search
Accueil
Cartes
Convertisseur de géoréférencementÉditeur de cartesGéolocalisation de l'IPMon IP publique
Conversions
Bases numériquesConvertisseur cURLConvertisseur de géoréférencementCouleursDate et heureExpressions cronFormats de donnéesIPv4 vers IPv6JSON vers modèlePermissions chmodPHP ↔ JSONSVG vers CSSUnités de stockage
Cryptographie
Certificat SSLCryptographie asymétriqueCryptographie symétriqueFonctions de hachageGénérateur d'UUIDGénérateur de mots de passeJSON Web Tokens (JWT)Partager des secretsWordPress
Encodage
Analyseur d'URLChaine de caractères Base64Échappement / Déséchappement de barre oblique inverseEncodage / décodage d'URLEntités HTMLImage Base64SVG vers CSS
Formatage du code
CSS / SCSS / LESSHTMLJavaScript / TSJSONMinificationObfuscation JS / TSSQLXML
Images
BlurHash et LQIPCompresseurConvertisseur de formatExtracteur de couleursGénérateur de faviconImage en Base64Métadonnées EXIFOCR : image et PDF en texteRedimensionner et recadrerSVG vers PNG / JPG
Matériel et périphériques
Calculateur RAIDConsommation de l'alimentation et de l'onduleurIdentifiants PCI (fournisseur/appareil)Identifiants USB (VID/PID)Informations sur l'appareilInspecteur WebUSBLecture et écriture NFCScanner Bluetooth (BLE)Test d'écranTest de caméraTest de clavierTest de sourisTest des capteursTest du microphone et du haut-parleur
QR et codes à barres
Générateur de code à barresGénérateur QRLecteur
Référence
Codes d'état HTTPEnregistrements DNSEntités HTMLExpressions cronIdentifiants PCI (fournisseur/appareil)Identifiants USB (VID/PID)Permissions chmodPorts TCP et UDPRecherche MAC OUITable ASCIITypes MIME
Réseau
Calculateur de sous-réseauxCertificat SSLConvertisseur cURLEn-têtes d'e-mailEn-têtes HTTPGéolocalisation de l'IPIPv4 vers IPv6Mon IP publiquePingRecherche DNSRecherche MAC OUIRecherche WhoisSPF, DKIM et DMARCTrace RouteVérificateur de listes noires
Texte
Comparateur de texteCompteur de motsConvertisseur de styles de texteExpressions régulièresGénérateur d’art ASCIIGénérateur Lorem IpsumNettoyeur de texteOCR : image et PDF en texte
Conditions·Confidentialité
Scientia

Analyseur d'en-têtes d'e-mail

IT Tools
forward_to_inboxEn-têtes du message
info_outline
Collez les en-têtes d'un e-mail pour voir par quels serveurs il est passé et combien de temps il est resté sur chacun, ce qu'ont donné SPF, DKIM et DMARC et s'il y a des signes d'usurpation comme un Reply-To d'un autre domaine. L'analyse se fait dans votre navigateur : les en-têtes ne sont envoyés à aucun serveur.
Dans Gmail : ⋮ → Afficher l'original. Dans Outlook : Fichier → Propriétés → En-têtes Internet.

Comment ça marche

Chaque serveur qui traite un e-mail ajoute un en-tête Received au-dessus des précédents, avec son nom, celui du serveur qui lui a remis le message, le protocole et l'heure. Lus de bas en haut, ils racontent tout le trajet du message : de l'application qui l'a créé jusqu'à votre boîte. L'analyseur les met dans l'ordre, ramène chaque heure au même fuseau et calcule la durée de chaque saut, ce qui est le moyen le plus direct de savoir où un e-mail a été retardé.

Il lit aussi l'en-tête Authentication-Results, où le serveur qui a reçu le message note ce qu'ont donné SPF, DKIM et DMARC, et compare les domaines de l'expéditeur visible, du Return-Path, du Reply-To et des signatures DKIM. Une différence n'est pas toujours grave, car les plateformes d'envoi signent avec leur propre domaine, mais un Reply-To d'un autre domaine est l'un des signes les plus courants d'hameçonnage.

