介绍
粘贴一封信的原始邮件头,它会拆出这封信走过的路径,以及沿途被打上的认证结果。解析在页面里完成,这一点在你要检查的正是一封不太想交给别的网站的邮件时很关键。
使用方法
在邮件客户端里打开原始邮件,从 Return-Path 或第一条 Received 开始复制整段头信息。正文不需要,也最好别带。
Received 从下往上读
每一台处理过这封信的服务器都会在最上面加一条 Received,所以最早的一跳在最下面,最近的一跳在最上面。往上读就是顺着时间往前走。最底下那条是头信息里最接近来源的东西,当声称的发件域和实际第一跳对不上时,值得看的就是这一行。
SPF、DKIM 和 DMARC 一眼扫过
认证结果是接收方服务器盖上去的,不是发件方,这正是它值得读的原因。SPF 说明发信地址有没有被允许使用那台服务器。DKIM 说明覆盖邮件的签名能不能通过校验。DMARC 把两者和你看到的发件人地址绑在一起。三项都通过很平常,最后一项失败值得留意。
字段缺失说明不了什么
没有 SPF 或 DKIM 那一行,不构成伪造的证据。它可能只是接收方服务器没有做这项检查,也可能是头信息在复制到剪贴板的路上被客户端截断了。缺失是证据里的空白,而不是证据本身,把它当成证据会产生冤枉的指控。
为什么这一个在浏览器里跑
邮件头带着地址、内部主机名和邮件标识,都不该是别人的事。在页面里解析意味着这段文本留在你粘贴它的地方。处理一封疑似钓鱼的邮件时,只粘头信息、把正文留在外面,因为真正危险的东西在附件和正文里。
常见问题
原始邮件头在哪里找?
Gmail 在「显示原始邮件」里,Outlook 网页版在「查看邮件详细信息」,桌面版 Outlook 藏在邮件属性里,三者中最难找的是最后一个。
我把邮件粘进来了,但没有 Received。
你复制的是客户端显示的内容,不是源码。头信息是单独一块,需要主动打开。
能定位发件人在哪里吗?
不能。头信息描述的是邮件经过的服务器,不是写信的人,而第一跳常常在和发件人不同的国家。
能证明这是钓鱼邮件吗?
它给的是证据,不是判决。认证失败加上路径与声称的发件域对不上是很强的信号,但下结论的仍然是你。
相关工具
- 邮件工具
- Gmail 地址批量校验
粘贴 @gmail.com 地址(每次最多 10 个)。
- Outlook 授权读信
格式:email|refresh_token|client_id。
- SMTP 短连接测试
检测 SMTP 横幅、STARTTLS 与连通性。
- 域名 MX 记录查询
查看域名的邮件交换记录。
- 域名 DNS 记录查询
查看 A / AAAA / CNAME / MX / TXT / NS。