search
Strona główna
Formatowanie kodu
CSS / SCSS / LESSHTMLJavaScript / TSJSONMinifikacjaSQLXMLZaciemnianie JS/TS
Kodowanie
Ciąg znaków Base64Encje HTMLEscape / Unescape backslashKodowanie / Dekodowanie URLObraz Base64SVG na CSSURL Parser
Konwersje
Data i godzinaFormaty danychIPv4 na IPv6Jednostki pamięciJSON na modelKoloryKonwerter cURLKonwerter georeferencjiPHP ↔ JSONSVG na CSSSystemy liczboweUprawnienia ChmodWyrażenia Cron
Kryptografia
AsymetrycznaCertyfikat SSLDzielenie się sekretamiFunkcje haszująceGenerator hasełGenerator UUIDJSON Web Tokens (JWT)SymetrycznaWordPress
Mapy
Edytor mapGeolokalizacja IPKonwerter georeferencjiMoje publiczne IP
Materiały referencyjne
Encje HTMLIdentyfikatory PCI (dostawca/urządzenie)Identyfikatory USB (VID/PID)Kody statusu HTTPMAC OUI LookupPorty TCP i UDPRekordy DNSTabela ASCIITypy MIMEUprawnienia ChmodWyrażenia Cron
Obrazy
BlurHash i LQIPEkstraktor kolorówGenerator faviconKompresorKonwerter formatuMetadane EXIFObraz na Base64OCR: obraz i PDF na tekstSVG na PNG / JPGZmiana rozmiaru i przycinanie
QR i kody kreskowe
CzytnikGenerator kodów kreskowychGenerator QR
Sieć
Certyfikat SSLGeolokalizacja IPIPv4 na IPv6Kalkulator podsieciKonwerter cURLMAC OUI LookupMoje publiczne IPNagłówki e-mailNagłówki HTTPPingSPF, DKIM i DMARCSprawdzanie czarnych listTrace RouteWhois LookupZapytanie DNS
Sprzęt i urządzenia
Identyfikatory PCI (dostawca/urządzenie)Identyfikatory USB (VID/PID)Informacje o urządzeniuInspektor WebUSBKalkulator RAIDOdczyt i zapis NFCPobór mocy zasilacza i UPSSkaner Bluetooth (BLE)Test czujnikówTest ekranuTest kameryTest klawiaturyTest mikrofonu i głośnikaTest myszy
Tekst
Czyszczenie tekstuGenerator ASCII artGenerator Lorem IpsumKonwerter stylu tekstuLicznik słówOCR: obraz i PDF na tekstPorównywarka tekstuWyrażenia regularne
Warunki·Prywatność
Scientia

Analizator nagłówków e-mail

IT Tools
forward_to_inboxNagłówki wiadomości
info_outline
Wklej nagłówki wiadomości, aby zobaczyć, przez które serwery przeszła i ile czasu spędziła na każdym, jakie były wyniki SPF, DKIM i DMARC oraz czy są oznaki podszywania, np. Reply-To z innej domeny. Analiza odbywa się w przeglądarce: nagłówki nie są wysyłane na żaden serwer.
W Gmailu: ⋮ → Pokaż oryginał. W Outlooku: Plik → Właściwości → Nagłówki internetowe.

Jak to działa

Każdy serwer, który obsługuje wiadomość, dodaje nagłówek Received nad wszystkimi poprzednimi, ze swoją nazwą, nazwą serwera, który mu ją przekazał, protokołem i godziną. Czytane od dołu do góry opowiadają całą podróż wiadomości: od aplikacji, która ją utworzyła, do Twojej skrzynki. Analizator porządkuje je, sprowadza każdą godzinę do tej samej strefy czasowej i oblicza czas każdego przeskoku, co jest najprostszym sposobem, by sprawdzić, gdzie wiadomość się opóźniła.

Odczytuje też nagłówek Authentication-Results, w którym serwer odbierający wiadomość zapisuje wyniki SPF, DKIM i DMARC, oraz porównuje domeny widocznego nadawcy, Return-Path, Reply-To i podpisów DKIM. Niezgodność nie zawsze jest zła, bo platformy wysyłkowe podpisują własną domeną, ale Reply-To z innej domeny to jeden z najczęstszych sygnałów phishingu.

Nagłówki mogą zawierać adresy, wewnętrzne IP i nazwy serwerów Twojej organizacji. Dlatego analiza odbywa się w całości w przeglądarce, a wklejony tekst nie jest zapisywany w linku do udostępnienia.

