Как это работает
Каждый сервер, обрабатывающий письмо, добавляет над всеми предыдущими заголовок Received со своим именем, именем сервера, передавшего письмо, протоколом и временем. Если читать их снизу вверх, они рассказывают весь путь письма: от приложения, создавшего его, до вашего ящика. Анализатор упорядочивает их, приводит время к одному часовому поясу и считает длительность каждого хопа — самый прямой способ понять, где задержалось письмо.
Кроме того, он читает заголовок Authentication-Results, где сервер-получатель записывает результаты SPF, DKIM и DMARC, и сравнивает домены видимого отправителя, Return-Path, Reply-To и подписей DKIM. Несовпадение не всегда плохо, потому что платформы рассылок подписывают письма своим доменом, но Reply-To с другого домена — один из самых частых признаков фишинга.
Заголовки могут содержать адреса, внутренние IP и имена серверов вашей организации. Поэтому анализ целиком выполняется в браузере, а вставленный текст не сохраняется в ссылке для обмена.
Примеры
=?UTF-8?B?Q29uZmlybWFjacOzbiBkZSBwZWRpZG8gIzEwMjQ=?=Confirmación de pedido #1024Закодированное слово по RFC 2047: заголовки допускают только ASCII, поэтому темы с диакритикой или кириллицей передаются в Base64 (B) или quoted-printable (Q), а почтовый клиент их декодирует.with ESMTPSAESMTP + TLS + AUTHСекция with указывает протокол хопа (RFC 3848): S в конце означает, что соединение было зашифровано TLS, а A — что клиент прошёл аутентификацию. SMTP без S между публичными серверами означает, что этот участок прошёл открытым текстом.13:21:12 +0000 → 10:22:39 -0300+87 sКаждый сервер записывает время в своём часовом поясе. Перед вычитанием всё нужно привести к UTC: 10:22:39 по UTC−3 — это 13:22:39 UTC, через 87 секунд после предыдущего хопа.Сценарии использования
- Выяснить, на каком сервере задержалось письмо, пришедшее с опозданием на несколько часов.
- Проверить подозрительное письмо, прежде чем нажимать ссылки: кто его на самом деле отправил, прошло ли оно SPF, DKIM и DMARC и куда уйдут ответы.
- Убедиться после настройки платформы рассылок, что письма вашего домена уходят с подписью DKIM и выравниванием по DMARC.
- Найти IP сервера, доставившего письмо, чтобы проверить его по чёрным спискам или сообщить о злоупотреблении.
- Проверить, не прошёл ли какой-то участок пути без шифрования.
- Прочитать закодированные темы и имена, которые система показывает как =?UTF-8?B?…?=.
Часто задаваемые вопросы
Как скопировать полные заголовки письма?
В Gmail откройте письмо, нажмите меню из трёх точек и выберите «Показать оригинал». В настольном Outlook откройте письмо и перейдите в Файл → Свойства → Заголовки Интернета; в веб-версии Outlook найдите в меню письма пункт «Просмотреть сведения о сообщении». В Apple Mail: Вид → Сообщение → Все заголовки. Скопируйте весь блок над текстом письма и вставьте его сюда.
Можно ли подделать заголовки Received?
Добавленные серверами вашего провайдера — самые верхние — заслуживают доверия. Нижние написал отправитель или серверы вне вашего контроля, поэтому злоумышленник может их выдумать, чтобы запутать следы. Поэтому первый надёжный хоп — это первый, полученный вашим провайдером: указанный там IP и есть тот, что действительно доставил письмо.
Что значит, если SPF проходит, а DMARC нет?
SPF проверяет домен Return-Path, которого пользователь не видит, а DMARC требует, чтобы этот домен или домен подписи DKIM совпадал с видимым отправителем. Если платформа отправляет письма со своим Return-Path и не подписывает их вашим доменом, SPF для неё проходит, но не выравнивается с вашим доменом, и DMARC не проходит. Обычно решение — настроить на этой платформе DKIM с вашим доменом.
Почему у хопа время раньше, чем у предыдущего?
Потому что каждый сервер использует свои часы, и если какой-то не синхронизирован по NTP, время не сходится. Расхождение в несколько секунд — норма; если вы видите отрицательные минуты или часы, часы этого сервера врут и задержкам на этом участке верить нельзя.
Безопасно ли вставлять сюда заголовки рабочего письма?
Анализ выполняется в вашем браузере, а текст не отправляется на сервер и не сохраняется в ссылке для обмена. Но заголовки могут раскрыть внутренние IP, имена серверов и адреса вашей организации, поэтому будьте осторожны, делясь ими с другими людьми.