search
主页
编码
反斜杠转义 / 反转义Base64 图像Base64 字符串HTML 实体SVG转CSSURL 编码/解码URL 解析器
参考
ASCII 表chmod 权限cron 表达式DNS 记录HTML 实体HTTP 状态代码MAC OUI 查找MIME 类型PCI 标识符(供应商/设备)TCP 和 UDP 端口USB 标识符 (VID/PID)
代码格式化
代码压缩CSS / SCSS / LESSHTMLJavaScript / TSJS/TS 混淆JSONSQLXML
地图
地理参考文件转换器地图编辑器我的公网 IPIP 地理定位
密码学
对称加密非对称加密分享秘密哈希函数密码生成器JSON Web 令牌 (JWT)SSL 证书UUID 生成器WordPress
图片
调整大小和裁剪格式转换器图片转 Base64压缩器颜色提取器BlurHash 与 LQIPEXIF 元数据favicon 生成器OCR:图片和 PDF 转文字SVG 转 PNG / JPG
网络
黑名单检查器路由追踪我的公网 IP邮件头子网计算器cURL 转换器DNS 查询HTTP 标头IP 地理定位IPv4 转 IPv6MAC OUI 查找PingSPF、DKIM 和 DMARCSSL 证书Whois查询
文本
文本比较器文本清理器文本样式转换器正则表达式字数统计ASCII 艺术生成器Lorem Ipsum 生成器OCR:图片和 PDF 转文字
硬件与设备
传感器测试电源和 UPS 功耗键盘测试蓝牙 (BLE) 扫描器麦克风和扬声器测试屏幕测试设备信息鼠标测试相机测试NFC 读写器PCI 标识符(供应商/设备)RAID计算器USB 标识符 (VID/PID)WebUSB 检查器
转换
存储单位地理参考文件转换器日期和时间数据格式数字进制颜色chmod 权限cron 表达式cURL 转换器IPv4 转 IPv6JSON 转模型PHP ↔ JSONSVG转CSS
QR 码和条形码
读取器条形码生成器QR 码生成器
条款·隐私
Scientia

邮件头分析器

IT Tools
forward_to_inbox邮件头
info_outline
粘贴邮件头,即可查看邮件经过了哪些服务器、在每台服务器上停留了多久、SPF、DKIM 和 DMARC 的结果,以及是否存在来自其他域名的 Reply-To 等伪造迹象。分析在你的浏览器中完成:邮件头不会发送到任何服务器。
Gmail:⋮ → 显示原始邮件。Outlook:文件 → 属性 → Internet 标头。

工作原理

每台处理邮件的服务器都会在所有先前的邮件头之上添加一个 Received 头,写明自己的名称、把邮件交给它的服务器名称、协议和时间。从下往上读,就能看到邮件的完整旅程:从生成它的应用程序直到你的邮箱。分析器会把它们排好顺序,将所有时间换算到同一时区,并计算每一跳的耗时,这是找出邮件在哪里被耽搁的最直接方法。

它还会读取 Authentication-Results 头(接收服务器在其中记录 SPF、DKIM 和 DMARC 的结果),并比较可见发件人、Return-Path、Reply-To 和 DKIM 签名的域名。不一致并不总是坏事,因为发信平台会用自己的域名签名,但来自其他域名的 Reply-To 是网络钓鱼最常见的迹象之一。

邮件头可能包含地址、内部 IP 以及你所在组织的服务器名称。因此分析完全在你的浏览器中完成,粘贴的文本不会保存在分享链接中。

示例

=?UTF-8?B?Q29uZmlybWFjacOzbiBkZSBwZWRpZG8gIzEwMjQ=?=Confirmación de pedido #1024按 RFC 2047 编码的词:邮件头只允许 ASCII,因此含非 ASCII 字符的主题会以 Base64(B)或 quoted-printable(Q)传输,由邮件客户端解码。
with ESMTPSAESMTP + TLS + AUTHwith 子句表示该跳的协议(RFC 3848):末尾的 S 表示连接经过 TLS 加密,A 表示客户端进行了认证。公共服务器之间若是不带 S 的 SMTP,就说明这一段是以明文传输的。
13:21:12 +0000 → 10:22:39 -0300+87 s每台服务器都用自己的时区记录时间。相减之前必须全部换算为 UTC:UTC−3 的 10:22:39 即 13:22:39 UTC,比上一跳晚 87 秒。

使用场景

  • 找出一封晚到数小时的邮件是在哪台服务器上被耽搁的。
  • 在点击之前检查可疑邮件:真正的发件人是谁、是否通过 SPF、DKIM 和 DMARC,以及回复会发往哪里。
  • 配置发信平台后,确认你的域名发出的邮件已带有 DKIM 签名并与 DMARC 对齐。
  • 找到投递邮件的服务器 IP,以便在黑名单中查询或举报滥用。
  • 检查传输路径中是否有某一段未加密。
  • 读取系统显示为 =?UTF-8?B?…?= 的编码主题和名称。

常见问题

如何复制邮件的完整邮件头?

在 Gmail 中打开邮件,点击三点菜单并选择"显示原始邮件"。在桌面版 Outlook 中打开邮件,依次进入 文件 → 属性 → Internet 标头;在网页版 Outlook 中,在邮件菜单里找到"查看邮件详细信息"。在 Apple Mail 中:显示 → 邮件 → 所有邮件头。复制正文上方的整段内容并粘贴到这里。

Received 头可以伪造吗?

由你的服务商的服务器添加的(也就是最上面的)是可信的。下面那些是发件人或你无法控制的服务器写入的,攻击者可以伪造它们来混淆视听。因此第一个可信的跳是你的服务商最先接收的那一跳:其中记录的 IP 才是真正投递邮件的服务器。

SPF 通过但 DMARC 失败是什么意思?

SPF 验证的是用户看不到的 Return-Path 域名,而 DMARC 要求这个域名或 DKIM 签名的域名与可见的发件人一致。如果某个平台用自己的 Return-Path 发信,又没有用你的域名签名,那么 SPF 对该平台是通过的,却无法与你的域名对齐,DMARC 就会失败。通常的解决办法是在该平台上用你的域名配置 DKIM。

为什么某一跳的时间比上一跳还早?

因为每台服务器使用各自的时钟,如果有服务器没有通过 NTP 同步,时间就对不上。几秒钟的差异是正常的;如果看到负的分钟或小时,说明那台服务器的时钟有误,该段的延迟并不可靠。

在这里粘贴工作邮件的邮件头安全吗?

分析在你的浏览器中完成,文本不会发送到任何服务器,也不会保存在分享链接中。不过,邮件头可能暴露你所在组织的内部 IP、服务器名称和地址,与他人分享时请务必小心。

另请参阅

  • 检查域名的 SPF、DKIM 和 DMARC
  • 在黑名单中查询 IP
  • 定位服务器 IP 的地理位置
  • 解码 Base64 文本