search
Inicio
Codificación
Analizador de URLBackslash Escape / UnescapeCadena Base64Codificación/decodificación de URLEntidades HTMLImagen Base64SVG a CSS
Códigos QR y códigos de barras
Generador de código de barrasGenerador QRLector
Conversiones
Bases numéricasColoresConversor cURLConversor de georreferenciaciónExpresiones cronFecha y horaFormatos de datosIPv4 a IPv6JSON como modeloPermisos chmodPHP ↔ JSONSVG a CSSUnidades de almacenamiento
Criptografía
AsimétricaCertificado SSLCompartir secretosFunciones de hashGenerador de contraseñasGenerador de UUIDSimétricaTokens web JSON (JWT)WordPress
Formateo de código
CSS/SCSS/LESSHTMLJavaScript / TSJSONMinificaciónOfuscación JS / TSSQLXML
Hardware y dispositivos
Calculadora RAIDConsumo de fuente y UPSEscáner Bluetooth (BLE)Identificadores PCI (vendor/device)Identificadores USB (VID/PID)Información del dispositivoInspector WebUSBLector y escritor NFCTest de cámaraTest de micrófono y altavocesTest de pantallaTest de ratónTest de sensoresTest de teclado
Imágenes
BlurHash y LQIPCompresorConversor de formatoExtractor de coloresGenerador de faviconImagen a Base64Metadatos EXIFOCR: imagen y PDF a textoRedimensionar y recortarSVG a PNG / JPG
Mapas
Conversor de georreferenciaciónEditor de mapasGeolocalización de IPMi IP pública
Red
Buscador de MAC OUICabeceras de correoCalculadora de redesCertificado SSLConsulta de WhoisConsulta DNSConversor cURLEncabezados HTTPGeolocalización de IPIPv4 a IPv6Mi IP públicaPingRastrear rutaSPF, DKIM y DMARCVerificador de listas negras
Referencia
Buscador de MAC OUICódigos de estado HTTPEntidades HTMLExpresiones cronIdentificadores PCI (vendor/device)Identificadores USB (VID/PID)Permisos chmodPuertos TCP y UDPRegistros DNSTabla ASCIITipos MIME
Texto
Comparador de textoContador de palabrasConvertidor de estilos de textoExpresiones regularesGenerador de arte ASCIIGenerador Lorem IpsumLimpiador de textoOCR: imagen y PDF a texto
Términos·Privacidad
Scientia

Analizador de cabeceras de correo

IT Tools
forward_to_inboxCabeceras del mensaje
info_outline
Pega las cabeceras de un correo para ver por qué servidores pasó y cuánto tardó en cada uno, qué dieron SPF, DKIM y DMARC, y si hay señales de suplantación como un Reply-To de otro dominio. El análisis se hace en tu navegador: las cabeceras no se envían a ningún servidor.
En Gmail: ⋮ → Mostrar original. En Outlook: Archivo → Propiedades → Encabezados de Internet.

Cómo funciona

Cada servidor que toca un correo le añade una cabecera Received encima de todas las anteriores, con su nombre, el del servidor que se lo entregó, el protocolo y la hora. Leídas de abajo arriba cuentan el viaje completo del mensaje: desde la aplicación que lo generó hasta tu buzón. El analizador las ordena, pasa cada hora a una misma zona horaria y calcula cuánto tardó cada salto, que es la forma más directa de averiguar dónde se retrasó un correo.

Además lee la cabecera Authentication-Results, donde el servidor que recibió el mensaje anota qué dieron SPF, DKIM y DMARC, y compara los dominios del remitente visible, del Return-Path, del Reply-To y de las firmas DKIM. Que no coincidan no siempre es malo, porque las plataformas de envío firman con su propio dominio, pero un Reply-To de otro dominio es una de las señales más comunes del phishing.

Las cabeceras pueden incluir direcciones, IP internas y nombres de servidores de tu organización. Por eso el análisis se hace entero en tu navegador y el texto pegado no se guarda en el enlace para compartir.

