Analyseur d'en-têtes e-mail

Collez les en-têtes bruts d'un message pour voir le trajet qu'il a suivi, où il a attendu, et ce que le serveur destinataire a conclu sur SPF, DKIM et DMARC. Les en-têtes ne quittent jamais votre navigateur.

Analysé dans votre navigateur. Le texte que vous collez n'est ni transmis, ni stocké, ni journalisé : cette page ne fait aucune requête réseau avec lui.

Ce que lit l'analyseur

Chaque serveur de messagerie qui traite un message ajoute un en-tête Received au-dessus de ceux qui existent déjà ; la liste se lit donc de bas (le premier serveur) en haut (votre boîte aux lettres). L'analyseur déplie les en-têtes, remet les sauts dans l'ordre chronologique, convertit chaque horodatage en UTC et montre combien de temps le message a passé entre un saut et le suivant. Un long intervalle désigne le serveur qui l'a retenu.

Il lit ensuite Authentication-Results, l'en-tête dans lequel le serveur destinataire consigne ses verdicts SPF, DKIM, DMARC et ARC, avec les domaines sur lesquels portait chaque verdict ; les domaines et sélecteurs des DKIM-Signature ; et si les domaines du Return-Path et de DKIM concordent avec le domaine visible du From, ce que DMARC appelle l'alignement. Le Message-ID, les en-têtes X-Spam et la présence de List-Unsubscribe sont également listés.

Privé par construction

Les en-têtes contiennent des adresses, des noms d'hôte internes et parfois des jetons. Cette page les analyse en JavaScript dans votre navigateur : le texte que vous collez n'est envoyé ni à OrbitProbe ni ailleurs, il n'est ni stocké ni journalisé. Vous pouvez le constater dans l'onglet Réseau des outils de développement de votre navigateur, ou utiliser la page après vous être déconnecté du réseau.

Jusqu'où se fier aux en-têtes

Seuls les en-têtes ajoutés par votre propre fournisseur sont dignes de confiance. Tout ce qui se trouve sous le premier saut auquel vous vous fiez a été fourni par des serveurs antérieurs, et un expéditeur peut insérer de fausses lignes Received pour masquer l'origine. Lisez Authentication-Results dans l'en-tête le plus haut écrit par votre serveur destinataire, et traitez les plus anciens, y compris ceux portés par les jeux ARC, comme des affirmations d'intermédiaires.

Les horloges des serveurs diffèrent : un délai de quelques secondes, ou légèrement négatif, ne signifie rien. L'analyseur affiche les délais négatifs tels quels au lieu de les masquer.

Comment utiliser cet outil

  1. Copiez les en-têtes bruts. Ouvrez le message dans votre logiciel de messagerie et choisissez « Afficher l'original », « Afficher la source » ou « Tous les en-têtes ». Copiez tout ce qui précède le corps.
  2. Collez et analysez. Collez le texte dans le champ. Il est analysé dans votre navigateur ; rien n'est transmis.
  3. Lisez les sauts et les verdicts. Suivez les sauts du premier au dernier avec leurs délais, puis vérifiez les verdicts SPF, DKIM et DMARC et l'alignement des domaines.

Équivalent en ligne de commande

La même vérification depuis un terminal. Les commandes utilisent example.com : remplacez-le par votre propre nom.

  • Lignes Received d'un message enregistré, de la plus ancienne à la plus récenteformail -c -x Received: < message.eml | tac
  • Verdicts d'authentification d'un message enregistréformail -c -x Authentication-Results: < message.eml
  • Sans formailsed "/^$/q" message.eml | grep -iE "^(received|authentication-results|dkim-signature|return-path|from):"

Questions fréquentes

Comment obtenir les en-têtes complets d'un e-mail ?

Dans Gmail, ouvrez le menu du message et choisissez « Afficher l'original ». Dans Outlook, ouvrez les propriétés du message ou « Afficher la source du message ». Dans Apple Mail, utilisez Présentation, Message, Tous les en-têtes. Copiez tout ce qui précède le corps du message.

Mon e-mail est-il envoyé quelque part ?

Non. L'analyse se fait dans votre navigateur et la page ne fait aucune requête réseau avec votre texte. Seuls les en-têtes sont nécessaires, pas le corps.

Comment lire les lignes Received ?

De bas en haut. La plus basse est le premier serveur qui a accepté le message, la plus haute est le dernier. L'analyseur les inverse pour vous et numérote les sauts.

Que signifie spf=pass, dkim=pass, dmarc=fail ?

SPF ou DKIM a réussi pour un certain domaine, mais pas pour un domaine aligné avec l'adresse From visible. DMARC exige une réussite alignée : regardez donc quels domaines apparaissent dans smtp.mailfrom et header.d.

Peut-on trouver la localisation réelle de l'expéditeur dans les en-têtes ?

Pas de façon fiable. Les webmails et les grands fournisseurs ne consignent pas l'adresse IP de l'auteur, et les en-têtes situés sous le saut de votre fournisseur peuvent être falsifiés.