Анализатор заголовков электронной почты
Поля заголовка и заявленные результаты аутентификации можно подделать. Доверие начинается на границе принимающей системы; отчёт не проверяет DNS, подписи, безопасность письма или личность отправителя.
Вставьте или загрузите заголовки
Вставьте исходный заголовок письма или откройте файл EML, TXT либо HEADERS, чтобы превратить сложные транспортные метаданные в понятный отчёт. Анализатор разворачивает продолжения полей, сохраняет повторяющиеся поля в исходном порядке, строит временную шкалу Received от источника и обобщает заявленные сведения SPF, DKIM, DMARC и ARC. Обработка выполняется в текущей вкладке браузера, а тело письма игнорируется. Отчёт служит материалом для технического расследования, но не доказывает подлинность отправителя или безопасность письма.
Как это работает
-
1
Получите исходный заголовок
Выберите в почтовой программе команду «Показать оригинал» или «Показать исходный текст», затем вставьте весь блок заголовка либо загрузите сохранённый файл.
-
2
Выберите разделы отчёта
Оставьте включёнными маршрут, аутентификацию и технические наблюдения либо скройте ненужные для расследования разделы.
-
3
Изучите и экспортируйте
Проверьте цепочку узлов от источника и заявленные метаданные аутентификации, затем скопируйте сводку или экспортируйте очищенный отчёт CSV либо JSON.
Что заголовок письма может показать, а что: нет
Интернет-письмо состоит из именованных полей заголовка, пустой строки и тела сообщения. RFC 5322 задаёт формат сообщения, включая сворачивание полей: строка, начинающаяся с пробела, продолжает предыдущее поле. Анализатор разворачивает такие продолжения перед интерпретацией данных. Он останавливается на первой пустой строке, поэтому не анализирует тело письма и вложения.
Почтовые серверы обычно добавляют поле Received сверху при каждом переходе сообщения. Поэтому в исходном тексте поля идут от нового к старому. Отчёт разворачивает порядок и показывает временную шкалу от источника. Разница выводится лишь тогда, когда обе соседние отметки времени успешно распознаны. Отрицательная разница помечается как возможное рассогласование часов и отменяет расчёт общего времени доставки; она не заменяется нулём.
| Раздел отчёта | Извлекаемые данные | Важное ограничение |
|---|---|---|
| Сводка письма | From, Reply-To, Return-Path, To, Subject, Date и Message-ID | Отображаемый адрес можно подделать |
| Маршрут | Упорядоченные поля Received, время и задержки между узлами | Самая ранняя строка не обязательно указывает надёжный источник |
| Аутентификация | Методы и свойства Authentication-Results, Received-SPF и теги DKIM | Готовые результаты разбираются, а не проверяются независимо |
| Структура ARC | ARC-Seal, ARC-Message-Signature и ARC-Authentication-Results, сгруппированные по экземплярам | Полнота структуры не подтверждает подпись |
| Наблюдения | Отсутствующие и повторные поля, заявленные ошибки, расхождения доменов и часов | Это не вердикт о мошенничестве или безопасности |
Как читать раздел аутентификации
RFC 8601 определяет поле Authentication-Results, которое принимающая система добавляет для записи результатов вроде spf=pass, dkim=pass или dmarc=fail. Анализатор сохраняет повторные Authentication-Results, поскольку письмо может пройти несколько административных доменов. Связанные свойства, включая smtp.mailfrom, header.d и header.from, также сохраняются в заявленном виде.
DKIM-Signature содержит домен подписи (d=), селектор (s=), алгоритм (a=), идентификатор (i=) и большие криптографические значения (b= и bh=). Отчёт фиксирует полезные теги и наличие значений подписи, но намеренно исключает сами подписи из JSON. Запросы DNS и криптографическая проверка не выполняются.
RFC 8617 описывает Authenticated Received Chain (ARC). Экземпляр ARC структурно полон, если содержит ARC-Seal, ARC-Message-Signature и ARC-Authentication-Results с одинаковым значением i=. Слово «полон» означает только наличие этих трёх элементов, а не действительность или надёжность цепочки.
Пример маршрута
Пусть в исходном тексте есть два поля Received. Нижнее сообщает, что источник передал письмо ретранслятору в 10:00:03 +0000, а верхнее, что ретранслятор достиг получателя в 10:00:10 +0000. Отчёт сначала показывает событие у источника и вычисляет наблюдаемый интервал 7 секунд. Часовые пояса учитываются: между 10:00:03 +0000 и 12:00:06 +0200 проходит 3 секунды, а не два часа. Если вторая нормализованная отметка на пять секунд раньше, отчёт отмечает рассогласование часов, а итог оставляет недоступным.
