Cómo funciona
Cada servidor que toca un correo le añade una cabecera Received encima de todas las anteriores, con su nombre, el del servidor que se lo entregó, el protocolo y la hora. Leídas de abajo arriba cuentan el viaje completo del mensaje: desde la aplicación que lo generó hasta tu buzón. El analizador las ordena, pasa cada hora a una misma zona horaria y calcula cuánto tardó cada salto, que es la forma más directa de averiguar dónde se retrasó un correo.
Además lee la cabecera Authentication-Results, donde el servidor que recibió el mensaje anota qué dieron SPF, DKIM y DMARC, y compara los dominios del remitente visible, del Return-Path, del Reply-To y de las firmas DKIM. Que no coincidan no siempre es malo, porque las plataformas de envío firman con su propio dominio, pero un Reply-To de otro dominio es una de las señales más comunes del phishing.
Las cabeceras pueden incluir direcciones, IP internas y nombres de servidores de tu organización. Por eso el análisis se hace entero en tu navegador y el texto pegado no se guarda en el enlace para compartir.
Ejemplos
=?UTF-8?B?Q29uZmlybWFjacOzbiBkZSBwZWRpZG8gIzEwMjQ=?=Confirmación de pedido #1024Una palabra codificada según la RFC 2047: las cabeceras solo admiten ASCII, así que los asuntos con tildes viajan en Base64 (B) o en quoted-printable (Q) y el cliente de correo los decodifica.with ESMTPSAESMTP + TLS + AUTHLa cláusula with indica el protocolo del salto (RFC 3848): la S final significa que la conexión iba cifrada con TLS y la A, que el cliente se autenticó. Un SMTP sin S entre servidores públicos quiere decir que ese tramo viajó en texto plano.13:21:12 +0000 → 10:22:39 -0300+87 sCada servidor anota la hora en su propia zona horaria. Hay que pasar todo a UTC antes de restar: las 10:22:39 en UTC−3 son las 13:22:39 UTC, 87 segundos después del salto anterior.Casos de uso
- Averiguar en qué servidor se retrasó un correo que llegó horas tarde.
- Revisar un mensaje sospechoso antes de hacer clic: quién lo envió de verdad, si pasó SPF, DKIM y DMARC y adónde irían las respuestas.
- Confirmar que los correos de tu dominio salen firmados con DKIM y alineados con DMARC después de configurar una plataforma de envíos.
- Encontrar la IP del servidor que entregó un correo para buscarla en listas negras o denunciar un abuso.
- Verificar si algún tramo del recorrido viajó sin cifrar.
- Leer asuntos y nombres codificados que un sistema muestra como =?UTF-8?B?…?=.
Preguntas frecuentes
¿Cómo copio las cabeceras completas de un correo?
En Gmail, abre el mensaje, toca el menú de los tres puntos y elige "Mostrar original". En Outlook de escritorio, abre el mensaje y ve a Archivo → Propiedades → Encabezados de Internet; en Outlook web, busca "Ver detalles del mensaje" en el menú del mensaje. En Apple Mail, Visualización → Mensaje → Todos los encabezados. Copia todo el bloque de encima del cuerpo y pégalo aquí.
¿Se pueden falsificar las cabeceras Received?
Las que añaden los servidores de tu proveedor, que son las de más arriba, son fiables. Las de más abajo las escribió quien envió el mensaje o servidores fuera de tu control, así que un atacante puede inventarlas para despistar. Por eso el primer salto fiable es el primero que recibió tu proveedor: la IP que figura ahí es la que realmente entregó el correo.
¿Qué significa que SPF pase pero DMARC falle?
SPF valida el dominio del Return-Path, que el usuario no ve, mientras que DMARC exige que ese dominio o el de la firma DKIM coincidan con el remitente visible. Si una plataforma envía con su propio Return-Path y no firma con tu dominio, SPF pasa para ella pero no se alinea con el tuyo, y DMARC falla. La solución habitual es configurar DKIM con tu dominio en esa plataforma.
¿Por qué un salto tiene una hora anterior a la del anterior?
Porque cada servidor usa su propio reloj, y si alguno no está sincronizado con NTP las horas no cuadran. Las diferencias de algunos segundos son normales; si ves minutos u horas negativos, el reloj de ese servidor está mal y las demoras de ese tramo no son fiables.
¿Es seguro pegar aquí las cabeceras de un correo de trabajo?
El análisis se hace en tu navegador y el texto no se envía a ningún servidor ni se guarda en el enlace para compartir. Aun así, las cabeceras pueden revelar IP internas, nombres de servidores y direcciones de tu organización, así que ten cuidado al compartirlas con otras personas.