search
Home
Codifica
Codifica / Decodifica URLDa SVG a CSSEntità HTMLEscape / Unescape con barra rovesciataImmagine Base64Stringa Base64URL Parser
Conversioni
Basi numericheColoriConvertitore cURLConvertitore di georeferenziazioneDa IPv4 a IPv6Da JSON a modelloDa SVG a CSSData e oraEspressioni cronFormati datiPermessi chmodPHP ↔ JSONUnità di archiviazione
Crittografia
AsimmetricaCertificato SSLCondividi segretiFunzioni di hashingGeneratore di passwordGeneratore di UUIDJSON Web Token (JWT)SimmetricaWordPress
Formattazione del codice
CSS / SCSS / LESSHTMLJavaScript / TSJSONMinificazioneOffuscamento JS/TSSQLXML
Hardware e dispositivi
Calcolatore RAIDConsumo di alimentatore e UPSIdentificatori PCI (fornitore/dispositivo)Identificatori USB (VID/PID)Informazioni sul dispositivoIspettore WebUSBLettore e scrittore NFCProva del microfono e dell'altoparlanteProva della fotocameraProva dello schermoScanner Bluetooth (BLE)Test dei sensoriTest del mouseTest della tastiera
Immagini
BlurHash e LQIPCompressoreConvertitore di formatoEstrattore di coloriGeneratore di faviconImmagine in Base64Metadati EXIFOCR: immagine e PDF in testoRidimensiona e ritagliaSVG in PNG / JPG
Mappe
Convertitore di georeferenziazioneEditor di mappeGeolocalizzazione IPIl mio IP pubblico
QR e codici a barre
Generatore di codici a barreGeneratore QRLettore
Rete
Calcolatrice di sottoretiCertificato SSLControllo della Lista NeraConvertitore cURLDa IPv4 a IPv6Geolocalizzazione IPIl mio IP pubblicoIntestazioni emailIntestazioni HTTPPingRicerca DNSRicerca MAC OUIRicerca WhoisSPF, DKIM e DMARCTrace Route
Riferimento
Codici di stato HTTPEntità HTMLEspressioni cronIdentificatori PCI (fornitore/dispositivo)Identificatori USB (VID/PID)Permessi chmodPorte TCP e UDPRecord DNSRicerca MAC OUITabella ASCIITipi MIME
Testo
Comparatore di testoContatore di paroleConvertitore di stile di testoEspressioni regolariGeneratore di ASCII artGeneratore Lorem IpsumOCR: immagine e PDF in testoPulitore di testo
Termini·Privacy
Scientia

Analizzatore di intestazioni email

IT Tools
forward_to_inboxIntestazioni del messaggio
info_outline
Incolla le intestazioni di un'email per vedere da quali server è passata e quanto tempo ha impiegato in ciascuno, cosa hanno dato SPF, DKIM e DMARC e se ci sono segnali di spoofing come un Reply-To di un altro dominio. L'analisi avviene nel tuo browser: le intestazioni non vengono inviate a nessun server.
In Gmail: ⋮ → Mostra originale. In Outlook: File → Proprietà → Intestazioni Internet.

Come funziona

Ogni server che tocca un'email aggiunge un'intestazione Received sopra tutte le precedenti, con il proprio nome, quello del server che gliel'ha consegnata, il protocollo e l'ora. Lette dal basso verso l'alto raccontano l'intero viaggio del messaggio: dall'applicazione che l'ha generato fino alla tua casella. L'analizzatore le ordina, porta ogni orario allo stesso fuso e calcola quanto è durato ogni salto, il modo più diretto per scoprire dove un'email si è fermata.

Legge inoltre l'intestazione Authentication-Results, dove il server che ha ricevuto il messaggio annota cosa hanno dato SPF, DKIM e DMARC, e confronta i domini del mittente visibile, del Return-Path, del Reply-To e delle firme DKIM. Che non coincidano non è sempre un male, perché le piattaforme di invio firmano con il proprio dominio, ma un Reply-To di un altro dominio è uno dei segnali più comuni di phishing.