Границы доверия и типичные ошибки
RFC 5321 описывает транспорт SMTP и следы, добавляемые серверами. Заголовки из-за пределов доверенной почтовой системы могут быть выдуманы. Начинайте доверие с контролируемой принимающей системы и двигайтесь вниз лишь настолько, насколько это подтверждают её записи и правила. Разные домены видимого From и Return-Path обычны для списков рассылки, переадресации и платформ транзакционных писем; это наблюдение, а не доказательство подмены.
Кодированные темы и отображаемые имена могут использовать encoded-word из RFC 2047. Анализатор декодирует распространённые варианты Base64 и quoted-printable в UTF-8, ISO-8859-1 и Windows-1252, а неподдерживаемые кодировки оставляет видимыми с предупреждением. Чрезмерные наборы полей и узлов ограничиваются ради отзывчивости браузера. Для расследования храните исходное письмо отдельно: экспорт представляет собой краткий отчёт и намеренно не содержит исходный ввод, тело, вложения и блоки подписи DKIM.
Конфиденциальность и экспорт
Разбор, выбор, копирование и создание файлов выполняются локально в текущей вкладке. Шаги воронки используют хранилище текущей вкладки, а не URL, поэтому исходный заголовок не отправляется на наши серверы и не попадает в параметры перехода. Ограничение ввода, 512 KiB. CSV временной шкалы использует UTF-8 с меткой порядка байтов и строки CRLF; ячейки, начинающиеся с символов формул электронных таблиц, обезвреживаются. JSON содержит разобранные наблюдения и оговорку отчёта вместо исходного заголовка.
Часто задаваемые вопросы
Нет. Анализатор показывает результаты, уже записанные в заголовке. Он не проверяет записи DNS, криптографические подписи, личность отправителя, безопасность содержимого или надёжность самого поля с результатом.
Каждый принимающий сервер обычно добавляет своё поле Received сверху, поэтому исходный заголовок начинается с новых записей. Отчёт разворачивает список и показывает наблюдаемый маршрут от источника.
У узла может не быть распознаваемого времени, либо нормализованные отметки могут идти назад из-за разных часов или ненадёжного поля. Анализатор не скрывает неопределённость, заменяя отрицательный интервал нулём.
Они игнорируются. Разбор заканчивается на первой пустой строке после блока заголовка. Инструмент предназначен для транспортных метаданных, а не для анализа содержимого или вложений.
Нет. Анализ и экспорт создаются в браузере. В режиме воронки исходные данные хранятся только в сеансовом хранилище текущей вкладки, не попадают в URL и не отправляются на наши серверы.
Сопутствующие инструменты
Инструмент проверки возраста доменных имен
Узнайте, когда домен был впервые зарегистрирован, а также его возраст в годах, месяцах и днях с использованием данных WHOIS из реестра.
Детектор информации браузера
Посмотрите, что сообщает ваш браузер: user agent, engine, version, OS, тип устройства, разрешение экрана, timezone, language и public IP.
Инструмент для проверки записей DMARC
Запросите запись DMARC TXT для любого домена и извлеките из неё правила, параметры выравнивания, адреса отправки отчетов и процент соблюдения требований в понятном формате.
CIDR-калькулятор
Рассчитайте сетевой адрес, широковещательную рассылку, диапазон хостов, используемые IP-адреса и маску подсети для любого блока IPv4 CIDR.
Тестер системы CORS
Отправьте предварительный (preflight) запрос OPTIONS по любому URL и проверьте Access-Control-Allow-Origin, заголовки и методы, возвращаемые сервером. Быстро устраняйте ошибки при обработке кросс-оригинальных запросов.
Домен в IP
Разрешите любое доменное имя в его адреса IPv4 (A) и IPv6 (AAAA) и скопируйте их в любой сетевой инструмент.
Инструмент доступен на других языках
- メールヘッダー解析ツール [JA]
- Trình phân tích tiêu đề email [VI]
- 이메일 헤더 분석기 [KO]
- محلل رؤوس البريد الإلكتروني [AR]
- Analisador de cabeçalhos de e-mail [PT]
- E-Mail-Header-Analyse [DE]
- Analizador de cabeceras de correo [ES]
- Analyseur d’en-têtes d’e-mail [FR]
- E-mailheader analyseren [NL]
- Analysverktyg för e-posthuvuden [SV]
- Penganalisis Header Email [ID]
- เครื่องมือวิเคราะห์ส่วนหัวอีเมล [TH]
- Analizator nagłówków e-mail [PL]
- Email Header Analyzer [EN]
- Analizzatore di header email [IT]
- E-posta Üstbilgisi Analiz Aracı [TR]
- 电子邮件标头分析器 [ZH]