Анализ заголовков письма

Вставьте исходные заголовки письма, чтобы увидеть его маршрут, где оно ждало и к каким выводам о SPF, DKIM и DMARC пришёл принимающий сервер. Заголовки не покидают ваш браузер.

Разбирается в вашем браузере. Вставленный текст не загружается на сервер, не сохраняется и не записывается в журналы: эта страница не делает с ним ни одного сетевого запроса.

Что читает анализатор

Каждый почтовый сервер, через который проходит письмо, добавляет заголовок Received поверх уже существующих, поэтому список читается снизу (первый сервер) вверх (ваш ящик). Анализатор разворачивает перенесённые строки заголовков, расставляет узлы в хронологическом порядке, переводит каждую отметку времени в UTC и показывает, сколько времени письмо провело между соседними узлами. Большой промежуток указывает на сервер, который его задержал.

Затем он читает Authentication-Results — заголовок, в который принимающий сервер записывает свои вердикты SPF, DKIM, DMARC и ARC вместе с доменами, к которым относится каждый вердикт; домены и селекторы из DKIM-Signature; а также то, совпадают ли домены Return-Path и DKIM с видимым доменом From, — именно это DMARC называет согласованием (alignment). Также перечисляются Message-ID, заголовки X-Spam и наличие List-Unsubscribe.

Конфиденциальность заложена в устройство страницы

Заголовки содержат адреса, внутренние имена хостов, а иногда и токены. Эта страница разбирает их с помощью JavaScript в вашем браузере: вставленный текст не отправляется ни в OrbitProbe, ни куда-либо ещё, не сохраняется и не записывается в журналы. Убедиться в этом можно на вкладке «Сеть» в инструментах разработчика вашего браузера, либо пользуйтесь страницей, отключившись от сети.

Насколько можно доверять заголовкам

Доверять можно только заголовкам, которые добавил ваш собственный провайдер. Всё, что находится ниже первого узла, которому вы доверяете, предоставлено более ранними серверами, и отправитель может вставить поддельные строки Received, чтобы скрыть происхождение письма. Читайте Authentication-Results из самого верхнего заголовка, записанного вашим принимающим сервером, а более старые, включая те, что переносятся в наборах ARC, считайте утверждениями посредников.

Часы серверов расходятся, поэтому задержка в несколько секунд или небольшая отрицательная задержка ничего не значит. Анализатор показывает отрицательные задержки как есть, а не скрывает их.

Как пользоваться этим инструментом

  1. Скопируйте исходные заголовки. Откройте письмо в почтовой программе и выберите «Показать оригинал», «Исходный текст» или «Все заголовки». Скопируйте всё, что находится выше тела письма.
  2. Вставьте и запустите анализ. Вставьте текст в поле. Он разбирается в вашем браузере; ничего никуда не загружается.
  3. Посмотрите путь письма и вердикты. Пройдите по пути письма от первого сервера до последнего с задержками на каждом шаге, затем проверьте вердикты SPF, DKIM и DMARC и выравнивание доменов.

То же самое в командной строке

Та же проверка из терминала. В командах используется example.com: замените его своим именем.

  • Строки Received сохранённого письма, от самой раннейformail -c -x Received: < message.eml | tac
  • Вердикты аутентификации сохранённого письмаformail -c -x Authentication-Results: < message.eml
  • Без formailsed "/^$/q" message.eml | grep -iE "^(received|authentication-results|dkim-signature|return-path|from):"

Частые вопросы

Как посмотреть полные заголовки письма?

В Gmail откройте меню письма и выберите «Показать оригинал». В Outlook откройте свойства сообщения или «Просмотреть источник сообщения». В Apple Mail выберите «Вид», «Сообщение», «Все заголовки». Скопируйте всё, что находится выше тела письма.

Загружается ли моё письмо на сервер?

Нет. Разбор происходит в вашем браузере, и страница не делает сетевых запросов с вашим текстом. Нужны только заголовки, без тела письма.

Как читать строки Received?

Снизу вверх. Самая нижняя — первый сервер, принявший письмо, верхняя — последний. Анализатор сам переворачивает их и нумерует узлы.

Что означает spf=pass, dkim=pass, dmarc=fail?

SPF или DKIM пройден для какого-то домена, но не для домена, согласованного с видимым адресом From. DMARC требует согласованного прохождения, поэтому посмотрите, какие домены указаны в smtp.mailfrom и header.d.

Можно ли по заголовкам узнать реальное местоположение отправителя?

Надёжно — нет. Веб-почта и крупные провайдеры не записывают IP-адрес автора, а заголовки ниже узла вашего провайдера могут быть подделаны.