E-Mail-Header analysieren und auslesen

Fügen Sie die rohen Header einer Nachricht ein und sehen Sie, welchen Weg sie genommen hat, wo sie gewartet hat und zu welchem Ergebnis der empfangende Server bei SPF, DKIM und DMARC gekommen ist. Die Header verlassen Ihren Browser nicht.

Wird in Ihrem Browser ausgewertet. Der eingefügte Text wird nicht hochgeladen, gespeichert oder protokolliert: Diese Seite stellt damit keine Netzwerkanfrage.

Was das Tool ausliest

Jeder Mailserver, der eine Nachricht verarbeitet, setzt einen Received-Header über die bereits vorhandenen. Die Liste liest sich also von unten (der erste Server) nach oben (Ihr Postfach). Das Tool entfaltet die Header, bringt die Hops in zeitliche Reihenfolge, rechnet jeden Zeitstempel in UTC um und zeigt, wie lange die Nachricht zwischen einem Hop und dem nächsten verbracht hat. Eine lange Lücke weist auf den Server hin, der sie festgehalten hat.

Anschließend liest es Authentication-Results, den Header, in dem der empfangende Server seine Ergebnisse für SPF, DKIM, DMARC und ARC festhält, zusammen mit den Domains, auf die sich jedes Ergebnis bezog; die Domains und Selektoren aus DKIM-Signature; und ob die Domains aus Return-Path und DKIM zur sichtbaren From-Domain passen. Das meint DMARC mit Alignment. Message-ID, X-Spam-Header und das Vorhandensein von List-Unsubscribe werden ebenfalls aufgeführt.

Privat durch die Bauweise

Header enthalten Adressen, interne Hostnamen und manchmal Tokens. Diese Seite wertet sie mit JavaScript in Ihrem Browser aus: Der Text, den Sie einfügen, wird weder an OrbitProbe noch an eine andere Stelle gesendet, nicht gespeichert und nicht protokolliert. Sie können das im Netzwerk-Tab der Entwicklertools Ihres Browsers nachprüfen oder die Seite verwenden, nachdem Sie die Netzwerkverbindung getrennt haben.

Wie weit man Headern trauen kann

Vertrauenswürdig sind nur die Header, die Ihr eigener Anbieter hinzugefügt hat. Alles unterhalb des ersten Hops, dem Sie vertrauen, stammt von früheren Servern, und ein Absender kann gefälschte Received-Zeilen einfügen, um die Herkunft zu verschleiern. Lesen Sie Authentication-Results aus dem obersten Header, den Ihr empfangender Server geschrieben hat, und behandeln Sie ältere, auch die in ARC-Sets mitgeführten, als Behauptungen von Zwischenstationen.

Serveruhren gehen unterschiedlich. Eine Verzögerung von wenigen Sekunden oder eine kleine negative Verzögerung bedeutet daher nichts. Das Tool zeigt negative Verzögerungen so an, wie sie sind, statt sie zu verbergen.

So verwenden Sie dieses Tool

  1. Rohe Header kopieren. Öffnen Sie die Nachricht in Ihrem Mailprogramm und wählen Sie „Original anzeigen“, „Quelltext anzeigen“ oder „Alle Header“. Kopieren Sie alles oberhalb des Nachrichtentextes.
  2. Einfügen und analysieren. Fügen Sie den Text in das Feld ein. Er wird in Ihrem Browser ausgewertet, hochgeladen wird nichts.
  3. Stationen und Ergebnisse lesen. Verfolgen Sie die Stationen von der ersten bis zur letzten mit ihren Verzögerungen und prüfen Sie dann die Ergebnisse für SPF, DKIM und DMARC sowie das Domain-Alignment.

Dasselbe auf der Kommandozeile

Dieselbe Prüfung im Terminal. Die Befehle verwenden example.com: Ersetzen Sie es durch Ihren eigenen Namen.

  • Received-Zeilen einer gespeicherten Nachricht, älteste zuerstformail -c -x Received: < message.eml | tac
  • Authentifizierungsergebnisse einer gespeicherten Nachrichtformail -c -x Authentication-Results: < message.eml
  • Ohne formailsed "/^$/q" message.eml | grep -iE "^(received|authentication-results|dkim-signature|return-path|from):"

Häufige Fragen

Wie komme ich an die vollständigen Header einer E-Mail?

Öffnen Sie in Gmail das Menü der Nachricht und wählen Sie „Original anzeigen“. Öffnen Sie in Outlook die Eigenschaften der Nachricht oder „Nachrichtenquelle anzeigen“. In Apple Mail wählen Sie Darstellung, E-Mail, Alle Header. Kopieren Sie alles oberhalb des Nachrichtentexts.

Wird meine E-Mail hochgeladen?

Nein. Die Auswertung findet in Ihrem Browser statt, und die Seite stellt mit Ihrem Text keine Netzwerkanfrage. Sie brauchen nur die Header, nicht den Nachrichtentext.

Wie lese ich die Received-Zeilen?

Von unten nach oben. Die unterste ist der erste Server, der die Nachricht angenommen hat, die oberste der letzte. Das Tool kehrt die Reihenfolge für Sie um und nummeriert die Hops.

Was bedeutet spf=pass, dkim=pass, dmarc=fail?

SPF oder DKIM hat für irgendeine Domain bestanden, aber nicht für eine Domain, die zur sichtbaren From-Adresse ausgerichtet ist. DMARC braucht ein bestandenes Ergebnis mit Alignment. Prüfen Sie daher, welche Domains in smtp.mailfrom und header.d stehen.

Kann ich aus den Headern den tatsächlichen Standort des Absenders ermitteln?

Nicht zuverlässig. Webmail und große Anbieter halten die IP-Adresse des Verfassers nicht fest, und Header unterhalb des Hops Ihres Anbieters können gefälscht sein.