Le intestazioni possono contenere indirizzi, IP interni e nomi dei server della tua organizzazione. Per questo l'analisi avviene interamente nel tuo browser e il testo incollato non viene salvato nel link di condivisione.

Esempi

=?UTF-8?B?Q29uZmlybWFjacOzbiBkZSBwZWRpZG8gIzEwMjQ=?=Confirmación de pedido #1024Una parola codificata secondo la RFC 2047: le intestazioni ammettono solo ASCII, quindi gli oggetti con accenti viaggiano in Base64 (B) o quoted-printable (Q) e il client di posta li decodifica.
with ESMTPSAESMTP + TLS + AUTHLa clausola with indica il protocollo del salto (RFC 3848): la S finale significa che la connessione era cifrata con TLS e la A che il client si è autenticato. Un SMTP senza S tra server pubblici vuol dire che quel tratto ha viaggiato in chiaro.
13:21:12 +0000 → 10:22:39 -0300+87 sOgni server annota l'ora nel proprio fuso orario. Bisogna portare tutto in UTC prima di sottrarre: le 10:22:39 in UTC−3 sono le 13:22:39 UTC, 87 secondi dopo il salto precedente.

Casi d'uso

  • Scoprire su quale server si è fermata un'email arrivata con ore di ritardo.
  • Controllare un messaggio sospetto prima di cliccare: chi l'ha inviato davvero, se ha superato SPF, DKIM e DMARC e dove andrebbero le risposte.
  • Confermare che le email del tuo dominio escono firmate con DKIM e allineate con DMARC dopo aver configurato una piattaforma di invio.
  • Trovare l'IP del server che ha consegnato un'email per cercarlo nelle liste nere o segnalare un abuso.
  • Verificare se un tratto del percorso ha viaggiato senza cifratura.
  • Leggere oggetti e nomi codificati che un sistema mostra come =?UTF-8?B?…?=.

Domande frequenti

Come copio le intestazioni complete di un'email?

In Gmail apri il messaggio, tocca il menu con i tre puntini e scegli "Mostra originale". In Outlook desktop apri il messaggio e vai su File → Proprietà → Intestazioni Internet; in Outlook sul web cerca "Visualizza dettagli messaggio" nel menu del messaggio. In Apple Mail, Vista → Messaggio → Tutte le intestazioni. Copia tutto il blocco sopra il corpo e incollalo qui.

Le intestazioni Received possono essere falsificate?

Quelle aggiunte dai server del tuo provider, cioè le più in alto, sono affidabili. Quelle più in basso le ha scritte chi ha inviato il messaggio o server fuori dal tuo controllo, quindi un attaccante può inventarle per depistare. Per questo il primo salto affidabile è il primo ricevuto dal tuo provider: l'IP che vi compare è quello che ha davvero consegnato l'email.

Cosa significa che SPF passa ma DMARC fallisce?

SPF convalida il dominio del Return-Path, che l'utente non vede, mentre DMARC richiede che quel dominio o quello della firma DKIM coincidano con il mittente visibile. Se una piattaforma invia con il proprio Return-Path e non firma con il tuo dominio, SPF passa per lei ma non si allinea al tuo, e DMARC fallisce. La soluzione abituale è configurare DKIM con il tuo dominio su quella piattaforma.

Perché un salto ha un orario precedente a quello prima?

Perché ogni server usa il proprio orologio, e se uno non è sincronizzato con NTP gli orari non tornano. Differenze di pochi secondi sono normali; se vedi minuti o ore negativi, l'orologio di quel server è sbagliato e i ritardi di quel tratto non sono affidabili.

È sicuro incollare qui le intestazioni di un'email di lavoro?

L'analisi avviene nel tuo browser e il testo non viene inviato a nessun server né salvato nel link di condivisione. Tuttavia le intestazioni possono rivelare IP interni, nomi di server e indirizzi della tua organizzazione, quindi fai attenzione quando le condividi con altre persone.

Vedi anche

  • Verificare SPF, DKIM e DMARC di un dominio
  • Cercare un IP nelle liste nere
  • Geolocalizzare l'IP di un server
  • Decodificare testo in Base64