Kostenloses Tool · ohne Anmeldung

Kostenlose E-Mail-Header-Analyse

Eine E-Mail-Header-Analyse liest die verborgenen Header einer Nachricht und zeigt, woher sie kam, welche Server sie passiert hat, wie lange jeder Hop dauerte und ob SPF, DKIM und DMARC bestanden haben. Fügen Sie die Roh-Header ein, und Sie erhalten all das plus die Ursprungs-IP. Kostenlos, ohne Anmeldung, und die Nachricht verlässt den Browser nie.

Läuft vollständig in Ihrem Browser. Nichts, was Sie einfügen, wird hochgeladen, protokolliert oder gespeichert.

Gmail: ⋮ → Original anzeigen

Header oben einfügen. Nichts wird hochgeladen – was hier zählt, denn eine Rohnachricht enthält den ganzen Text und alle Empfänger.

  • Zustellweg Hop für Hop, ältester zuerst – so, wie die Nachricht gereist ist
  • Verzögerung je Hop, damit Sie sehen, welcher Server sie liegen ließ
  • SPF-, DKIM- und DMARC-Ergebnisse, ausgelesen aus Authentication-Results
  • Ursprungs-IP und sendender Host sowie Abweichungen zwischen Return-Path und From
  • Dekodiert nach RFC 2047 kodierte Betreffzeilen (=?UTF-8?B?…?=)
  • Vollständige Header-Tabelle, durchsuchbar, mit unveränderten Rohwerten

So funktioniert es

Vier Schritte, rund dreißig Sekunden

  1. 01

    Originalnachricht öffnen

    In Gmail: Menü ⋮ → Original anzeigen. In Outlook: Datei → Eigenschaften → Internetkopfzeilen. In Apple Mail: Darstellung → E-Mail → Alle Header.

  2. 02

    Header kopieren

    Markieren Sie alles von der ersten Zeile bis zur Leerzeile vor dem Nachrichtentext. Das gesamte Original zu kopieren geht ebenfalls.

  3. 03

    Einfügen und den Weg lesen

    Die Hops werden vom ältesten zum neuesten umsortiert, mit der Verzögerung an jedem – der langsame Hop ist meist auf einen Blick zu erkennen.

  4. 04

    Die drei Ergebnisse prüfen

    SPF, DKIM und DMARC werden getrennt ausgewiesen. Ein DMARC-Pass ist das Ergebnis, das bedeutet, dass die From-Adresse echt ist.

Wo Sie sie finden

Die Roh-Header aus Ihrem Mailprogramm holen

Jeder Client versteckt sie woanders, und die meisten verstecken sie gut. Kopieren Sie alles von der ersten Zeile bis zur Leerzeile vor dem Nachrichtentext – oder einfach das ganze Original, damit kommt dieses Tool problemlos zurecht.

ClientWoHinweis
Gmail (Web)Nachricht öffnen → Menü ⋮ an der Nachricht → Original anzeigenDie geöffnete Seite hat eine Schaltfläche zum Herunterladen des Originals, die Ihnen eine .eml liefert.
Outlook (Desktop)In eigenem Fenster öffnen → Datei → Eigenschaften → InternetkopfzeilenDas Feld ist klein und scrollt; markieren Sie darin alles.
Outlook im WebNachricht öffnen → ⋯ → Anzeigen → Nachrichtendetails anzeigenNur-Lese-Dialog – von dort kopieren.
Apple MailDarstellung → E-Mail → Alle Header (⇧⌘H)Zeigt sie direkt über der Nachricht an.
ThunderbirdAnsicht → Kopfzeilen → Alle, oder Strg+U für den QuelltextStrg+U liefert die vollständige Rohnachricht.
Yahoo / Proton⋯ → Rohnachricht anzeigenProton zeigt die Header, die seine eigenen Server notiert haben.

Sie lesen

Welcher Hälfte eines Headers man trauen kann

Das ist der eine Gedanke, der die Header-Analyse nützlich macht. Jeder Server, der eine Nachricht verarbeitet, stellt seine eigene Received-Zeile *voran*, die Rohdatei liest sich also vom Neuesten zum Ältesten – der unterste Eintrag ist der älteste Hop, der oberste ist Ihr eigener Anbieter. Dieses Tool dreht die Reihenfolge um, sodass die Liste so gelesen wird, wie die Nachricht gereist ist.

Alles, was geschrieben wurde, bevor die Nachricht Ihren Anbieter erreichte, kann gefälscht sein – die From-Zeile, das Reply-To und frühere Received-Header, die ein Sendeskript erfunden hat. Nicht fälschbar ist, was Ihr Anbieter beim Empfang geschrieben hat: seine eigene Received-Zeile und die von ihm berechneten Authentication-Results. Wenn die dem Rest der Header widersprechen, glauben Sie Ihrem Anbieter.

