Analizador de cabeceras de correo electrónico

Pegue las cabeceras sin procesar de un mensaje para ver la ruta que siguió, dónde esperó y qué concluyó el servidor receptor sobre SPF, DKIM y DMARC. Las cabeceras nunca salen de su navegador.

Se analiza en su navegador. El texto que pega no se sube, no se almacena ni se registra: esta página no hace ninguna solicitud de red con él.

Qué lee el analizador

Cada servidor de correo que gestiona un mensaje añade una cabecera Received encima de las existentes, de modo que la lista se lee de abajo (el primer servidor) arriba (su buzón). El analizador despliega las cabeceras, ordena los saltos cronológicamente, convierte cada marca de tiempo a UTC y muestra cuánto tiempo pasó el mensaje entre un salto y el siguiente. Un intervalo largo señala al servidor que lo retuvo.

Después lee Authentication-Results, la cabecera en la que el servidor receptor anota sus veredictos SPF, DKIM, DMARC y ARC junto con los dominios a los que se refería cada veredicto; los dominios y selectores de DKIM-Signature; y si los dominios de Return-Path y de DKIM concuerdan con el dominio visible del From, que es lo que DMARC entiende por alineación. También se enumeran Message-ID, las cabeceras X-Spam y la presencia de List-Unsubscribe.

Privado por diseño

Las cabeceras contienen direcciones, nombres de host internos y a veces tokens. Esta página las interpreta con JavaScript en su navegador: el texto que usted pega no se envía a OrbitProbe ni a ningún otro lugar, no se almacena y no se registra en ningún log. Puede confirmarlo en la pestaña Red de las herramientas de desarrollo de su navegador, o usar la página después de desconectarse de la red.

Hasta qué punto fiarse de las cabeceras

Solo son fiables las cabeceras que añade su propio proveedor. Todo lo que queda por debajo del primer salto en el que usted confía lo aportaron servidores anteriores, y un remitente puede insertar líneas Received falsificadas para disimular el origen. Lea Authentication-Results en la cabecera más alta escrita por su servidor receptor, y trate las más antiguas, incluidas las que viajan en los conjuntos ARC, como afirmaciones de intermediarios.

Los relojes de los servidores difieren, así que un retraso de unos segundos, o uno ligeramente negativo, no significa nada. El analizador muestra los retrasos negativos tal como son en lugar de ocultarlos.

Cómo usar esta herramienta

  1. Copie las cabeceras sin procesar. Abra el mensaje en su programa de correo y elija «Mostrar original», «Ver código fuente» o «Todas las cabeceras». Copie todo lo que hay por encima del cuerpo.
  2. Pegue y analice. Pegue el texto en el cuadro. Se analiza en su navegador; no se sube nada.
  3. Lea los saltos y los veredictos. Siga los saltos del primero al último con sus retrasos y, después, compruebe los veredictos de SPF, DKIM y DMARC y la alineación de dominios.

Equivalente en la línea de comandos

La misma comprobación desde un terminal. Los comandos usan example.com: sustitúyalo por su propio nombre.

  • Líneas Received de un mensaje guardado, de la más antigua a la más recienteformail -c -x Received: < message.eml | tac
  • Veredictos de autenticación de un mensaje guardadoformail -c -x Authentication-Results: < message.eml
  • Sin formailsed "/^$/q" message.eml | grep -iE "^(received|authentication-results|dkim-signature|return-path|from):"

Preguntas frecuentes

¿Cómo obtengo las cabeceras completas de un correo?

En Gmail abra el menú del mensaje y elija «Mostrar original». En Outlook abra las propiedades del mensaje o «Ver origen del mensaje». En Apple Mail use Visualización, Mensaje, Todas las cabeceras. Copie todo lo que hay por encima del cuerpo del mensaje.

¿Se sube mi correo a algún servidor?

No. El análisis se hace en su navegador y la página no realiza ninguna petición de red con su texto. Solo necesita las cabeceras, no el cuerpo.

¿Cómo leo las líneas Received?

De abajo arriba. La más baja es el primer servidor que aceptó el mensaje, la más alta es el último. El analizador las invierte por usted y numera los saltos.

¿Qué significa spf=pass, dkim=pass, dmarc=fail?

SPF o DKIM pasaron para algún dominio, pero no para un dominio alineado con la dirección From visible. DMARC necesita un resultado positivo que esté alineado, así que compruebe qué dominios aparecen en smtp.mailfrom y header.d.

¿Puedo averiguar la ubicación real del remitente a partir de las cabeceras?

No de forma fiable. El correo web y los grandes proveedores no registran la dirección IP del autor, y las cabeceras por debajo del salto de su proveedor pueden estar falsificadas.