Przykłady

=?UTF-8?B?Q29uZmlybWFjacOzbiBkZSBwZWRpZG8gIzEwMjQ=?=Confirmación de pedido #1024Słowo zakodowane zgodnie z RFC 2047: nagłówki dopuszczają tylko ASCII, więc tematy z polskimi znakami wędrują w Base64 (B) lub quoted-printable (Q), a klient poczty je dekoduje.
with ESMTPSAESMTP + TLS + AUTHKlauzula with podaje protokół przeskoku (RFC 3848): końcowe S oznacza, że połączenie było szyfrowane TLS, a A — że klient się uwierzytelnił. SMTP bez S między serwerami publicznymi oznacza, że ten odcinek przeszedł otwartym tekstem.
13:21:12 +0000 → 10:22:39 -0300+87 sKażdy serwer zapisuje godzinę we własnej strefie czasowej. Przed odejmowaniem trzeba wszystko przeliczyć na UTC: 10:22:39 w UTC−3 to 13:22:39 UTC, 87 sekund po poprzednim przeskoku.

Przypadki użycia

  • Ustalenie, na którym serwerze utknęła wiadomość, która dotarła z kilkugodzinnym opóźnieniem.
  • Sprawdzenie podejrzanej wiadomości przed kliknięciem: kto naprawdę ją wysłał, czy przeszła SPF, DKIM i DMARC i dokąd trafiłyby odpowiedzi.
  • Potwierdzenie po konfiguracji platformy wysyłkowej, że poczta z Twojej domeny wychodzi podpisana DKIM i wyrównana z DMARC.
  • Znalezienie IP serwera, który dostarczył wiadomość, by sprawdzić je na czarnych listach lub zgłosić nadużycie.
  • Sprawdzenie, czy któryś odcinek trasy przebiegł bez szyfrowania.
  • Odczytanie zakodowanych tematów i nazw, które system wyświetla jako =?UTF-8?B?…?=.

Najczęstsze pytania

Jak skopiować pełne nagłówki wiadomości?

W Gmailu otwórz wiadomość, dotknij menu z trzema kropkami i wybierz „Pokaż oryginał”. W Outlooku na komputerze otwórz wiadomość i przejdź do Plik → Właściwości → Nagłówki internetowe; w Outlooku w przeglądarce poszukaj w menu wiadomości opcji „Wyświetl szczegóły wiadomości”. W Apple Mail: Widok → Wiadomość → Wszystkie nagłówki. Skopiuj cały blok nad treścią i wklej go tutaj.

Czy nagłówki Received można sfałszować?

Te dodane przez serwery Twojego dostawcy, czyli najwyższe, są wiarygodne. Niższe napisał nadawca albo serwery spoza Twojej kontroli, więc atakujący może je zmyślić, by zmylić trop. Dlatego pierwszy wiarygodny przeskok to pierwszy odebrany przez Twojego dostawcę: widniejący tam adres IP naprawdę dostarczył wiadomość.

Co oznacza, że SPF przechodzi, a DMARC nie?

SPF weryfikuje domenę Return-Path, której użytkownik nie widzi, a DMARC wymaga, by ta domena lub domena podpisu DKIM zgadzała się z widocznym nadawcą. Jeśli platforma wysyła z własnym Return-Path i nie podpisuje Twoją domeną, SPF przechodzi dla niej, ale nie jest wyrównany z Twoją domeną, więc DMARC nie przechodzi. Zwykle rozwiązaniem jest skonfigurowanie w tej platformie DKIM z Twoją domeną.

Dlaczego przeskok ma godzinę wcześniejszą niż poprzedni?

Ponieważ każdy serwer używa własnego zegara, a jeśli któryś nie jest synchronizowany przez NTP, godziny się nie zgadzają. Różnice kilku sekund są normalne; jeśli widzisz ujemne minuty lub godziny, zegar tego serwera jest źle ustawiony, a opóźnienia na tym odcinku są niewiarygodne.

Czy wklejanie tu nagłówków służbowej wiadomości jest bezpieczne?

Analiza odbywa się w przeglądarce, a tekst nie jest wysyłany na żaden serwer ani zapisywany w linku do udostępnienia. Nagłówki mogą jednak ujawniać wewnętrzne IP, nazwy serwerów i adresy Twojej organizacji, więc uważaj, udostępniając je innym osobom.

Zobacz też

  • Sprawdź SPF, DKIM i DMARC domeny
  • Sprawdź IP na czarnych listach
  • Geolokalizuj IP serwera
  • Dekoduj tekst Base64