Ferramenta gratuita · sem cadastro

Analisador de Cabeçalhos de E-mail

Um analisador de cabeçalhos lê os cabeçalhos ocultos de uma mensagem e mostra de onde ela veio, cada servidor pelo qual passou, quanto tempo levou cada salto e se SPF, DKIM e DMARC passaram. Cole os cabeçalhos brutos aqui e você recebe tudo isso mais o IP de origem. Grátis, sem cadastro, e a mensagem nunca sai do seu navegador.

Roda inteiramente no seu navegador. Nada do que você cola é enviado, registrado ou armazenado.

Gmail: ⋮ → Mostrar original

Cole os cabeçalhos acima. Nada é enviado — o que importa aqui, porque uma mensagem bruta contém o corpo inteiro e todos os destinatários.

  • Rota de entrega salto a salto, do mais antigo ao mais recente, como a mensagem viajou
  • Atraso por salto, para você ver em qual servidor ela ficou parada
  • Veredictos de SPF, DKIM e DMARC lidos do Authentication-Results
  • IP de origem e host remetente, mais a divergência entre Return-Path e From
  • Decodifica assuntos codificados em RFC 2047 (=?UTF-8?B?…?=)
  • Tabela completa de cabeçalhos, pesquisável, com os valores brutos intactos

Como usar

Quatro passos, cerca de trinta segundos

  1. 01

    Abra a mensagem original

    No Gmail: menu ⋮ → Mostrar original. No Outlook: Arquivo → Propriedades → Cabeçalhos da Internet. No Apple Mail: Visualizar → Mensagem → Todos os cabeçalhos.

  2. 02

    Copie os cabeçalhos

    Selecione tudo da primeira linha até a linha em branco antes do corpo da mensagem. Copiar o original inteiro também funciona.

  3. 03

    Cole e leia a rota

    Os saltos são reordenados do mais antigo ao mais recente, com o atraso de cada um — o salto lento costuma saltar aos olhos.

  4. 04

    Confira os três veredictos

    SPF, DKIM e DMARC são exibidos separadamente. Um pass de DMARC é o que significa que o endereço From é genuíno.

Onde encontrá-los

Como tirar os cabeçalhos brutos do seu cliente de e-mail

Cada cliente os esconde em um lugar diferente, e a maioria esconde bem. Copie tudo da primeira linha até a linha em branco antes do corpo da mensagem — ou simplesmente copie o original inteiro, que esta ferramenta processa sem problema.

ClienteOndeObservação
Gmail (web)Abra a mensagem → menu ⋮ na mensagem → Mostrar originalA página que abre tem um botão Baixar original, que entrega um .eml.
Outlook (desktop)Abra em janela própria → Arquivo → Propriedades → Cabeçalhos da InternetO campo é pequeno e rola; selecione tudo dentro dele.
Outlook na webAbra a mensagem → ⋯ → Exibir → Exibir detalhes da mensagemCaixa somente leitura — copie de lá.
Apple MailVisualizar → Mensagem → Todos os cabeçalhos (⇧⌘H)Mostra os cabeçalhos acima da mensagem.
ThunderbirdExibir → Cabeçalhos → Todos, ou Ctrl+U para o código-fonteCtrl+U entrega a mensagem bruta completa.
Yahoo / Proton⋯ → Ver mensagem brutaO Proton mostra os cabeçalhos que os próprios servidores dele registraram.

Como ler

Em qual metade de um cabeçalho dá para confiar

Esta é a ideia que torna a análise de cabeçalhos útil. Cada servidor que trata uma mensagem *acrescenta no topo* a própria linha Received, então o arquivo bruto se lê do mais novo para o mais antigo — a entrada de baixo é o salto mais antigo e a de cima é o seu próprio provedor. Esta ferramenta inverte a ordem para a lista se ler na direção em que a mensagem viajou.

Tudo o que foi escrito antes de a mensagem chegar ao seu provedor pode ser forjado, inclusive a linha From, o Reply-To e cabeçalhos Received anteriores inventados por um script de envio. O que não pode ser forjado é o que o seu provedor escreveu na chegada — a própria linha Received dele e o Authentication-Results que ele calculou. Quando isso discorda do resto dos cabeçalhos, acredite no seu provedor.

