郵件標頭分析工具(メールヘッダー解析ツール)
貼上收到郵件的原始標頭(Received:、Authentication-Results: 等),即可逐跳解析投遞路徑,並列出 SPF/DKIM/DMARC 認證結果。全部解析在瀏覽器內完成。
Received: 標頭各欄位的含義
| 欄位 | 含義 |
|---|---|
| from | 轉發此郵件的上一臺伺服器的主機名/IP地址。此項可能被偽造,因此判斷真實發件IP時應優先參考最底部(最早)的一跳。 |
| by | 在這一跳接收郵件的伺服器(例如你自己的郵件伺服器)的主機名。 |
| with | 本次投遞所使用的協議(如 ESMTP、ESMTPS、SMTP)。ESMTPS 表示該連線使用 TLS 加密。 |
| for | 本次投遞的目標收件人地址。郵件列表或多個收件人時通常會省略。 |
| timestamp | 此跳接收郵件的日期和時間(附帶傳送伺服器本地時區)。各跳之間的時間差可粗略估算投遞延遲。 |
Authentication-Results: 各欄位的含義
| 欄位 | 含義 |
|---|---|
| SPF | SPF(發件人策略框架)認證結果:驗證發件IP是否包含在發件域名DNS記錄所允許的地址列表中。 |
| DKIM | DKIM(域名金鑰識別郵件)認證結果:驗證郵件正文及主要標頭的數字簽名,能否用發件域名的公鑰成功校驗。 |
| DMARC | DMARC(基於域名的郵件認證、報告與一致性)認證結果:綜合校驗 SPF、DKIM 結果與 From 標頭域名是否一致(對齊)的最終判定。 |
使用小貼士
- 在 Gmail 中,開啟郵件後點擊右上角的豎三點選單,選擇"顯示原始郵件"即可獲取原始標頭。在 Outlook 中可通過"檔案"→"屬性"→"Internet 標頭"檢視。
- Received: 標頭在郵件正文中是按照最新在前(接收方在最上方)的順序追加的,本工具會自動將其重新排序為從發件方到收件方的時間順序。
- 如果鏈路中的郵件伺服器時鐘存在細微偏差,"相對上一跳的延遲"可能顯示為負數。幾秒級別的負值通常只是時鐘不同步造成的,並非真正的投遞異常。
- 即使 SPF、DKIM、DMARC 全部通過,也不能保證該郵件不是詐騙郵件。這些認證只能驗證發件域名所有者自身配置的流程被正確執行,無法檢測出攻擊者合法擁有的仿冒域名。
- 如果發現某兩跳之間延遲驟增,說明該段路徑上的郵件伺服器很可能發生了投遞阻塞或被垃圾郵件過濾器攔截。
常見問題
Gmail:開啟郵件後點擊右上角豎三點選單,選擇"顯示原始郵件"。Outlook:依次點選"檔案"→"屬性"→"Internet 標頭"。Apple 郵件:依次點選"顯示"→"郵件"→"所有標頭"。將顯示出的全部文本複製並貼上到本工具中即可。
不能僅憑這一項來判斷,因為 From 標頭的內容可以由發件人自由設定。若要核實真實來源,請結合最早一跳(本工具中顯示在最上方)Received 記錄的IP地址,以及 SPF/DKIM/DMARC 的認證結果一併判斷。
並不能完全保證。這些認證只能驗證"郵件是否經過了 From 標頭域名所有者自己正確配置的流程"。如果攻擊者註冊了一個近似域名(例如與正規域名只差一個字元)併為其正確配置了 SPF/DKIM/DMARC,那麼即使所有認證均顯示通過,仍然可能是一封詐騙郵件。
不會。所有解析處理均在瀏覽器內的 JavaScript 中完成,內容不會發送到任何外部伺服器。由於郵件標頭中可能包含內部郵件伺服器配置等資訊,本工具在設計上充分考慮了隱私保護。
每臺中繼伺服器都是按照自己的時鐘記錄時間戳的,如果兩臺伺服器的時鐘存在細微的不同步,實際上較晚處理的一跳有可能被記錄為比前一跳更早的時間。若負值只有幾秒鐘,通常只是時鐘不同步所致,並非真正的投遞問題。
閒話 ― 郵件標頭是一疊"數字郵戳"
正如信件上的郵戳記錄了哪個郵局在何時處理了它,電子郵件的 Received: 標頭也是一疊"數字郵戳"——每一臺轉發過這封郵件的伺服器都會在其上蓋上自己的時間戳。SMTP 協議(RFC 5321)要求每一臺中繼伺服器都必須把自己的資訊新增到標頭的最前面,於是每封郵件都會自然而然地積累起一份完整的投遞路徑記錄。
這套機制在追查垃圾郵件來源時最為實用。任何人都可以隨意改寫 From 標頭,但只要發件方使用的是標準 SMTP,最早(即郵件最初被投入郵件系統)的那一跳 Received 記錄下的連線來源IP,實際上是很難偽造的。這也是反垃圾郵件專家首先要核實的資訊。
SPF、DKIM、DMARC 這三項認證技術,正是為了彌補僅靠"郵戳"無法阻止的仿冒行為而後來加入的。SPF 核對發件IP是否在該域名的許可列表中,DKIM 通過數字簽名驗證郵件內容未被篡改,DMARC 則綜合以上兩者與 From 標頭域名的一致性做出最終判定。2024年 Google 和 Yahoo 事實上要求大批次發件方必須配置 DMARC 之後,Authentication-Results: 標頭也開始頻繁出現在普通使用者的收件箱中。
平時幾乎沒人會去開啟郵件標頭,但一旦開啟,你會發現其中精確記錄著這封郵件曾經過地球上的哪些伺服器、每一步各花費了多少秒——這是一段肉眼看不見的網際網路旅程日誌。