Cómo funciona
Cada servidor que toca un correo le agrega una cabecera Received arriba de todas las anteriores, con su nombre, el del servidor que se lo entregó, el protocolo y la hora. Leídas de abajo hacia arriba cuentan el viaje completo del mensaje: desde la aplicación que lo generó hasta tu casilla. El analizador las ordena, pasa cada hora a una misma zona horaria y calcula cuánto tardó cada salto, que es la forma más directa de averiguar dónde se demoró un correo.
Además lee la cabecera Authentication-Results, donde el servidor que recibió el mensaje anota qué dieron SPF, DKIM y DMARC, y compara los dominios del remitente visible, del Return-Path, del Reply-To y de las firmas DKIM. Que no coincidan no siempre es malo, porque las plataformas de envío firman con su propio dominio, pero un Reply-To de otro dominio es una de las señales más comunes del phishing.
Las cabeceras pueden incluir direcciones, IP internas y nombres de servidores de tu organización. Por eso el análisis se hace entero en tu navegador y el texto pegado no se guarda en el enlace para compartir.
Ejemplos
=?UTF-8?B?Q29uZmlybWFjacOzbiBkZSBwZWRpZG8gIzEwMjQ=?=Confirmación de pedido #1024Una palabra codificada según la RFC 2047: las cabeceras sólo admiten ASCII, así que los asuntos con tildes viajan en Base64 (B) o en quoted-printable (Q) y el cliente de correo los decodifica.with ESMTPSAESMTP + TLS + AUTHLa cláusula with indica el protocolo del salto (RFC 3848): la S final significa que la conexión iba cifrada con TLS y la A, que el cliente se autenticó. Un SMTP sin S entre servidores públicos quiere decir que ese tramo viajó en texto plano.13:21:12 +0000 → 10:22:39 -0300+87 sCada servidor anota la hora en su propia zona horaria. Hay que llevar todo a UTC antes de restar: 10:22:39 en UTC−3 son las 13:22:39 UTC, 87 segundos después del salto anterior.Casos de uso
- Averiguar en qué servidor se demoró un correo que llegó horas tarde.
- Revisar un mensaje sospechoso antes de hacer clic: quién lo envió de verdad, si pasó SPF, DKIM y DMARC y adónde irían las respuestas.
- Confirmar que los correos de tu dominio salen firmados con DKIM y alineados con DMARC después de configurar una plataforma de envíos.
- Encontrar la IP del servidor que entregó un correo para buscarla en listas negras o reportar un abuso.
- Verificar si un tramo del recorrido viajó sin cifrar.
- Leer asuntos y nombres codificados que un sistema muestra como =?UTF-8?B?…?=.
Preguntas frecuentes
¿Cómo copio las cabeceras completas de un correo?
En Gmail, abrí el mensaje, tocá el menú de los tres puntos y elegí "Mostrar original". En Outlook de escritorio, abrí el mensaje y andá a Archivo → Propiedades → Encabezados de Internet; en Outlook web, en el menú del mensaje buscá "Ver detalles del mensaje". En Apple Mail, Visualización → Mensaje → Todos los encabezados. Copiá todo el bloque de arriba del cuerpo y pegalo acá.
¿Se pueden falsificar las cabeceras Received?
Las que agregan los servidores de tu proveedor, que son las de más arriba, son confiables. Las de más abajo las escribió quien envió el mensaje o servidores fuera de tu control, así que un atacante puede inventarlas para despistar. Por eso el primer salto confiable es el primero que recibió tu proveedor: la IP que figura ahí es la que realmente entregó el correo.
¿Qué significa que SPF pase pero DMARC falle?
SPF valida el dominio del Return-Path, que el usuario no ve, mientras que DMARC exige que ese dominio o el de la firma DKIM coincidan con el remitente visible. Si una plataforma envía con su propio Return-Path y no firma con tu dominio, SPF pasa para ella pero no alinea con el tuyo, y DMARC falla. La solución habitual es configurar DKIM con tu dominio en esa plataforma.
¿Por qué un salto tiene una hora anterior al anterior?
Porque cada servidor usa su propio reloj, y si alguno no está sincronizado con NTP las horas no cierran. Las diferencias de algunos segundos son normales; si ves minutos u horas negativos, el reloj de ese servidor está mal y las demoras de ese tramo no son confiables.
¿Es seguro pegar acá las cabeceras de un correo de trabajo?
El análisis se hace en tu navegador y el texto no se envía a ningún servidor ni se guarda en el enlace para compartir. Aun así, las cabeceras pueden revelar IP internas, nombres de servidores y direcciones de tu organización, así que tené cuidado al compartirlas con otras personas.