كيف يعمل
يضيف كل خادم يتعامل مع رسالة ترويسة Received فوق جميع الترويسات السابقة، تتضمن اسمه واسم الخادم الذي سلّمه الرسالة والبروتوكول والوقت. وعند قراءتها من الأسفل إلى الأعلى تروي رحلة الرسالة كاملة: من التطبيق الذي أنشأها حتى صندوق بريدك. يرتّبها المحلّل، ويحوّل كل وقت إلى المنطقة الزمنية نفسها، ويحسب مدة كل قفزة، وهي أكثر الطرق مباشرة لمعرفة أين تأخّرت الرسالة.
ويقرأ أيضًا ترويسة Authentication-Results التي يسجّل فيها الخادم المستقبِل نتائج SPF وDKIM وDMARC، ويقارن نطاقات المرسل الظاهر وReturn-Path وReply-To وتوقيعات DKIM. عدم تطابقها ليس سيئًا دائمًا، لأن منصات الإرسال توقّع بنطاقها الخاص، لكن Reply-To من نطاق آخر من أكثر علامات التصيّد شيوعًا.
قد تتضمن الترويسات عناوين وعناوين IP داخلية وأسماء خوادم مؤسستك. لذلك يجري التحليل بالكامل في متصفحك ولا يُحفظ النص الملصق في رابط المشاركة.
أمثلة
=?UTF-8?B?Q29uZmlybWFjacOzbiBkZSBwZWRpZG8gIzEwMjQ=?=Confirmación de pedido #1024كلمة مُرمَّزة وفق RFC 2047: لا تقبل الترويسات إلا ASCII، لذا تنتقل المواضيع ذات الأحرف غير اللاتينية بترميز Base64 (B) أو quoted-printable (Q) ويفكّها عميل البريد.with ESMTPSAESMTP + TLS + AUTHتشير عبارة with إلى بروتوكول القفزة (RFC 3848): يعني حرف S في النهاية أن الاتصال كان مشفّرًا بـ TLS، ويعني A أن العميل صادَق على نفسه. أما SMTP بلا S بين خوادم عامة فيعني أن ذلك الجزء انتقل كنص صريح.13:21:12 +0000 → 10:22:39 -0300+87 sيسجّل كل خادم الوقت بمنطقته الزمنية. يجب تحويل كل شيء إلى UTC قبل الطرح: الساعة 10:22:39 بتوقيت UTC−3 تساوي 13:22:39 UTC، أي بعد 87 ثانية من القفزة السابقة.حالات الاستخدام
- معرفة الخادم الذي أخّر رسالة وصلت متأخرة بساعات.
- فحص رسالة مشبوهة قبل النقر: من أرسلها فعلًا، وهل اجتازت SPF وDKIM وDMARC، وإلى أين ستذهب الردود.
- التأكد بعد إعداد منصة إرسال من أن رسائل نطاقك تخرج موقّعة بـ DKIM ومتوافقة مع DMARC.
- العثور على عنوان IP للخادم الذي سلّم رسالة للبحث عنه في القوائم السوداء أو الإبلاغ عن إساءة.
- التحقق مما إذا كان أي جزء من المسار قد انتقل دون تشفير.
- قراءة المواضيع والأسماء المُرمَّزة التي يعرضها نظام بصيغة =?UTF-8?B?…?=.
الأسئلة الشائعة
كيف أنسخ الترويسات الكاملة لرسالة؟
في Gmail افتح الرسالة، واضغط على قائمة النقاط الثلاث واختر "إظهار الأصل". في Outlook لسطح المكتب افتح الرسالة وانتقل إلى ملف → خصائص → رؤوس الإنترنت؛ وفي Outlook على الويب ابحث عن "عرض تفاصيل الرسالة" في قائمة الرسالة. وفي Apple Mail: عرض → رسالة → جميع الترويسات. انسخ الكتلة كاملة الموجودة فوق نص الرسالة والصقها هنا.
هل يمكن تزوير ترويسات Received؟
الترويسات التي تضيفها خوادم مزوّدك، وهي الأعلى، موثوقة. أما السفلى فكتبها من أرسل الرسالة أو خوادم خارج سيطرتك، لذا يمكن للمهاجم اختلاقها للتضليل. ولهذا فإن أول قفزة موثوقة هي أول قفزة استقبلها مزوّدك: عنوان IP المذكور فيها هو الذي سلّم الرسالة فعلًا.
ماذا يعني أن ينجح SPF ويفشل DMARC؟
يتحقق SPF من نطاق Return-Path الذي لا يراه المستخدم، بينما يشترط DMARC أن يطابق ذلك النطاق أو نطاق توقيع DKIM المرسلَ الظاهر. فإذا أرسلت منصة بـ Return-Path خاص بها ولم توقّع بنطاقك، ينجح SPF لها لكنه لا يتوافق مع نطاقك، فيفشل DMARC. والحل المعتاد هو إعداد DKIM بنطاقك على تلك المنصة.
لماذا تحمل قفزة وقتًا أسبق من القفزة السابقة؟
لأن كل خادم يستخدم ساعته الخاصة، وإذا لم يكن أحدها متزامنًا عبر NTP فلن تتطابق الأوقات. الفروق ببضع ثوانٍ طبيعية؛ أما إذا رأيت دقائق أو ساعات سالبة فساعة ذلك الخادم خاطئة وتأخيرات ذلك الجزء غير موثوقة.
هل من الآمن لصق ترويسات رسالة عمل هنا؟
يجري التحليل في متصفحك ولا يُرسل النص إلى أي خادم ولا يُحفظ في رابط المشاركة. ومع ذلك قد تكشف الترويسات عناوين IP داخلية وأسماء خوادم وعناوين تخص مؤسستك، لذا توخَّ الحذر عند مشاركتها مع الآخرين.