Анализатор заголовков электронной почты

Вставьте исходный заголовок письма или откройте файл EML, TXT либо HEADERS, чтобы превратить сложные транспортные метаданные в понятный отчёт. Анализатор разворачивает продолжения полей, сохраняет повторяющиеся поля в исходном порядке, строит временную шкалу Received от источника и обобщает заявленные сведения SPF, DKIM, DMARC и ARC. Обработка выполняется в текущей вкладке браузера, а тело письма игнорируется. Отчёт служит материалом для технического расследования, но не доказывает подлинность отправителя или безопасность письма.

Как это работает

  1. 1

    Получите исходный заголовок

    Выберите в почтовой программе команду «Показать оригинал» или «Показать исходный текст», затем вставьте весь блок заголовка либо загрузите сохранённый файл.

  2. 2

    Выберите разделы отчёта

    Оставьте включёнными маршрут, аутентификацию и технические наблюдения либо скройте ненужные для расследования разделы.

  3. 3

    Изучите и экспортируйте

    Проверьте цепочку узлов от источника и заявленные метаданные аутентификации, затем скопируйте сводку или экспортируйте очищенный отчёт CSV либо JSON.

Что заголовок письма может показать, а что: нет

Интернет-письмо состоит из именованных полей заголовка, пустой строки и тела сообщения. RFC 5322 задаёт формат сообщения, включая сворачивание полей: строка, начинающаяся с пробела, продолжает предыдущее поле. Анализатор разворачивает такие продолжения перед интерпретацией данных. Он останавливается на первой пустой строке, поэтому не анализирует тело письма и вложения.

Почтовые серверы обычно добавляют поле Received сверху при каждом переходе сообщения. Поэтому в исходном тексте поля идут от нового к старому. Отчёт разворачивает порядок и показывает временную шкалу от источника. Разница выводится лишь тогда, когда обе соседние отметки времени успешно распознаны. Отрицательная разница помечается как возможное рассогласование часов и отменяет расчёт общего времени доставки; она не заменяется нулём.

Раздел отчёта Извлекаемые данные Важное ограничение
Сводка письма From, Reply-To, Return-Path, To, Subject, Date и Message-ID Отображаемый адрес можно подделать
Маршрут Упорядоченные поля Received, время и задержки между узлами Самая ранняя строка не обязательно указывает надёжный источник
Аутентификация Методы и свойства Authentication-Results, Received-SPF и теги DKIM Готовые результаты разбираются, а не проверяются независимо
Структура ARC ARC-Seal, ARC-Message-Signature и ARC-Authentication-Results, сгруппированные по экземплярам Полнота структуры не подтверждает подпись
Наблюдения Отсутствующие и повторные поля, заявленные ошибки, расхождения доменов и часов Это не вердикт о мошенничестве или безопасности

Как читать раздел аутентификации

RFC 8601 определяет поле Authentication-Results, которое принимающая система добавляет для записи результатов вроде spf=pass, dkim=pass или dmarc=fail. Анализатор сохраняет повторные Authentication-Results, поскольку письмо может пройти несколько административных доменов. Связанные свойства, включая smtp.mailfrom, header.d и header.from, также сохраняются в заявленном виде.

DKIM-Signature содержит домен подписи (d=), селектор (s=), алгоритм (a=), идентификатор (i=) и большие криптографические значения (b= и bh=). Отчёт фиксирует полезные теги и наличие значений подписи, но намеренно исключает сами подписи из JSON. Запросы DNS и криптографическая проверка не выполняются.

RFC 8617 описывает Authenticated Received Chain (ARC). Экземпляр ARC структурно полон, если содержит ARC-Seal, ARC-Message-Signature и ARC-Authentication-Results с одинаковым значением i=. Слово «полон» означает только наличие этих трёх элементов, а не действительность или надёжность цепочки.

