Como funciona
Cada servidor que toca um e-mail acrescenta um cabeçalho Received acima de todos os anteriores, com seu nome, o do servidor que o entregou, o protocolo e o horário. Lidos de baixo para cima, contam a viagem completa da mensagem: da aplicação que a gerou até a sua caixa de entrada. O analisador os ordena, converte cada horário para o mesmo fuso e calcula quanto tempo levou cada salto, que é a forma mais direta de descobrir onde um e-mail atrasou.
Ele também lê o cabeçalho Authentication-Results, onde o servidor que recebeu a mensagem anota o que deram SPF, DKIM e DMARC, e compara os domínios do remetente visível, do Return-Path, do Reply-To e das assinaturas DKIM. Não coincidirem nem sempre é ruim, porque as plataformas de envio assinam com o próprio domínio, mas um Reply-To de outro domínio é um dos sinais mais comuns de phishing.
Os cabeçalhos podem incluir endereços, IPs internos e nomes de servidores da sua organização. Por isso a análise é feita inteiramente no seu navegador e o texto colado não é salvo no link de compartilhamento.
Exemplos
=?UTF-8?B?Q29uZmlybWFjacOzbiBkZSBwZWRpZG8gIzEwMjQ=?=Confirmación de pedido #1024Uma palavra codificada segundo a RFC 2047: os cabeçalhos só aceitam ASCII, então assuntos com acentos viajam em Base64 (B) ou quoted-printable (Q) e o cliente de e-mail os decodifica.with ESMTPSAESMTP + TLS + AUTHA cláusula with indica o protocolo do salto (RFC 3848): o S final significa que a conexão estava cifrada com TLS e o A, que o cliente se autenticou. Um SMTP sem S entre servidores públicos quer dizer que esse trecho viajou em texto puro.13:21:12 +0000 → 10:22:39 -0300+87 sCada servidor anota o horário no próprio fuso. É preciso converter tudo para UTC antes de subtrair: 10:22:39 em UTC−3 são 13:22:39 UTC, 87 segundos depois do salto anterior.Casos de uso
- Descobrir em qual servidor atrasou um e-mail que chegou horas depois.
- Revisar uma mensagem suspeita antes de clicar: quem a enviou de verdade, se passou em SPF, DKIM e DMARC e para onde iriam as respostas.
- Confirmar que os e-mails do seu domínio saem assinados com DKIM e alinhados com DMARC depois de configurar uma plataforma de envios.
- Encontrar o IP do servidor que entregou um e-mail para procurá-lo em listas negras ou denunciar um abuso.
- Verificar se algum trecho do percurso viajou sem criptografia.
- Ler assuntos e nomes codificados que um sistema mostra como =?UTF-8?B?…?=.
Perguntas frequentes
Como copio os cabeçalhos completos de um e-mail?
No Gmail, abra a mensagem, toque no menu de três pontos e escolha "Mostrar original". No Outlook para desktop, abra a mensagem e vá em Arquivo → Propriedades → Cabeçalhos da Internet; no Outlook na web, procure "Exibir detalhes da mensagem" no menu da mensagem. No Apple Mail, Visualizar → Mensagem → Todos os Cabeçalhos. Copie todo o bloco acima do corpo e cole aqui.
Os cabeçalhos Received podem ser falsificados?
Os que os servidores do seu provedor adicionam, que são os de cima, são confiáveis. Os de baixo foram escritos por quem enviou a mensagem ou por servidores fora do seu controle, então um atacante pode inventá-los para despistar. Por isso o primeiro salto confiável é o primeiro que seu provedor recebeu: o IP que aparece ali é o que realmente entregou o e-mail.
O que significa SPF passar mas o DMARC falhar?
O SPF valida o domínio do Return-Path, que o usuário não vê, enquanto o DMARC exige que esse domínio ou o da assinatura DKIM coincida com o remetente visível. Se uma plataforma envia com o próprio Return-Path e não assina com o seu domínio, o SPF passa para ela mas não se alinha com o seu, e o DMARC falha. A solução habitual é configurar o DKIM com o seu domínio nessa plataforma.
Por que um salto tem um horário anterior ao do anterior?
Porque cada servidor usa o próprio relógio, e se algum não está sincronizado com NTP os horários não batem. Diferenças de alguns segundos são normais; se você vir minutos ou horas negativos, o relógio desse servidor está errado e os atrasos desse trecho não são confiáveis.
É seguro colar aqui os cabeçalhos de um e-mail de trabalho?
A análise é feita no seu navegador e o texto não é enviado a nenhum servidor nem salvo no link de compartilhamento. Ainda assim, os cabeçalhos podem revelar IPs internos, nomes de servidores e endereços da sua organização, então tenha cuidado ao compartilhá-los com outras pessoas.