search
Início
Codificação
Analisador de URLCadeia de caracteres Base64Codificação/Decodificação de URLEntidades HTMLEscape / Unescape de barra invertidaImagem em Base64SVG para CSS
Conversões
Bases numéricasConversor cURLConversor de georreferenciamentoCoresData e horaExpressões cronFormatos de dadosIPv4 para IPv6JSON para modeloPermissões chmodPHP ↔ JSONSVG para CSSUnidades de armazenamento
Criptografia
AssimétricaCertificado SSLCompartilhar segredosFunções de hashGerador de senhasGerador de UUIDJSON Web Tokens (JWT)SimétricaWordPress
Formatação de código
CSS / SCSS / LESSHTMLJavaScript / TSJSONMinificaçãoOfuscação JS/TSSQLXML
Hardware e dispositivos
Calculadora RAIDConsumo de fonte e UPSIdentificadores PCI (fornecedor/dispositivo)Identificadores USB (VID/PID)Informações do dispositivoInspetor WebUSBLeitor e gravador NFCScanner Bluetooth (BLE)Teste de câmeraTeste de microfone e alto-falanteTeste de mouseTeste de sensoresTeste de tecladoTeste de tela
Imagens
BlurHash e LQIPCompressorConversor de formatoExtrator de coresGerador de faviconImagem para Base64Metadados EXIFOCR: imagem e PDF para textoRedimensionar e recortarSVG para PNG / JPG
Mapas
Conversor de georreferenciamentoEditor de mapasGeolocalização de IPMeu IP público
QR e códigos de barras
Gerador de código de barrasGerador QRLeitor
Rede
Busca de MAC OUICabeçalhos de e-mailCabeçalhos HTTPCalculadora de sub-redesCertificado SSLConsulta de WhoisConsulta DNSConversor cURLGeolocalização de IPIPv4 para IPv6Meu IP públicoPingSPF, DKIM e DMARCTrace RouteVerificador de listas negras
Referência
Busca de MAC OUICódigos de status HTTPEntidades HTMLExpressões cronIdentificadores PCI (fornecedor/dispositivo)Identificadores USB (VID/PID)Permissões chmodPortas TCP e UDPRegistros DNSTabela ASCIITipos MIME
Texto
Comparador de textoContador de palavrasConversor de estilos de textoExpressões regularesGerador de arte ASCIIGerador Lorem IpsumLimpeza de textoOCR: imagem e PDF para texto
Termos·Privacidade
Scientia

Analisador de cabeçalhos de e-mail

IT Tools
forward_to_inboxCabeçalhos da mensagem
info_outline
Cole os cabeçalhos de um e-mail para ver por quais servidores passou e quanto tempo levou em cada um, o que deram SPF, DKIM e DMARC e se há sinais de falsificação como um Reply-To de outro domínio. A análise é feita no seu navegador: os cabeçalhos não são enviados a nenhum servidor.
No Gmail: ⋮ → Mostrar original. No Outlook: Arquivo → Propriedades → Cabeçalhos da Internet.

Como funciona

Cada servidor que toca um e-mail acrescenta um cabeçalho Received acima de todos os anteriores, com seu nome, o do servidor que o entregou, o protocolo e o horário. Lidos de baixo para cima, contam a viagem completa da mensagem: da aplicação que a gerou até a sua caixa de entrada. O analisador os ordena, converte cada horário para o mesmo fuso e calcula quanto tempo levou cada salto, que é a forma mais direta de descobrir onde um e-mail atrasou.

Ele também lê o cabeçalho Authentication-Results, onde o servidor que recebeu a mensagem anota o que deram SPF, DKIM e DMARC, e compara os domínios do remetente visível, do Return-Path, do Reply-To e das assinaturas DKIM. Não coincidirem nem sempre é ruim, porque as plataformas de envio assinam com o próprio domínio, mas um Reply-To de outro domínio é um dos sinais mais comuns de phishing.

