Come funziona
Ogni server che tocca un'email aggiunge un'intestazione Received sopra tutte le precedenti, con il proprio nome, quello del server che gliel'ha consegnata, il protocollo e l'ora. Lette dal basso verso l'alto raccontano l'intero viaggio del messaggio: dall'applicazione che l'ha generato fino alla tua casella. L'analizzatore le ordina, porta ogni orario allo stesso fuso e calcola quanto è durato ogni salto, il modo più diretto per scoprire dove un'email si è fermata.
Legge inoltre l'intestazione Authentication-Results, dove il server che ha ricevuto il messaggio annota cosa hanno dato SPF, DKIM e DMARC, e confronta i domini del mittente visibile, del Return-Path, del Reply-To e delle firme DKIM. Che non coincidano non è sempre un male, perché le piattaforme di invio firmano con il proprio dominio, ma un Reply-To di un altro dominio è uno dei segnali più comuni di phishing.
Le intestazioni possono contenere indirizzi, IP interni e nomi dei server della tua organizzazione. Per questo l'analisi avviene interamente nel tuo browser e il testo incollato non viene salvato nel link di condivisione.
Esempi
=?UTF-8?B?Q29uZmlybWFjacOzbiBkZSBwZWRpZG8gIzEwMjQ=?=Confirmación de pedido #1024Una parola codificata secondo la RFC 2047: le intestazioni ammettono solo ASCII, quindi gli oggetti con accenti viaggiano in Base64 (B) o quoted-printable (Q) e il client di posta li decodifica.with ESMTPSAESMTP + TLS + AUTHLa clausola with indica il protocollo del salto (RFC 3848): la S finale significa che la connessione era cifrata con TLS e la A che il client si è autenticato. Un SMTP senza S tra server pubblici vuol dire che quel tratto ha viaggiato in chiaro.13:21:12 +0000 → 10:22:39 -0300+87 sOgni server annota l'ora nel proprio fuso orario. Bisogna portare tutto in UTC prima di sottrarre: le 10:22:39 in UTC−3 sono le 13:22:39 UTC, 87 secondi dopo il salto precedente.Casi d'uso
- Scoprire su quale server si è fermata un'email arrivata con ore di ritardo.
- Controllare un messaggio sospetto prima di cliccare: chi l'ha inviato davvero, se ha superato SPF, DKIM e DMARC e dove andrebbero le risposte.
- Confermare che le email del tuo dominio escono firmate con DKIM e allineate con DMARC dopo aver configurato una piattaforma di invio.
- Trovare l'IP del server che ha consegnato un'email per cercarlo nelle liste nere o segnalare un abuso.
- Verificare se un tratto del percorso ha viaggiato senza cifratura.
- Leggere oggetti e nomi codificati che un sistema mostra come =?UTF-8?B?…?=.
Domande frequenti
Come copio le intestazioni complete di un'email?
In Gmail apri il messaggio, tocca il menu con i tre puntini e scegli "Mostra originale". In Outlook desktop apri il messaggio e vai su File → Proprietà → Intestazioni Internet; in Outlook sul web cerca "Visualizza dettagli messaggio" nel menu del messaggio. In Apple Mail, Vista → Messaggio → Tutte le intestazioni. Copia tutto il blocco sopra il corpo e incollalo qui.
Le intestazioni Received possono essere falsificate?
Quelle aggiunte dai server del tuo provider, cioè le più in alto, sono affidabili. Quelle più in basso le ha scritte chi ha inviato il messaggio o server fuori dal tuo controllo, quindi un attaccante può inventarle per depistare. Per questo il primo salto affidabile è il primo ricevuto dal tuo provider: l'IP che vi compare è quello che ha davvero consegnato l'email.
Cosa significa che SPF passa ma DMARC fallisce?
SPF convalida il dominio del Return-Path, che l'utente non vede, mentre DMARC richiede che quel dominio o quello della firma DKIM coincidano con il mittente visibile. Se una piattaforma invia con il proprio Return-Path e non firma con il tuo dominio, SPF passa per lei ma non si allinea al tuo, e DMARC fallisce. La soluzione abituale è configurare DKIM con il tuo dominio su quella piattaforma.
Perché un salto ha un orario precedente a quello prima?
Perché ogni server usa il proprio orologio, e se uno non è sincronizzato con NTP gli orari non tornano. Differenze di pochi secondi sono normali; se vedi minuti o ore negativi, l'orologio di quel server è sbagliato e i ritardi di quel tratto non sono affidabili.
È sicuro incollare qui le intestazioni di un'email di lavoro?
L'analisi avviene nel tuo browser e il testo non viene inviato a nessun server né salvato nel link di condivisione. Tuttavia le intestazioni possono rivelare IP interni, nomi di server e indirizzi della tua organizzazione, quindi fai attenzione quando le condividi con altre persone.