Welchen Teilen eines E-Mail-Headers man trauen kannReceived-Zeilen werden von jedem Server von oben nach unten ergänzt, die neueste steht also zuerst. Alles oberhalb der Zeile Ihres eigenen Anbieters stammt von Systemen, die Sie nicht kontrollieren, und kann gefälscht sein; die Zeile, die Ihr Anbieter beim Empfang gesetzt hat, und dessen Authentifizierungs-Ergebnisse sind der vertrauenswürdige Teil.Fälschbar – geschrieben, bevor die Mail Sie erreichteFrom: "Riya Singh" <[email protected]>Received: from smtp.brightlane.example …Reply-To: …↑ alles über dieser Linie kann gefälscht seinVertrauenswürdig – beim Empfang von Ihrem eigenen Anbieter notiertReceived: by mx.google.com …Authentication-Results: spf=pass dkim=pass dmarc=passNur das DMARC-Ergebnis belegt, dass die sichtbare From-Adresse echt ist.
Vertrauen fließt von der Zeile Ihres eigenen Anbieters nach oben, nicht von der From-Adresse nach unten.

Authentifizierung

SPF, DKIM und DMARC – was jedes Ergebnis tatsächlich beweist

Alle drei können „pass“ sagen, und nur eines davon sagt Ihnen, dass die Nachricht wirklich von dem stammt, von dem sie zu stammen behauptet.

ErgebnisWas es beweistWas nicht
spf=passDie IP des sendenden Servers ist von der Domain im Envelope-Absender (Return-Path) autorisiert.Nichts über die sichtbare From-Adresse. Wer von seiner eigenen authentifizierten Domain aus fälscht, bekommt spf=pass.
dkim=passDie Nachricht trägt eine intakte Signatur der signierenden Domain und wurde unterwegs nicht verändert.Dass die signierende Domain zum sichtbaren From passt. Signieren ist billig; jeder kann die eigene Mail signieren.
dmarc=passSPF oder DKIM hat bestanden UND die zugehörige Domain stimmt mit der sichtbaren From-Adresse überein. Das ist das entscheidende Ergebnis.Dass der Inhalt sicher oder der Absender ehrlich ist – nur, dass die Domain tatsächlich ihm gehört.
dmarc=fail mit p=rejectDer Domaininhaber hat den Empfängern gesagt, solche Nachrichten zu verwerfen – und sie kam trotzdem an.Aufmerksamkeit wert: Entweder hat ein Weiterleitungsweg die Übereinstimmung zerstört, oder die Nachricht ist eine Fälschung.
Eine legitime Nachricht, die über eine Mailingliste weitergeleitet wurde, scheitert häufig an SPF und besteht DKIM – genau dafür gibt es die DMARC-Übereinstimmung.

Verzögerungen

Die Verzögerung lesen – und was jede Art bedeutet

Die Verzögerungen je Hop beantworten die häufigste Frage, die je an einen Header gestellt wird: Warum hat das drei Stunden gedauert? Drei Muster decken nahezu jeden Fall ab.

Eine Lücke von einigen Minuten an einem frühen Hop. Meist Greylisting – der empfangende Server hat den ersten Versuch bewusst abgewiesen und den erneuten angenommen. Normal, und für alle außer Ihnen unsichtbar.

Eine lange Lücke beim letzten Hop vor dem Postfach. Das ist die Filterung der empfangenden Seite oder eine volle Warteschlange dort. Nichts an Ihrem Versand hat das verursacht, und nichts an Ihrem Versand wird es beheben.

Eine Lücke zwischen dem Date-Header und dem ersten Received. Die Nachricht lag im Postausgang des Absenders – ein Laptop im Ruhezustand oder ein Client ohne Verbindung. Die Uhr dieses Rechners kann auch schlicht falsch gehen, weshalb gelegentlich eine negative Verzögerung erscheint.

Danach

Verwandte Prüfungen

Header beantworten die Frage „Was ist mit dieser einen Nachricht passiert?“. Haben Sie die ganze Nachricht als Datei gespeichert, öffnet der EML-Viewer sie und zeigt dieselbe Header-Tabelle neben dem lesbaren Text und der Anhangsliste. Geht es Ihnen um Adressen statt um das Routing, zieht der E-Mail-Extractor jede Adresse aus einer eingefügten Nachricht heraus, auch die in den Headern vergrabenen.

Fragen

Häufig gestellt

Kurze Antworten – auch dort, wo die ehrliche Antwort lautet: „Das kann dieses Tool nicht.“

Öffnen Sie die Nachricht, klicken Sie auf das Drei-Punkte-Menü oben rechts in der Nachricht (nicht im Fenster) und wählen Sie „Original anzeigen“. Die Seite, die sich öffnet, enthält die vollständige Rohnachricht – alles kopieren und hier einfügen.

Das Produkt hinter dem Tool

AI Emaily übernimmt den Teil, den dieses Tool nicht kann: die Antwort.

Ein kostenloses Tool bereinigt eine Liste oder baut einen Link. AI Emaily liest den Thread, entwirft die Antwort in dem Ton, den Sie festgelegt haben, und wartet auf einen Klick – in Gmail, Outlook, iCloud und jedem IMAP-Postfach. Jeden Versand geben Sie frei.

Wann immer Sie bereit sind

E-Mail, endlich Ihrer Aufmerksamkeit würdig.

Starten Sie Ihre 7-tägige kostenlose Testphase. Jederzeit kündbar.

  • 7 Tage kostenlos testen
  • Jederzeit kündbar
  • Jeder Anbieter