Ejemplos

=?UTF-8?B?Q29uZmlybWFjacOzbiBkZSBwZWRpZG8gIzEwMjQ=?=Confirmación de pedido #1024Una palabra codificada según la RFC 2047: las cabeceras solo admiten ASCII, así que los asuntos con tildes viajan en Base64 (B) o en quoted-printable (Q) y el cliente de correo los decodifica.
with ESMTPSAESMTP + TLS + AUTHLa cláusula with indica el protocolo del salto (RFC 3848): la S final significa que la conexión iba cifrada con TLS y la A, que el cliente se autenticó. Un SMTP sin S entre servidores públicos quiere decir que ese tramo viajó en texto plano.
13:21:12 +0000 → 10:22:39 -0300+87 sCada servidor anota la hora en su propia zona horaria. Hay que pasar todo a UTC antes de restar: las 10:22:39 en UTC−3 son las 13:22:39 UTC, 87 segundos después del salto anterior.

Casos de uso

  • Averiguar en qué servidor se retrasó un correo que llegó horas tarde.
  • Revisar un mensaje sospechoso antes de hacer clic: quién lo envió de verdad, si pasó SPF, DKIM y DMARC y adónde irían las respuestas.
  • Confirmar que los correos de tu dominio salen firmados con DKIM y alineados con DMARC después de configurar una plataforma de envíos.
  • Encontrar la IP del servidor que entregó un correo para buscarla en listas negras o denunciar un abuso.
  • Verificar si algún tramo del recorrido viajó sin cifrar.
  • Leer asuntos y nombres codificados que un sistema muestra como =?UTF-8?B?…?=.

Preguntas frecuentes

¿Cómo copio las cabeceras completas de un correo?

En Gmail, abre el mensaje, toca el menú de los tres puntos y elige "Mostrar original". En Outlook de escritorio, abre el mensaje y ve a Archivo → Propiedades → Encabezados de Internet; en Outlook web, busca "Ver detalles del mensaje" en el menú del mensaje. En Apple Mail, Visualización → Mensaje → Todos los encabezados. Copia todo el bloque de encima del cuerpo y pégalo aquí.

¿Se pueden falsificar las cabeceras Received?

Las que añaden los servidores de tu proveedor, que son las de más arriba, son fiables. Las de más abajo las escribió quien envió el mensaje o servidores fuera de tu control, así que un atacante puede inventarlas para despistar. Por eso el primer salto fiable es el primero que recibió tu proveedor: la IP que figura ahí es la que realmente entregó el correo.

¿Qué significa que SPF pase pero DMARC falle?

SPF valida el dominio del Return-Path, que el usuario no ve, mientras que DMARC exige que ese dominio o el de la firma DKIM coincidan con el remitente visible. Si una plataforma envía con su propio Return-Path y no firma con tu dominio, SPF pasa para ella pero no se alinea con el tuyo, y DMARC falla. La solución habitual es configurar DKIM con tu dominio en esa plataforma.

¿Por qué un salto tiene una hora anterior a la del anterior?

Porque cada servidor usa su propio reloj, y si alguno no está sincronizado con NTP las horas no cuadran. Las diferencias de algunos segundos son normales; si ves minutos u horas negativos, el reloj de ese servidor está mal y las demoras de ese tramo no son fiables.

¿Es seguro pegar aquí las cabeceras de un correo de trabajo?

El análisis se hace en tu navegador y el texto no se envía a ningún servidor ni se guarda en el enlace para compartir. Aun así, las cabeceras pueden revelar IP internas, nombres de servidores y direcciones de tu organización, así que ten cuidado al compartirlas con otras personas.

Ver también

  • Verificar SPF, DKIM y DMARC de un dominio
  • Buscar una IP en listas negras
  • Geolocalizar la IP de un servidor
  • Decodificar texto en Base64