Пример маршрута

Пусть в исходном тексте есть два поля Received. Нижнее сообщает, что источник передал письмо ретранслятору в 10:00:03 +0000, а верхнее, что ретранслятор достиг получателя в 10:00:10 +0000. Отчёт сначала показывает событие у источника и вычисляет наблюдаемый интервал 7 секунд. Часовые пояса учитываются: между 10:00:03 +0000 и 12:00:06 +0200 проходит 3 секунды, а не два часа. Если вторая нормализованная отметка на пять секунд раньше, отчёт отмечает рассогласование часов, а итог оставляет недоступным.

Границы доверия и типичные ошибки

RFC 5321 описывает транспорт SMTP и следы, добавляемые серверами. Заголовки из-за пределов доверенной почтовой системы могут быть выдуманы. Начинайте доверие с контролируемой принимающей системы и двигайтесь вниз лишь настолько, насколько это подтверждают её записи и правила. Разные домены видимого From и Return-Path обычны для списков рассылки, переадресации и платформ транзакционных писем; это наблюдение, а не доказательство подмены.

Кодированные темы и отображаемые имена могут использовать encoded-word из RFC 2047. Анализатор декодирует распространённые варианты Base64 и quoted-printable в UTF-8, ISO-8859-1 и Windows-1252, а неподдерживаемые кодировки оставляет видимыми с предупреждением. Чрезмерные наборы полей и узлов ограничиваются ради отзывчивости браузера. Для расследования храните исходное письмо отдельно: экспорт представляет собой краткий отчёт и намеренно не содержит исходный ввод, тело, вложения и блоки подписи DKIM.

Конфиденциальность и экспорт

Разбор, выбор, копирование и создание файлов выполняются локально в текущей вкладке. Шаги воронки используют хранилище текущей вкладки, а не URL, поэтому исходный заголовок не отправляется через Livewire и не попадает в параметры перехода. Ограничение ввода, 512 KiB. CSV временной шкалы использует UTF-8 с меткой порядка байтов и строки CRLF; ячейки, начинающиеся с символов формул электронных таблиц, обезвреживаются. JSON содержит разобранные наблюдения и оговорку отчёта вместо исходного заголовка.

Часто задаваемые вопросы

Нет. Анализатор показывает результаты, уже записанные в заголовке. Он не проверяет записи DNS, криптографические подписи, личность отправителя, безопасность содержимого или надёжность самого поля с результатом.

Каждый принимающий сервер обычно добавляет своё поле Received сверху, поэтому исходный заголовок начинается с новых записей. Отчёт разворачивает список и показывает наблюдаемый маршрут от источника.

У узла может не быть распознаваемого времени, либо нормализованные отметки могут идти назад из-за разных часов или ненадёжного поля. Анализатор не скрывает неопределённость, заменяя отрицательный интервал нулём.

Они игнорируются. Разбор заканчивается на первой пустой строке после блока заголовка. Инструмент предназначен для транспортных метаданных, а не для анализа содержимого или вложений.

Нет. Анализ и экспорт создаются в браузере. В режиме воронки исходные данные хранятся только в сеансовом хранилище текущей вкладки, не попадают в URL и не отправляются через Livewire.

Сопутствующие инструменты

Какой у меня IP

Мгновенно узнайте, какой публичный IP-адрес ваш браузер показывает интернету, IPv4 это или IPv6 и к какой стране он относится. Копирование в один клик, без регистрации, ничего не сохраняется.

Поиск DNS

Проверяйте DNS-записи любого домена прямо в браузере. Поддерживаются A, AAAA, MX, TXT, NS, CNAME и SOA.

Тест скорости

Быстрый и бесплатный тест скорости интернета прямо в браузере. Измерьте скорость загрузки в Мбит/с, а также задержку и джиттер и узнайте, готово ли соединение к стримингу 4K, играм и видеозвонкам. Без приложений и регистрации.

Поиск IP-адреса

Проверьте публичный адрес IPv4 или IPv6, чтобы увидеть примерную страну, регион, город, координаты, ISP, ASN, организацию и часовой пояс.

Поиск WHOIS

Проверьте публичные WHOIS-данные домена: регистратора, DNS-серверы, коды статуса и даты истечения регистрации.

Обратный DNS-поиск

Проверьте PTR-запись для адреса IPv4 или IPv6. Полезно для отладки почтовых серверов, анализа журналов и проверки антиспам-фильтров.