Em quais partes de um cabeçalho de e-mail dá para confiarOs cabeçalhos Received são acrescentados de cima para baixo por cada servidor, então o mais recente vem primeiro. Tudo o que está acima da linha do seu próprio provedor foi escrito por sistemas que você não controla e pode ser forjado; a linha que o seu provedor acrescentou na chegada, e os veredictos de autenticação dele, são a parte confiável.Forjável — escrito antes de chegar até vocêFrom: "Riya Singh" <[email protected]>Received: from smtp.brightlane.example …Reply-To: …↑ tudo acima desta linha pode ser falsificadoConfiável — registrado pelo seu próprio provedor na chegadaReceived: by mx.google.com …Authentication-Results: spf=pass dkim=pass dmarc=passSó o veredicto do DMARC prova que o endereço From visível é genuíno.
A confiança flui para cima a partir da linha do seu próprio provedor, não para baixo a partir do endereço From.

Autenticação

SPF, DKIM e DMARC — o que cada veredicto realmente prova

Os três podem dizer “pass” e só um deles diz que a mensagem é de quem afirma ser.

VeredictoO que provaO que não prova
spf=passO IP do servidor remetente é autorizado pelo domínio do remetente de envelope (Return-Path).Nada sobre o endereço From que você vê. Um falsificador enviando do próprio domínio autenticado obtém spf=pass.
dkim=passA mensagem carrega uma assinatura intacta do domínio assinante e não foi alterada em trânsito.Que o domínio assinante coincide com o From visível. Assinar é barato; qualquer um pode assinar a própria mensagem.
dmarc=passSPF ou DKIM passou E o domínio dele está alinhado com o endereço From que você vê. Este é o que importa.Que o conteúdo é seguro ou o remetente honesto — apenas que o domínio é genuinamente dele.
dmarc=fail com p=rejectO dono do domínio mandou os receptores descartarem mensagens como esta, e ela chegou assim mesmo.Merece atenção: ou um caminho de encaminhamento quebrou o alinhamento, ou a mensagem é uma falsificação.
Uma mensagem legítima encaminhada por uma lista de discussão frequentemente falha no SPF e passa no DKIM — que é exatamente o que o alinhamento do DMARC existe para resolver.

Atrasos

Como ler o atraso, e o que cada tipo significa

Os atrasos por salto respondem à pergunta mais comum que um cabeçalho recebe: por que isto levou três horas? Três padrões cobrem quase todos os casos.

Um intervalo de alguns minutos em um salto, logo no começo. Normalmente greylisting — o servidor receptor rejeitou de propósito a primeira tentativa e aceitou a repetição. Normal, e invisível para todo mundo menos para você.

Um intervalo grande no último salto antes da caixa postal. Essa é a filtragem do próprio destinatário ou uma fila cheia do lado dele. Nada no seu envio causou isso e nada no seu envio vai resolver.

Um intervalo entre o cabeçalho Date e o primeiro Received. A mensagem ficou parada na caixa de saída do remetente — um notebook que estava em suspensão, ou um cliente que estava offline. O relógio dessa máquina também pode simplesmente estar errado, e é por isso que de vez em quando aparece um atraso negativo.

Depois

Verificações relacionadas

Os cabeçalhos respondem “o que aconteceu com esta mensagem”. Se você tem a mensagem inteira salva como arquivo, o visualizador de EML abre o arquivo e mostra a mesma tabela de cabeçalhos ao lado do corpo legível e da lista de anexos. Se você está atrás de endereços e não de roteamento, o extrator de e-mails puxa todos os endereços de uma mensagem colada, inclusive os enterrados nos cabeçalhos.

Perguntas

Perguntas frequentes

Respostas curtas, inclusive aquelas em que a resposta honesta é “esta ferramenta não faz isso”.

Abra a mensagem, clique no menu de três pontos no canto superior direito da mensagem (não da janela) e escolha Mostrar original. A página que abrir contém a mensagem bruta completa — copie tudo e cole aqui.

O produto por trás da ferramenta

O AI Emaily faz a parte que esta ferramenta não faz: a resposta.

Uma ferramenta gratuita limpa uma lista ou monta um link. O AI Emaily lê a conversa, escreve a resposta no tom que você definiu e espera um clique — no Gmail, no Outlook, no iCloud e em qualquer caixa IMAP. Você aprova cada envio.

Quando você quiser

Um e-mail, enfim, à altura da sua atenção.

Comece seu teste grátis de 7 dias. Cancele quando quiser.

  • Teste grátis de 7 dias
  • Cancele quando quiser
  • Todos os provedores