Os cabeçalhos podem incluir endereços, IPs internos e nomes de servidores da sua organização. Por isso a análise é feita inteiramente no seu navegador e o texto colado não é salvo no link de compartilhamento.

Exemplos

=?UTF-8?B?Q29uZmlybWFjacOzbiBkZSBwZWRpZG8gIzEwMjQ=?=Confirmación de pedido #1024Uma palavra codificada segundo a RFC 2047: os cabeçalhos só aceitam ASCII, então assuntos com acentos viajam em Base64 (B) ou quoted-printable (Q) e o cliente de e-mail os decodifica.
with ESMTPSAESMTP + TLS + AUTHA cláusula with indica o protocolo do salto (RFC 3848): o S final significa que a conexão estava cifrada com TLS e o A, que o cliente se autenticou. Um SMTP sem S entre servidores públicos quer dizer que esse trecho viajou em texto puro.
13:21:12 +0000 → 10:22:39 -0300+87 sCada servidor anota o horário no próprio fuso. É preciso converter tudo para UTC antes de subtrair: 10:22:39 em UTC−3 são 13:22:39 UTC, 87 segundos depois do salto anterior.

Casos de uso

  • Descobrir em qual servidor atrasou um e-mail que chegou horas depois.
  • Revisar uma mensagem suspeita antes de clicar: quem a enviou de verdade, se passou em SPF, DKIM e DMARC e para onde iriam as respostas.
  • Confirmar que os e-mails do seu domínio saem assinados com DKIM e alinhados com DMARC depois de configurar uma plataforma de envios.
  • Encontrar o IP do servidor que entregou um e-mail para procurá-lo em listas negras ou denunciar um abuso.
  • Verificar se algum trecho do percurso viajou sem criptografia.
  • Ler assuntos e nomes codificados que um sistema mostra como =?UTF-8?B?…?=.

Perguntas frequentes

Como copio os cabeçalhos completos de um e-mail?

No Gmail, abra a mensagem, toque no menu de três pontos e escolha "Mostrar original". No Outlook para desktop, abra a mensagem e vá em Arquivo → Propriedades → Cabeçalhos da Internet; no Outlook na web, procure "Exibir detalhes da mensagem" no menu da mensagem. No Apple Mail, Visualizar → Mensagem → Todos os Cabeçalhos. Copie todo o bloco acima do corpo e cole aqui.

Os cabeçalhos Received podem ser falsificados?

Os que os servidores do seu provedor adicionam, que são os de cima, são confiáveis. Os de baixo foram escritos por quem enviou a mensagem ou por servidores fora do seu controle, então um atacante pode inventá-los para despistar. Por isso o primeiro salto confiável é o primeiro que seu provedor recebeu: o IP que aparece ali é o que realmente entregou o e-mail.

O que significa SPF passar mas o DMARC falhar?

O SPF valida o domínio do Return-Path, que o usuário não vê, enquanto o DMARC exige que esse domínio ou o da assinatura DKIM coincida com o remetente visível. Se uma plataforma envia com o próprio Return-Path e não assina com o seu domínio, o SPF passa para ela mas não se alinha com o seu, e o DMARC falha. A solução habitual é configurar o DKIM com o seu domínio nessa plataforma.

Por que um salto tem um horário anterior ao do anterior?

Porque cada servidor usa o próprio relógio, e se algum não está sincronizado com NTP os horários não batem. Diferenças de alguns segundos são normais; se você vir minutos ou horas negativos, o relógio desse servidor está errado e os atrasos desse trecho não são confiáveis.

É seguro colar aqui os cabeçalhos de um e-mail de trabalho?

A análise é feita no seu navegador e o texto não é enviado a nenhum servidor nem salvo no link de compartilhamento. Ainda assim, os cabeçalhos podem revelar IPs internos, nomes de servidores e endereços da sua organização, então tenha cuidado ao compartilhá-los com outras pessoas.

Veja também

  • Verificar SPF, DKIM e DMARC de um domínio
  • Procurar um IP em listas negras
  • Geolocalizar o IP de um servidor
  • Decodificar texto em Base64