Без загрузки, 100% локально, без аккаунта

Анализ заголовков письма

Вставьте полный блок заголовков письма (просмотр исходника / показать оригинал), чтобы увидеть заявленные переходы и результаты аутентификации.

Как работает Анализ заголовков письма

Этот инструмент разбирает вставленный необработанный заголовок письма: цепочку переходов Received, заявленные результаты SPF/DKIM/DMARC и любое несоответствие From/Reply-To/Return-Path, полностью в вашем браузере. Он не выполняет DNS-запросы и не проверяет подписи DKIM.

Анализ заголовков письма: пошаговая инструкция

  1. Откройте подозрительное или интересующее вас письмо в почтовом клиенте и найдите пункт «показать оригинал» или «просмотреть источник» (view message source).
  2. Скопируйте весь блок заголовков (всё, что находится выше тела письма) и вставьте его в поле ввода.
  3. Посмотрите панель Authentication-Results с заявленными результатами SPF/DKIM/DMARC.
  4. Проверьте адреса From/Reply-To/Return-Path на несовпадение домена.
  5. Прочитайте цепочку переходов Received, чтобы увидеть заявленный путь письма и время между переходами.

Частые сценарии использования

  • Проверка перед ответом, не указывает ли адрес Reply-To подозрительного письма незаметно на другой домен, чем адрес From.
  • Просмотр заявленных результатов SPF/DKIM/DMARC на письме, подозреваемом в фишинге, как одного из нескольких факторов перед принятием решения, доверять ли ему.
  • Понимание того, сколько времени легитимное письмо прошло через промежуточные почтовые серверы, по временным меткам цепочки Received.
  • Изучение структуры заголовков письма: вставьте реальный заголовок и посмотрите его разбор поле за полем.

Часто задаваемые вопросы

Проверяет ли он подписи DKIM или делает запросы DNS?

Нет, он только читает то, что уже заявлено во вставленных заголовках.

Это детектор фишинга?

Нет, это парсер заголовков; несоответствие является сигналом для проверки, а не доказательством.

Отправляется ли вставленный заголовок на сервер?

Нет, анализ полностью выполняется в вашем браузере.

Что означает несовпадение From/Reply-To или From/Return-Path?

Это означает, что домен, на который уйдёт ответ (Reply-To), или домен, куда вернётся недоставленное письмо (Return-Path), отличается от домена в видимом адресе From. Это обычное явление для легитимных рассылок и маркетинговых настроек, но также приём, используемый в некоторых фишинговых письмах, поэтому это отмечается как сигнал, а не автоматически помечается как вредоносное.

Почему у некоторых переходов в цепочке Received нет временной метки?

У заголовков Received нет единого, полностью стандартного синтаксиса во всех реализациях почтовых серверов; если текст даты после последней точки с запятой не удаётся разобрать как корректную дату, инструмент показывает исходный текст, не придумывая метку времени, а задержка до или после этого перехода остаётся неизвестной, а не угадывается.

Могу ли я вставить только строки Subject и From вместо полного заголовка?

Можете, и инструмент разберёт те поля, что есть, но разделы цепочки Received и Authentication-Results будут пустыми или неполными без вставки соответствующих заголовков.