search
ホーム
QRコードとバーコード
QRジェネレータバーコード生成器リーダー
エンコーディング
Base64 画像Base64 文字列HTML エンティティSVGからCSSURL エンコード/デコードURL パーサーバックスラッシュのエスケープ / アンエスケープ
コードのフォーマット化
CSS / SCSS / LESSHTMLJavaScript / TSJS/TS難読化JSONSQLXML最小化
テキスト
ASCIIアート生成ツールLorem Ipsum ジェネレーターOCR:画像・PDFをテキストにテキストクリーナーテキストスタイルコンバータテキスト比較ツール正規表現文字数カウント
ネットワーク
cURL コンバーターDNS 検索HTTP ヘッダーIP の地理的位置情報IPv4からIPv6へMAC OUI 検索PingSPF・DKIM・DMARCSSL証明書Whois検索サブネット計算機ブラックリスト検証ツールメールヘッダー経路の追跡自分のパブリック IP アドレス
ハードウェアとデバイス
Bluetooth (BLE) スキャナーNFCリーダー・ライターPCI 識別子 (ベンダー/デバイス)RAID 計算ツールUSB 識別子 (VID/PID)WebUSB インスペクターカメラテストキーボードテストスクリーンテストセンサーテストデバイス情報マイクとスピーカーのテストマウステスト電源とUPSの消費電力
リファレンス
ASCII 表chmod 権限cron 式DNS レコードHTML エンティティHTTP ステータスコードMAC OUI 検索MIME タイプPCI 識別子 (ベンダー/デバイス)TCP・UDP ポートUSB 識別子 (VID/PID)
暗号化
JSON Web トークン (JWT)SSL証明書UUID ジェネレーターWordPressシークレットを共有パスワード生成ハッシュ関数対称暗号非対称暗号
画像
BlurHash と LQIPEXIF メタデータfavicon ジェネレーターOCR:画像・PDFをテキストにSVG → PNG / JPGカラー抽出ツールリサイズと切り抜き圧縮ツール画像を Base64 に形式コンバーター
地図
IP の地理的位置情報自分のパブリック IP アドレス地図エディタ地理参照ファイル変換ツール
変換
chmod 権限cron 式cURL コンバーターIPv4からIPv6へJSON からモデルへPHP ↔ JSONSVGからCSSカラーストレージ単位データ形式数値の基数地理参照ファイル変換ツール日付と時刻
利用規約·プライバシー
Scientia

メールヘッダー解析

IT Tools
forward_to_inboxメッセージのヘッダー
info_outline
メールのヘッダーを貼り付けると、どのサーバーを経由し各サーバーでどれだけ時間がかかったか、SPF・DKIM・DMARC の結果、別ドメインの Reply-To などなりすましの兆候があるかがわかります。解析はブラウザー内で行われ、ヘッダーがサーバーに送られることはありません。
Gmail:⋮ → メッセージのソースを表示。Outlook:ファイル → プロパティ → インターネット ヘッダー。

仕組み

メールを扱ったサーバーは、それまでのヘッダーの上に Received ヘッダーを追加し、自分の名前、メッセージを渡したサーバーの名前、プロトコル、時刻を記録します。下から上へ読むと、メッセージを作成したアプリケーションから受信箱までの全行程がわかります。解析ツールはこれらを並べ替え、すべての時刻を同じタイムゾーンに揃えて各ホップの所要時間を計算します。メールがどこで遅れたかを突き止める最も直接的な方法です。

さらに、受信サーバーが SPF・DKIM・DMARC の結果を記録する Authentication-Results ヘッダーを読み取り、見た目の差出人、Return-Path、Reply-To、DKIM 署名のドメインを比較します。配信プラットフォームは自社ドメインで署名するため不一致が必ずしも悪いわけではありませんが、別ドメインの Reply-To はフィッシングで最もよく見られる兆候の 1 つです。

ヘッダーにはアドレスや社内 IP、組織のサーバー名が含まれることがあります。そのため解析はすべてブラウザー内で行われ、貼り付けたテキストは共有リンクに保存されません。

