Analyseur d'en-têtes d'e-mail (メールヘッダー解析ツール)

Collez les en-têtes brutes d'un e-mail reçu (Received:, Authentication-Results:, etc.) pour voir le chemin de livraison décomposé saut par saut, ainsi que les résultats SPF/DKIM/DMARC. L'analyse s'effectue à 100 % dans votre navigateur.

Signification de chaque clause Received:

Clause Signification
from Le nom d'hôte/adresse IP du serveur qui a transmis ce message. Cette valeur peut être falsifiée ; le saut le plus ancien (le plus bas) reste donc la source la plus fiable pour l'IP d'origine réelle.
by Le nom d'hôte du serveur qui a reçu le message à ce saut (par exemple votre propre serveur de messagerie).
with Le protocole de livraison utilisé (par exemple ESMTP, ESMTPS, SMTP). ESMTPS indique que la connexion était chiffrée avec TLS.
for L'adresse du destinataire pour laquelle le message a été livré. Souvent omise pour les listes de diffusion ou les messages à plusieurs destinataires.
timestamp La date et l'heure auxquelles ce saut a reçu le message (avec le fuseau horaire local du serveur émetteur). L'écart entre les sauts donne une mesure approximative du délai de livraison.

Signification de chaque champ Authentication-Results:

Champ Signification
SPF Résultat SPF (Sender Policy Framework) : indique si l'IP émettrice figure parmi les adresses autorisées par l'enregistrement DNS du domaine.
DKIM Résultat DKIM (DomainKeys Identified Mail) : indique si la signature cryptographique du corps du message et des en-têtes principales a pu être vérifiée avec la clé publique du domaine émetteur.
DMARC Résultat DMARC (Domain-based Message Authentication, Reporting & Conformance) : un verdict global vérifiant l'alignement de SPF/DKIM avec le domaine de l'en-tête From.

Astuces

  • Dans Gmail, ouvrez le message, cliquez sur le menu à trois points en haut à droite et choisissez "Afficher l'original" pour obtenir les en-têtes brutes. Dans Outlook, utilisez Fichier > Propriétés > En-têtes Internet.
  • Les en-têtes Received: sont ajoutées au message dans l'ordre du plus récent au plus ancien (le côté destinataire apparaît en premier) ; cet outil les réordonne chronologiquement de l'expéditeur au destinataire pour vous.
  • Si les serveurs de messagerie du chemin ont des horloges légèrement désynchronisées, le "délai depuis le saut précédent" peut afficher un nombre négatif. Une petite valeur négative reflète généralement un simple décalage d'horloge, pas un vrai problème de livraison.
  • Même si SPF, DKIM et DMARC réussissent tous, cela ne garantit pas que le message n'est pas une arnaque. L'authentification vérifie seulement que la configuration du propriétaire du domaine a été correctement suivie ; elle ne peut pas détecter un attaquant possédant légitimement un domaine similaire.
  • Si le délai augmente brusquement entre deux sauts précis, ce tronçon du chemin correspond probablement à un goulot d'étranglement de livraison ou à une retenue par un filtre anti-spam.

Foire aux questions

Dans Gmail : ouvrez le message, cliquez sur le menu à trois points en haut à droite et choisissez "Afficher l'original". Dans Outlook : Fichier > Propriétés > En-têtes Internet. Dans Apple Mail : Présentation > Message > Tous les en-têtes. Copiez le texte intégral affiché et collez-le dans cet outil.

Non, pas à lui seul — l'en-tête From peut être librement défini par l'expéditeur. Pour vérifier l'origine réelle, examinez l'adresse IP enregistrée dans le saut Received le plus ancien (celui affiché tout en haut dans cet outil) ainsi que les résultats SPF/DKIM/DMARC.

Ce n'est pas une garantie totale. Ces vérifications confirment seulement que le message a suivi la configuration mise en place par le propriétaire du domaine de l'en-tête From. Un attaquant qui enregistre un domaine très ressemblant (par exemple avec une seule lettre différente d'un domaine légitime) et le configure correctement avec SPF/DKIM/DMARC peut tout de même réussir toutes les vérifications tout en envoyant un message frauduleux.

Non. Toute l'analyse s'effectue dans le JavaScript de votre navigateur, et rien n'est envoyé à un serveur externe. Les en-têtes d'e-mail peuvent contenir des détails sur la configuration interne du serveur de messagerie, c'est pourquoi cet outil a été conçu en pensant à la confidentialité.

Chaque serveur relais horodate le message selon sa propre horloge ; si deux serveurs ont des horloges légèrement désynchronisées, un saut en réalité traité plus tard peut se retrouver enregistré avec une heure antérieure au saut précédent. Une valeur négative de quelques secondes reflète généralement un simple décalage d'horloge, pas un vrai problème de délai.
ツールくん

Anecdote — Les en-têtes d'e-mail forment une pile de tampons postaux numériques

Tout comme le tampon de la poste sur une lettre indique quel bureau l'a traitée et quand, les en-têtes Received: d'un e-mail forment une pile de « tampons postaux numériques » : chaque serveur ayant relayé le message y appose son propre horodatage. Le protocole SMTP (RFC 5321) exige que chaque serveur relais ajoute ses propres informations en tête du bloc d'en-têtes, de sorte qu'un enregistrement complet du chemin de livraison s'accumule naturellement à chaque message.

Cela se révèle particulièrement utile pour retracer l'origine d'un spam. N'importe qui peut librement réécrire l'en-tête From, mais tant que l'expéditeur a utilisé le SMTP standard, le saut Received le plus ancien — celui où le message a été injecté pour la première fois dans le système de messagerie — enregistre une adresse IP de connexion réellement difficile à falsifier. C'est justement ce saut le plus ancien que les enquêteurs anti-spam vérifient en premier.

SPF, DKIM et DMARC ont été ajoutés plus tard pour contrer l'usurpation que les tampons seuls ne peuvent empêcher. SPF vérifie si l'IP émettrice figure sur la liste autorisée du domaine, DKIM vérifie une signature cryptographique pour confirmer que le contenu n'a pas été altéré, et DMARC combine ces deux vérifications avec le domaine de l'en-tête From pour rendre un verdict global. Depuis que Google et Yahoo ont rendu DMARC de facto obligatoire pour les expéditeurs en masse en 2024, les en-têtes Authentication-Results sont devenues monnaie courante dans les boîtes de réception quotidiennes.

Les en-têtes d'e-mail sont quelque chose que presque personne n'ouvre jamais, mais dès qu'on le fait, on découvre un journal de voyage précis et invisible : par quels serveurs à travers le monde un seul message est passé, et combien de secondes chaque étape a pris.