Les en-têtes peuvent contenir des adresses, des IP internes et des noms de serveurs de votre organisation. C'est pourquoi l'analyse se fait entièrement dans votre navigateur et le texte collé n'est pas enregistré dans le lien de partage.

Exemples

=?UTF-8?B?Q29uZmlybWFjacOzbiBkZSBwZWRpZG8gIzEwMjQ=?=Confirmación de pedido #1024Un mot encodé selon la RFC 2047 : les en-têtes n'acceptent que l'ASCII, les objets accentués voyagent donc en Base64 (B) ou en quoted-printable (Q) et le client de messagerie les décode.
with ESMTPSAESMTP + TLS + AUTHLa clause with indique le protocole du saut (RFC 3848) : le S final signifie que la connexion était chiffrée en TLS et le A que le client s'est authentifié. Un SMTP sans S entre serveurs publics signifie que ce tronçon a circulé en clair.
13:21:12 +0000 → 10:22:39 -0300+87 sChaque serveur note l'heure dans son propre fuseau. Il faut tout ramener en UTC avant de soustraire : 10:22:39 en UTC−3 correspond à 13:22:39 UTC, 87 secondes après le saut précédent.

Cas d'usage

  • Trouver quel serveur a retardé un e-mail arrivé avec des heures de retard.
  • Examiner un message suspect avant de cliquer : qui l'a vraiment envoyé, s'il a passé SPF, DKIM et DMARC et où iraient les réponses.
  • Confirmer que les e-mails de votre domaine partent signés DKIM et alignés DMARC après la configuration d'une plateforme d'envoi.
  • Trouver l'IP du serveur qui a livré un e-mail pour la chercher dans des listes noires ou signaler un abus.
  • Vérifier si un tronçon du parcours a circulé sans chiffrement.
  • Lire des objets et des noms encodés qu'un système affiche sous la forme =?UTF-8?B?…?=.

Questions fréquentes

Comment copier les en-têtes complets d'un e-mail ?

Dans Gmail, ouvrez le message, touchez le menu à trois points et choisissez « Afficher l'original ». Dans Outlook pour ordinateur, ouvrez le message et allez dans Fichier → Propriétés → En-têtes Internet ; dans Outlook sur le web, cherchez « Afficher les détails du message » dans le menu du message. Dans Apple Mail, Présentation → Message → Tous les en-têtes. Copiez tout le bloc au-dessus du corps et collez-le ici.

Les en-têtes Received peuvent-ils être falsifiés ?

Ceux ajoutés par les serveurs de votre fournisseur, tout en haut, sont fiables. Ceux du bas ont été écrits par l'expéditeur ou par des serveurs hors de votre contrôle, un attaquant peut donc les inventer pour brouiller les pistes. C'est pourquoi le premier saut fiable est le premier reçu par votre fournisseur : l'IP indiquée là est celle qui a réellement livré l'e-mail.

Que signifie un SPF réussi mais un DMARC en échec ?

SPF valide le domaine du Return-Path, invisible pour l'utilisateur, alors que DMARC exige que ce domaine ou celui de la signature DKIM corresponde à l'expéditeur visible. Si une plateforme envoie avec son propre Return-Path et ne signe pas avec votre domaine, SPF réussit pour elle mais ne s'aligne pas avec le vôtre, et DMARC échoue. La solution habituelle est de configurer DKIM avec votre domaine sur cette plateforme.

Pourquoi un saut a-t-il une heure antérieure au précédent ?

Parce que chaque serveur utilise sa propre horloge et que, si l'un n'est pas synchronisé par NTP, les heures ne concordent pas. Quelques secondes d'écart sont normales ; si vous voyez des minutes ou des heures négatives, l'horloge de ce serveur est fausse et les délais de ce tronçon ne sont pas fiables.

Est-il sûr de coller ici les en-têtes d'un e-mail professionnel ?

L'analyse se fait dans votre navigateur et le texte n'est ni envoyé à un serveur ni enregistré dans le lien de partage. Les en-têtes peuvent toutefois révéler des IP internes, des noms de serveurs et des adresses de votre organisation : soyez prudent si vous les partagez avec d'autres personnes.

Voir aussi

  • Vérifier SPF, DKIM et DMARC d'un domaine
  • Rechercher une IP dans les listes noires
  • Géolocaliser l'IP d'un serveur
  • Décoder du texte en Base64