例

=?UTF-8?B?Q29uZmlybWFjacOzbiBkZSBwZWRpZG8gIzEwMjQ=?=Confirmación de pedido #1024RFC 2047 のエンコードワードです。ヘッダーは ASCII しか使えないため、ASCII 以外の文字を含む件名は Base64(B)または quoted-printable(Q)で送られ、メールクライアントがデコードします。
with ESMTPSAESMTP + TLS + AUTHwith 句はそのホップのプロトコルを示します(RFC 3848)。末尾の S は接続が TLS で暗号化されていたこと、A はクライアントが認証したことを意味します。公開サーバー間で S のない SMTP なら、その区間は平文で送られたことになります。
13:21:12 +0000 → 10:22:39 -0300+87 s各サーバーは自分のタイムゾーンで時刻を記録します。差を取る前にすべて UTC に揃える必要があります。UTC−3 の 10:22:39 は 13:22:39 UTC で、前のホップから 87 秒後です。

ユースケース

  • 何時間も遅れて届いたメールがどのサーバーで止まっていたかを突き止める。
  • クリックする前に疑わしいメッセージを確認する。本当の送信者、SPF・DKIM・DMARC の合否、返信の送り先。
  • 配信プラットフォームの設定後、自分のドメインのメールが DKIM で署名され DMARC にアライメントされて送られているかを確認する。
  • メールを配送したサーバーの IP を見つけ、ブラックリストで調べたり不正利用を報告したりする。
  • 経路のどこかが暗号化されずに送られていないかを確認する。
  • システムが =?UTF-8?B?…?= と表示するエンコードされた件名や名前を読む。

よくある質問

メールの完全なヘッダーをコピーするには?

Gmail ではメッセージを開き、3 点メニューから「メッセージのソースを表示」を選びます。デスクトップ版 Outlook ではメッセージを開いて[ファイル]→[プロパティ]→[インターネット ヘッダー]、Web 版 Outlook ではメッセージのメニューから「メッセージの詳細を表示」を探します。Apple Mail では[表示]→[メッセージ]→[すべてのヘッダ]です。本文の上のブロック全体をコピーしてここに貼り付けてください。

Received ヘッダーは偽造できる?

あなたのプロバイダーのサーバーが追加したヘッダー(いちばん上のもの)は信頼できます。それより下は送信者やあなたの管理外のサーバーが書いたもので、攻撃者が撹乱のためにでっち上げることもできます。だからこそ、信頼できる最初のホップはプロバイダーが最初に受信したホップで、そこに記録された IP が実際にメールを配送したものです。

SPF は合格なのに DMARC が失敗するとは?

SPF はユーザーからは見えない Return-Path のドメインを検証しますが、DMARC はそのドメインか DKIM 署名のドメインが見た目の差出人と一致することを求めます。配信プラットフォームが自社の Return-Path で送信し、あなたのドメインで署名しない場合、SPF はプラットフォームとしては合格してもあなたのドメインとはアライメントされず、DMARC は失敗します。通常は、そのプラットフォームであなたのドメインの DKIM を設定して解決します。

前のホップより早い時刻のホップがあるのはなぜ?

サーバーはそれぞれ自分の時計を使っており、NTP で同期していないものがあると時刻が合わなくなるからです。数秒の差は普通ですが、マイナスの分や時間が見える場合、そのサーバーの時計がずれており、その区間の遅延は当てになりません。

仕事のメールのヘッダーをここに貼り付けても安全?

解析はブラウザー内で行われ、テキストがサーバーに送られることも共有リンクに保存されることもありません。ただしヘッダーからは組織の社内 IP、サーバー名、アドレスがわかることがあるので、他人と共有する際は注意してください。

関連項目

  • ドメインの SPF・DKIM・DMARC を確認
  • IP をブラックリストで検索
  • サーバーの IP の所在地を調べる
  • Base64 テキストをデコード