Analisi delle intestazioni di posta elettronica

Incollando le intestazioni grezze di un messaggio ricevuto — Received, Authentication-Results e le altre — lo strumento analizza il percorso di recapito passaggio per passaggio ed elenca anche gli esiti dell'autenticazione SPF, DKIM e DMARC. L'analisi avviene interamente nel navigatore.

Il significato delle clausole dell'intestazione Received

Clausola Significato
from Nome host e indirizzo IP del servente immediatamente precedente, che ha inviato il messaggio. Poiché può essere contraffatto, per stabilire il vero mittente conviene privilegiare il passaggio più in basso, cioè il più antico.
by Nome host del servente che ha ricevuto il messaggio in questo passaggio, per esempio il vostro servente di posta.
with Protocollo di recapito impiegato, per esempio ESMTP, ESMTPS o SMTP. ESMTPS indica un recapito cifrato con TLS.
for Indirizzo del destinatario. Nelle liste di distribuzione o in presenza di più destinatari viene spesso omesso.
timestamp Data e ora in cui il messaggio è giunto in questo passaggio, con il fuso orario locale del mittente. La differenza fra i passaggi dà la misura del ritardo di recapito.

Il significato dei campi dell'intestazione Authentication-Results

Campo Significato
SPF Esito dell'autenticazione SPF, il quadro delle politiche del mittente: verifica che l'indirizzo IP di origine compaia nell'elenco di quelli autorizzati nel sistema dei nomi dal dominio mittente.
DKIM Esito dell'autenticazione DKIM, la posta identificata con chiavi di dominio: indica se la firma elettronica apposta al corpo e alle intestazioni principali sia stata verificata con la chiave pubblica del dominio mittente.
DMARC Esito dell'autenticazione DMARC, l'autenticazione dei messaggi basata sul dominio: giudizio complessivo che confronta gli esiti di SPF e DKIM con il dominio dell'intestazione From, verificandone la coerenza, cioè l'allineamento.

Consigli

  • In Gmail le intestazioni grezze si ottengono aprendo il messaggio, scegliendo il menu con i tre punti in alto a destra e poi «Mostra originale». In Outlook si trovano in «File», «Proprietà», «Intestazioni Internet».
  • Le intestazioni Received vengono aggiunte al messaggio dalla più recente alla più antica, con quella del destinatario in cima: lo strumento le riordina cronologicamente, dal mittente al destinatario.
  • Se l'orologio di un servente intermedio è sfasato, il ritardo rispetto al passaggio precedente può risultare negativo. Un valore negativo non indica necessariamente un'anomalia: molto probabilmente si tratta soltanto di un difetto di sincronizzazione dell'orario.
  • Anche quando SPF, DKIM e DMARC risultano tutti superati, non c'è alcuna garanzia che il messaggio non sia contraffatto. L'autenticazione verifica la legittimità del dominio mittente e non può rilevare i casi in cui sia il dominio stesso a essere stato registrato da un malintenzionato.
  • Se fra due passaggi Received il ritardo cresce bruscamente, in quel tratto è possibile che si sia verificato un rallentamento del servente di posta o un fermo imposto dal filtro antispam.

Domande frequenti

In Gmail aprite il messaggio, scegliete il menu con i tre punti in alto a destra e poi «Mostra originale»; in Outlook seguite «File», «Proprietà», «Intestazioni Internet»; in Mail di Apple, «Visualizza», «Messaggio», «Tutte le intestazioni». Copiate l'intero testo visualizzato e incollatelo qui.

No. L'intestazione From è un campo che il mittente può impostare liberamente e da sola non è affidabile. Per accertare l'origine reale, confrontate l'indirizzo IP registrato nel passaggio Received più antico, cioè il primo dell'elenco, con gli esiti dell'autenticazione SPF, DKIM e DMARC.

Non è una garanzia assoluta. Queste verifiche accertano soltanto che il messaggio sia passato attraverso i meccanismi correttamente configurati dal titolare del dominio indicato in From. Se un malintenzionato registra un dominio somigliante, per esempio diverso di una sola lettera, e vi configura correttamente SPF, DKIM e DMARC, può ottenere esiti tutti positivi pur inviando un messaggio truffaldino.

No. L'analisi avviene interamente nel JavaScript del vostro navigatore e il contenuto non viene mai trasmesso a un servente esterno. Poiché le intestazioni possono rivelare informazioni sull'assetto dei serventi di posta di un'azienda, la progettazione tiene conto della riservatezza.

Ogni servente intermedio registra la marca temporale con il proprio orologio: se la sincronizzazione fra i serventi è leggermente sfasata, il momento di un passaggio successivo può risultare anteriore a quello del precedente. Un valore negativo di pochi secondi non è un ritardo anomalo, ma l'effetto di quello scarto.
Tool-kun

A proposito — le intestazioni di posta come collezione di timbri postali digitali

Come il timbro impresso su una lettera registra l'ufficio postale d'impostazione e la data, le intestazioni Received di un messaggio di posta elettronica sono i «timbri digitali» che ogni servente attraversato imprime con la propria marca temporale. Il protocollo SMTP, nella norma RFC 5321, impone a ogni servente che inoltra un messaggio di aggiungere in testa alle intestazioni le proprie informazioni: così, per ciascun messaggio, si accumula naturalmente la registrazione completa del percorso di recapito.

Nella pratica questo meccanismo è utilissimo soprattutto per risalire all'origine dei messaggi indesiderati. Il campo del mittente, cioè l'intestazione From, può essere riscritto da chiunque; il passaggio Received più antico, quello in cui il messaggio è stato immesso per la prima volta, registra invece l'indirizzo IP di connessione reale, difficilmente alterabile finché il mittente usa il protocollo SMTP secondo le regole. È proprio da quel passaggio più antico che gli specialisti della lotta allo spam cominciano la loro analisi.

Le tre tecniche di autenticazione — SPF, DKIM e DMARC — sono state aggiunte in seguito, come difesa contro le contraffazioni che i soli «timbri» non riuscivano a fermare. SPF verifica che l'indirizzo IP di origine figuri nell'elenco autorizzato dal dominio, DKIM controlla con una firma elettronica che il contenuto non sia stato alterato, DMARC giudica complessivamente entrambi insieme alla coerenza con l'intestazione From. Da quando, nel 2024, Google e Yahoo hanno di fatto reso obbligatoria l'adozione di DMARC per i grandi mittenti, l'intestazione Authentication-Results è diventata una presenza abituale anche nei messaggi ordinari.

Di solito non ci badiamo, ma aprendo per una volta le intestazioni di un messaggio ci si accorge che vi è annotato con precisione quali serventi del pianeta esso abbia attraversato e in quanti secondi: un viaggio invisibile attraverso Internet, registrato in ogni sua tappa.