无需上传、100% 本地处理、无需账户

邮件头分析工具

粘贴邮件的完整头部内容(查看原始邮件/显示原文),查看其声明的跳转记录和身份验证结果。

邮件头分析工具 的工作原理

此工具会解析你粘贴的原始邮件头:Received跳转链、声明的SPF/DKIM/DMARC结果,以及任何From/Reply-To/Return-Path不匹配,全部在你的浏览器中完成。它不进行DNS查询,也不验证DKIM签名。

邮件头分析工具 的分步使用说明

  1. 在你的邮件客户端中打开可疑或想要查看的邮件,找到「显示原始邮件」或「查看源代码」(查看邮件源码)选项。
  2. 复制整个邮件头区块(邮件正文以上的所有内容),粘贴到输入框中。
  3. 查看Authentication-Results面板,了解已声明的SPF/DKIM/DMARC结果。
  4. 检查From/Reply-To/Return-Path地址,看是否存在域名不匹配的情况。
  5. 阅读Received跳转链,查看邮件声称经过的路径,以及各跳之间的时间间隔。

常见使用场景

  • 在回复之前,检查一封可疑邮件的Reply-To地址是否悄悄指向了与From地址不同的域名。
  • 在决定是否信任一封疑似钓鱼邮件之前,把它声明的SPF/DKIM/DMARC结果作为多项判断依据之一来查看。
  • 通过阅读Received链中的时间戳,了解一封正常邮件经过中间邮件服务器所花费的时间。
  • 粘贴一份真实的邮件头,逐字段查看拆解结果,学习邮件头的结构。

常见问题

它会验证DKIM签名或查询DNS吗?

不会,它只读取粘贴的邮件头已经声明的内容。

这是一个钓鱼邮件检测器吗?

不是,这是一个邮件头解析工具;不匹配是一个需要调查的信号,而不是证据。

我粘贴的邮件头会被发送到服务器吗?

不会,解析完全在你的浏览器中进行。

From/Reply-To或From/Return-Path不匹配是什么意思?

这意味着回复邮件会发往的域名(Reply-To)或退信会发往的域名(Return-Path),与可见的From地址所显示的域名不同。这在正规的邮件列表和营销系统中很常见,也是某些钓鱼邮件使用的手法,因此这里只是把它作为一个信号报告出来,而不会自动标记为恶意。

为什么Received链中有些跳转没有显示时间戳?

Received邮件头在不同邮件服务器的实现中并没有一套完全统一的标准语法;当最后一个分号后面的日期文本无法解析为有效日期时,本工具会直接显示原始文本,而不会凭空生成时间戳,该跳转前后的延迟也会保持未知,而不是被猜测出来。

我可以只粘贴Subject和From这两行,而不是完整邮件头吗?

可以,工具会解析已粘贴的所有字段,但如果没有粘贴对应的邮件头,Received链和Authentication-Results部分会为空或不完整。