフォールバックする | 1,774 | 9.1% |
| MXが無く、アドレスレコードも無い | 1,613 | 8.3% |
| MXが複数ホスト・優先度も分かれている | 1,147 | 5.9% |
| MXの参照先を名前解決できない | 330 | 1.7% |
| MXの参照先がCNAMEを指している | 118 | 0.6% |
| Null MX (メールを受信しない宣言) | 70 | 0.4% |
| MXにIPアドレスを直接書いている | 20 | 0.1% |
| MXの参照先を確認できなかった | 12 | 0.1% |
| MXが無く、ドメイン名のアドレスを確認できなかった | 1 | 0% |
1つのドメインで複数の判定が同時に出るため、合計は、100%を超えます。 MXの参照先が1ホストだけという状態は、仕様違反ではありません。主要なメールサービスの いくつかは1本だけを案内しています。この表は判定の件数であり、 利用中のサービスを判定できたときに本数と優先度の指摘を取り下げる処理は通していません。
NS(判定できた 19,494ドメイン)
| DNSの管理事業者を判定できた | 13,385 | 68.7% |
| DNSの管理事業者を判定できなかった | 5,130 | 26.3% |
| NSレコードが無い | 979 | 5% |
| NSが複数の事業者に分かれている | 44 | 0.2% |
| 上位ドメインへ委譲されている | 9 | 0% |
「判定できなかった」は、そのドメインのNSがSiteKensaの判定表に無いという意味です。 設定の不備ではありません。DNSを引けなかったぶんは、分母から除いており、 その件数は、公開JSONに収録しています(MX 131件、 NS 133件)。
MXの本数と配送先アドレスの数
測定日 2026-08-26 / 19,581ドメイン / DNS問い合わせ 44,277回
RFC 5321 セクション5.1 は、送る側が試す配送先を「複数のMXレコード、 1つのホスト名が複数のアドレスを持つこと、またはその両方」から得られるものとし、 2つ以上のアドレスを試すことを求めています。条件が本数ではなくアドレスの数で 書かれているため、MXが1本かどうかだけでは足りているかが決まりません。 そこで本数と配送先アドレス数を分けて数えました。
MXの本数(MXを1本以上持つ 15,993ドメイン)
| MXが1本だけ | 11,282 | 70.5% |
| MXが2本以上 | 4,711 | 29.5% |
MXが2本以上ある4,711ドメインのうち、 同じ優先度が並んでいるものは、3,467件 (73.6%)でした。 分母から外したドメインは、MXが無いもの 3,386件、 Null MXのもの 70件、 DNSを引けなかったもの 132件です。
MXが1本のドメインの配送先アドレス数(11,282ドメイン)
| 2つ以上 | 4,654 | 41.3% |
| 1つだけ | 6,438 | 57.1% |
| 1つも返らない(名前解決できない) | 183 | 1.6% |
| 調べられなかった | 7 | — |
この列は、AとAAAAを足した件数です。送る側が実際に試せる数とは違います。 RFC 5321 セクション5.2 は、IPv6だけのクライアントがAレコードを引く必要はないと 書いており、使えるアドレスの種類は送る側の環境によって変わるためです。 種類ごとの内訳を次に分けました。
種類ごとの内訳(同じ 11,282ドメイン)
| Aが2件以上(IPv4で送る相手から2つ以上見える) | 4,448 | 39.4% |
| Aが1件 | 6,644 | 58.9% |
| Aが0件 | 183 | 1.6% |
| AAAAが2件以上 | 2,582 | 22.9% |
| AAAAが1件 | 205 | 1.8% |
| AAAAが0件 | 8,488 | 75.2% |
| AとAAAAの両方を持つ | 2,787 | 24.7% |
A の 3 行と AAAA の 3 行は、それぞれ同じ母数を分けたものです。 どちらの合計も、調べられなかった 7件を 足すと母数に一致します。この表から分かるのはDNSが返した件数までです。 その先が何台の機器で動いているかは、DNSからは分かりません。MXの本数と優先度の読み方
Web サイトの証明書の有効期間
測定日 2026-09-10 / 19,990ドメイン
接続先はドメイン名そのものの 443 番で、転送(リダイレクト)は追っていません。訪問者が転送された先で受け取る証明書とは、違うことがあります。有効期間は、証明書の始まりから終わりまでの日数です。
有効期間の分布(13,768ドメイン)
| 7日以下 | 1 | 0.1%未満 |
| 8〜47日 | 63 | 0.5% |
| 48〜90日 | 6,118 | 44.4% |
| 91〜100日 | 55 | 0.4% |
| 101〜200日 | 3,800 | 27.6% |
