Анализатор заголовков электронной почты
Анализ выполняется в этой вкладке браузера. Текст заголовка не отправляется через Livewire и не помещается в URL.
Поля заголовка и заявленные результаты аутентификации можно подделать. Доверие начинается на границе принимающей системы; отчёт не проверяет DNS, подписи, безопасность письма или личность отправителя.
Вставьте или загрузите заголовки
Вставьте исходный заголовок письма или откройте файл EML, TXT либо HEADERS, чтобы превратить сложные транспортные метаданные в понятный отчёт. Анализатор разворачивает продолжения полей, сохраняет повторяющиеся поля в исходном порядке, строит временную шкалу Received от источника и обобщает заявленные сведения SPF, DKIM, DMARC и ARC. Обработка выполняется в текущей вкладке браузера, а тело письма игнорируется. Отчёт служит материалом для технического расследования, но не доказывает подлинность отправителя или безопасность письма.
Как это работает
-
1
Получите исходный заголовок
Выберите в почтовой программе команду «Показать оригинал» или «Показать исходный текст», затем вставьте весь блок заголовка либо загрузите сохранённый файл.
-
2
Выберите разделы отчёта
Оставьте включёнными маршрут, аутентификацию и технические наблюдения либо скройте ненужные для расследования разделы.
-
3
Изучите и экспортируйте
Проверьте цепочку узлов от источника и заявленные метаданные аутентификации, затем скопируйте сводку или экспортируйте очищенный отчёт CSV либо JSON.
Что заголовок письма может показать, а что: нет
Интернет-письмо состоит из именованных полей заголовка, пустой строки и тела сообщения. RFC 5322 задаёт формат сообщения, включая сворачивание полей: строка, начинающаяся с пробела, продолжает предыдущее поле. Анализатор разворачивает такие продолжения перед интерпретацией данных. Он останавливается на первой пустой строке, поэтому не анализирует тело письма и вложения.
Почтовые серверы обычно добавляют поле Received сверху при каждом переходе сообщения. Поэтому в исходном тексте поля идут от нового к старому. Отчёт разворачивает порядок и показывает временную шкалу от источника. Разница выводится лишь тогда, когда обе соседние отметки времени успешно распознаны. Отрицательная разница помечается как возможное рассогласование часов и отменяет расчёт общего времени доставки; она не заменяется нулём.
| Раздел отчёта | Извлекаемые данные | Важное ограничение |
|---|---|---|
| Сводка письма | From, Reply-To, Return-Path, To, Subject, Date и Message-ID | Отображаемый адрес можно подделать |
| Маршрут | Упорядоченные поля Received, время и задержки между узлами | Самая ранняя строка не обязательно указывает надёжный источник |
| Аутентификация | Методы и свойства Authentication-Results, Received-SPF и теги DKIM | Готовые результаты разбираются, а не проверяются независимо |
| Структура ARC | ARC-Seal, ARC-Message-Signature и ARC-Authentication-Results, сгруппированные по экземплярам | Полнота структуры не подтверждает подпись |
| Наблюдения | Отсутствующие и повторные поля, заявленные ошибки, расхождения доменов и часов | Это не вердикт о мошенничестве или безопасности |
Как читать раздел аутентификации
RFC 8601 определяет поле Authentication-Results, которое принимающая система добавляет для записи результатов вроде spf=pass, dkim=pass или dmarc=fail. Анализатор сохраняет повторные Authentication-Results, поскольку письмо может пройти несколько административных доменов. Связанные свойства, включая smtp.mailfrom, header.d и header.from, также сохраняются в заявленном виде.
DKIM-Signature содержит домен подписи (d=), селектор (s=), алгоритм (a=), идентификатор (i=) и большие криптографические значения (b= и bh=). Отчёт фиксирует полезные теги и наличие значений подписи, но намеренно исключает сами подписи из JSON. Запросы DNS и криптографическая проверка не выполняются.
RFC 8617 описывает Authenticated Received Chain (ARC). Экземпляр ARC структурно полон, если содержит ARC-Seal, ARC-Message-Signature и ARC-Authentication-Results с одинаковым значением i=. Слово «полон» означает только наличие этих трёх элементов, а не действительность или надёжность цепочки.
