search
首頁
文字
文字比較器文字清理器文字樣式轉換器正則表達式字數統計ASCII 藝術產生器Lorem Ipsum 產生器OCR:圖片和 PDF 轉文字
地圖
地理參考檔案轉換器地圖編輯器我的公用 IPIP 地理定位
參考資料
ASCII 表格chmod 權限cron 運算式DNS 記錄HTML 實體HTTP 狀態碼MAC OUI 搜尋MIME 類型PCI 識別碼(供應商/設備)TCP 與 UDP 連接埠USB 識別碼 (VID/PID)
密碼學
分享祕密非對稱加密密碼產生器對稱加密雜湊函數JSON Web Token (JWT)SSL 憑證UUID 產生器WordPress
硬體與裝置
相機測試設備資訊麥克風和揚聲器測試感測器測試滑鼠測試電源供應器與 UPS 耗電量螢幕測試鍵盤測試藍牙 (BLE) 掃描器NFC 讀寫器PCI 識別碼(供應商/設備)RAID計算器USB 識別碼 (VID/PID)WebUSB 檢查器
程式碼格式化
最小化CSS / SCSS / LESSHTMLJavaScript / TSJS/TS 混淆JSONSQLXML
圖片
色彩擷取器格式轉換器圖片轉 Base64調整大小與裁切壓縮器BlurHash 與 LQIPEXIF 中繼資料favicon 產生器OCR:圖片和 PDF 轉文字SVG 轉 PNG / JPG
網路
子網路計算器我的公用 IP追蹤路徑郵件標頭黑名單驗證器cURL 轉換器DNS 查詢HTTP 標頭IP 地理定位IPv4 至 IPv6MAC OUI 搜尋PingSPF、DKIM 與 DMARCSSL 憑證Whois 搜尋
編碼
反斜線轉義 / 反轉義Base64 字串Base64 影像HTML 實體SVG轉CSSURL 解析器URL 編碼 / 解碼
轉換
日期與時間地理參考檔案轉換器資料格式數字進位制儲存單位顏色chmod 權限cron 運算式cURL 轉換器IPv4 至 IPv6JSON 轉模型PHP ↔ JSONSVG轉CSS
QR 及條碼
條碼產生器讀取器QR 產生器
條款·隱私
Scientia

郵件標頭分析器

IT Tools
forward_to_inbox郵件標頭
info_outline
貼上郵件標頭,即可查看郵件經過了哪些伺服器、在每台伺服器上停留了多久、SPF、DKIM 與 DMARC 的結果,以及是否存在來自其他網域的 Reply-To 等偽造跡象。分析在你的瀏覽器中完成:郵件標頭不會傳送到任何伺服器。
Gmail:⋮ → 顯示原始郵件。Outlook:檔案 → 內容 → 網際網路標頭。

運作方式

每台處理郵件的伺服器都會在所有先前的標頭之上加入一個 Received 標頭,寫明自己的名稱、把郵件交給它的伺服器名稱、協定和時間。從下往上讀,就能看到郵件的完整旅程:從產生它的應用程式直到你的信箱。分析器會把它們排好順序,將所有時間換算到同一時區,並計算每一跳的耗時,這是找出郵件在哪裡被耽擱的最直接方法。

它還會讀取 Authentication-Results 標頭(接收伺服器在其中記錄 SPF、DKIM 與 DMARC 的結果),並比較可見寄件人、Return-Path、Reply-To 和 DKIM 簽章的網域。不一致並不總是壞事,因為寄信平台會用自己的網域簽章,但來自其他網域的 Reply-To 是網路釣魚最常見的跡象之一。

郵件標頭可能包含位址、內部 IP 以及你所在組織的伺服器名稱。因此分析完全在你的瀏覽器中完成,貼上的文字不會儲存在分享連結中。

範例

=?UTF-8?B?Q29uZmlybWFjacOzbiBkZSBwZWRpZG8gIzEwMjQ=?=Confirmación de pedido #1024依 RFC 2047 編碼的詞:郵件標頭只允許 ASCII,因此含非 ASCII 字元的主旨會以 Base64(B)或 quoted-printable(Q)傳輸,由郵件用戶端解碼。
with ESMTPSAESMTP + TLS + AUTHwith 子句表示該跳的協定(RFC 3848):末尾的 S 表示連線經過 TLS 加密,A 表示用戶端進行了驗證。公共伺服器之間若是不帶 S 的 SMTP,就說明這一段是以明文傳輸的。
13:21:12 +0000 → 10:22:39 -0300+87 s每台伺服器都用自己的時區記錄時間。相減之前必須全部換算為 UTC:UTC−3 的 10:22:39 即 13:22:39 UTC,比上一跳晚 87 秒。

使用情境

  • 找出一封晚到數小時的郵件是在哪台伺服器上被耽擱的。
  • 在點擊之前檢查可疑郵件:真正的寄件人是誰、是否通過 SPF、DKIM 與 DMARC,以及回覆會寄往哪裡。
  • 設定寄信平台後,確認你的網域寄出的郵件已帶有 DKIM 簽章並與 DMARC 對齊。
  • 找到投遞郵件的伺服器 IP,以便在黑名單中查詢或檢舉濫用。
  • 檢查傳輸路徑中是否有某一段未加密。
  • 讀取系統顯示為 =?UTF-8?B?…?= 的編碼主旨和名稱。

常見問題

如何複製郵件的完整標頭?

在 Gmail 中開啟郵件,點選三點選單並選擇「顯示原始郵件」。在桌面版 Outlook 中開啟郵件,依序進入 檔案 → 內容 → 網際網路標頭;在網頁版 Outlook 中,在郵件選單裡找到「檢視郵件詳細資料」。在 Apple Mail 中:顯示方式 → 郵件 → 所有標頭。複製本文上方的整段內容並貼到這裡。

Received 標頭可以偽造嗎?

由你的服務商的伺服器加入的(也就是最上面的)是可信的。下面那些是寄件人或你無法控制的伺服器寫入的,攻擊者可以偽造它們來混淆視聽。因此第一個可信的跳是你的服務商最先接收的那一跳:其中記錄的 IP 才是真正投遞郵件的伺服器。

SPF 通過但 DMARC 失敗是什麼意思?

SPF 驗證的是使用者看不到的 Return-Path 網域,而 DMARC 要求這個網域或 DKIM 簽章的網域與可見的寄件人一致。如果某個平台用自己的 Return-Path 寄信,又沒有用你的網域簽章,那麼 SPF 對該平台是通過的,卻無法與你的網域對齊,DMARC 就會失敗。通常的解決辦法是在該平台上用你的網域設定 DKIM。

為什麼某一跳的時間比上一跳還早?

因為每台伺服器使用各自的時鐘,如果有伺服器沒有透過 NTP 同步,時間就對不上。幾秒鐘的差異是正常的;如果看到負的分鐘或小時,說明那台伺服器的時鐘有誤,該段的延遲並不可靠。

在這裡貼上工作郵件的標頭安全嗎?

分析在你的瀏覽器中完成,文字不會傳送到任何伺服器,也不會儲存在分享連結中。不過,郵件標頭可能暴露你所在組織的內部 IP、伺服器名稱和位址,與他人分享時請務必小心。

另請參閱

  • 檢查網域的 SPF、DKIM 與 DMARC
  • 在黑名單中查詢 IP
  • 定位伺服器 IP 的地理位置
  • 解碼 Base64 文字