| 201〜398日 | 3,613 | 26.2% |
| 399日以上 | 118 | 0.9% |
測定時点で期限が切れていた証明書は、294件(2.1%)でした。
DKIMの鍵長の分布
測定日 2026-07-27 / メール基盤を判定できた 9,571件から5,304ドメイン 9,937件の鍵レコードを取得
レコード単位(9,937件)
| 2048 bit | 7,124 | 71.7% |
| 1024 bit | 2,747 | 27.6% |
| 1028 bit | 41 | 0.4% |
| 4096 bit | 2 | 0% |
| 768 bit | 1 | 0% |
| 512 bit | 1 | 0% |
| 解析できず | 17 | 0.2% |
| 失効 (p= が空) | 4 | 0% |
ドメイン単位(5,304ドメイン)
1つのドメインが複数のセレクタを持ち、鍵長が混在していることがあります。合計は、100%を超えます。
| 2048 bit | 4,328 | 81.6% |
| 1024 bit | 2,265 | 42.7% |
| 1028 bit | 41 | 0.8% |
| 4096 bit | 2 | 0% |
| 768 bit | 1 | 0% |
| 512 bit | 1 | 0% |
| 解析できず | 16 | 0.3% |
| 失効 (p= が空) | 4 | 0.1% |
RFC 8301 セクション3.2 は、1024bit以上を必須、2048bit以上を推奨としています。 テストモード(t=y)のまま公開されている鍵は、21件でした。鍵長の要件と切り替え手順
ダウンロード
- jp-email-auth-2026-07.json — 母集団の説明と測定方法を含みます
- jp-dmarc-policy-2026-08-01.json — DMARCポリシーとRFC 9989追加タグの集計
- jp-dmarc-policy-2026-08-01.csv — 1行1指標の表計算用データ
- jp-spf-policy-2026-08-23.json — SPFのall・重複・DNS参照回数の集計
- jp-spf-policy-2026-08-23.csv — 1行1指標の表計算用データ
- jp-mail-security-2026-08-02.json — MTA-STS・TLS-RPT・BIMI・Null MXの採用率
- jp-mail-security-2026-08-02.csv — 1行1指標の表計算用データ
- jp-mx-ns-findings-2026-08-27.json — MXとNSの診断項目別の発火件数
- jp-mx-ns-findings-2026-08-27.csv — 1行1指標の表計算用データ
- jp-mx-redundancy-2026-08-26.json — MXの本数と配送先アドレス数の集計
- jp-mx-redundancy-2026-08-26.csv — 1行1指標の表計算用データ
- jp-tls-expiry-2026-09-10.json — Web サイトの証明書の有効期間の集計
- jp-tls-expiry-2026-09-10.csv — 1行1指標の表計算用データ
- jp-email-auth-2026-07.csv — 1行1指標。表計算でそのまま開けます
引用について
出典を示していただければ、記事・スライド・社内資料などで自由にお使いいただけます (CC BY 4.0)。 数字を引くときは、上の「この数字が何を代表しているか」もあわせてご確認ください。
SiteKensa「.jpドメインのメール認証 実測データ」2026-07-27〜2026-08-02測定 https://sitekensa.com/data/
測定方法
- 名前解決は、DoH (Google / Cloudflare)。診断ツール本体と同じ経路です
- 判定の根拠にした仕様は、RFC 9989 セクション4.7 / RFC 9990(DMARC)と RFC 6376 セクション3.6.1 / RFC 8301 セクション3.2(DKIM)
- 再現用のスクリプトは、
scripts/measure-dmarc-rua.mjsとscripts/measure-dkim-keys.mjs。集計は、scripts/build-dataset.mjsです - SPFのall・重複・参照回数は、
scripts/measure-spf-policy.mjsで測定しています - MTA-STS・TLS-RPT・BIMI・Null MXは、
scripts/measure-mail-security.mjsで測定しています - DKIMのセレクタは、MXとSPFから判定したメール基盤の既定値を試す方式です。 セレクタを判定できなかったドメインは、「鍵が無い」ではなく「確認できなかった」として、扱っています
元データの提供: Majestic Million(CC BY 3.0)