Пример маршрута
Пусть в исходном тексте есть два поля Received. Нижнее сообщает, что источник передал письмо ретранслятору в 10:00:03 +0000, а верхнее, что ретранслятор достиг получателя в 10:00:10 +0000. Отчёт сначала показывает событие у источника и вычисляет наблюдаемый интервал 7 секунд. Часовые пояса учитываются: между 10:00:03 +0000 и 12:00:06 +0200 проходит 3 секунды, а не два часа. Если вторая нормализованная отметка на пять секунд раньше, отчёт отмечает рассогласование часов, а итог оставляет недоступным.
Границы доверия и типичные ошибки
RFC 5321 описывает транспорт SMTP и следы, добавляемые серверами. Заголовки из-за пределов доверенной почтовой системы могут быть выдуманы. Начинайте доверие с контролируемой принимающей системы и двигайтесь вниз лишь настолько, насколько это подтверждают её записи и правила. Разные домены видимого From и Return-Path обычны для списков рассылки, переадресации и платформ транзакционных писем; это наблюдение, а не доказательство подмены.
Кодированные темы и отображаемые имена могут использовать encoded-word из RFC 2047. Анализатор декодирует распространённые варианты Base64 и quoted-printable в UTF-8, ISO-8859-1 и Windows-1252, а неподдерживаемые кодировки оставляет видимыми с предупреждением. Чрезмерные наборы полей и узлов ограничиваются ради отзывчивости браузера. Для расследования храните исходное письмо отдельно: экспорт представляет собой краткий отчёт и намеренно не содержит исходный ввод, тело, вложения и блоки подписи DKIM.
Конфиденциальность и экспорт
Разбор, выбор, копирование и создание файлов выполняются локально в текущей вкладке. Шаги воронки используют хранилище текущей вкладки, а не URL, поэтому исходный заголовок не отправляется через Livewire и не попадает в параметры перехода. Ограничение ввода, 512 KiB. CSV временной шкалы использует UTF-8 с меткой порядка байтов и строки CRLF; ячейки, начинающиеся с символов формул электронных таблиц, обезвреживаются. JSON содержит разобранные наблюдения и оговорку отчёта вместо исходного заголовка.
Часто задаваемые вопросы
Нет. Анализатор показывает результаты, уже записанные в заголовке. Он не проверяет записи DNS, криптографические подписи, личность отправителя, безопасность содержимого или надёжность самого поля с результатом.
Каждый принимающий сервер обычно добавляет своё поле Received сверху, поэтому исходный заголовок начинается с новых записей. Отчёт разворачивает список и показывает наблюдаемый маршрут от источника.
У узла может не быть распознаваемого времени, либо нормализованные отметки могут идти назад из-за разных часов или ненадёжного поля. Анализатор не скрывает неопределённость, заменяя отрицательный интервал нулём.
Они игнорируются. Разбор заканчивается на первой пустой строке после блока заголовка. Инструмент предназначен для транспортных метаданных, а не для анализа содержимого или вложений.
Нет. Анализ и экспорт создаются в браузере. В режиме воронки исходные данные хранятся только в сеансовом хранилище текущей вкладки, не попадают в URL и не отправляются через Livewire.
Сопутствующие инструменты
Какой у меня IP
Мгновенно узнайте, какой публичный IP-адрес ваш браузер показывает интернету, IPv4 это или IPv6 и к какой стране он относится. Копирование в один клик, без регистрации, ничего не сохраняется.
Поиск DNS
Проверяйте DNS-записи любого домена прямо в браузере. Поддерживаются A, AAAA, MX, TXT, NS, CNAME и SOA.
Тест скорости
Быстрый и бесплатный тест скорости интернета прямо в браузере. Измерьте скорость загрузки в Мбит/с, а также задержку и джиттер и узнайте, готово ли соединение к стримингу 4K, играм и видеозвонкам. Без приложений и регистрации.
Поиск IP-адреса
Проверьте публичный адрес IPv4 или IPv6, чтобы увидеть примерную страну, регион, город, координаты, ISP, ASN, организацию и часовой пояс.
Поиск WHOIS
Проверьте публичные WHOIS-данные домена: регистратора, DNS-серверы, коды статуса и даты истечения регистрации.
Обратный DNS-поиск
Проверьте PTR-запись для адреса IPv4 или IPv6. Полезно для отладки почтовых серверов, анализа журналов и проверки антиспам-фильтров.