Analizator nagłówków e-mail
Analiza odbywa się w tej karcie przeglądarki. Tekst nagłówka nie jest wysyłany przez Livewire ani umieszczany w adresie URL.
Pola nagłówka i zgłoszone wyniki uwierzytelniania mogą być sfałszowane. Zaufanie zaczyna się na granicy systemu odbierającego; raport nie weryfikuje DNS, podpisów, bezpieczeństwa wiadomości ani tożsamości nadawcy.
Wklej lub prześlij nagłówki
Wklej surowy nagłówek e-mail albo otwórz plik EML, TXT lub HEADERS, aby zamienić trudne do odczytania metadane transportowe w przejrzysty raport. Analizator rozwija kontynuowane pola, zachowuje duplikaty w pierwotnej kolejności, buduje chronologię Received od źródła i podsumowuje zadeklarowane informacje SPF, DKIM, DMARC i ARC. Przetwarzanie odbywa się w bieżącej karcie przeglądarki, a treść wiadomości jest pomijana. Raport dostarcza przesłanek do analizy technicznej, lecz nie dowodzi autentyczności nadawcy ani bezpieczeństwa wiadomości.
Jak to działa
-
1
Pobierz surowy nagłówek
Użyj w programie pocztowym polecenia „Pokaż oryginał” lub „Wyświetl źródło”, a następnie wklej cały blok nagłówka albo prześlij zapisany plik.
-
2
Wybierz sekcje raportu
Pozostaw włączoną trasę, uwierzytelnianie i obserwacje techniczne albo ukryj sekcje nieistotne dla badania.
-
3
Sprawdź i wyeksportuj
Przejrzyj chronologię od źródła i zadeklarowane metadane uwierzytelniania, a potem skopiuj podsumowanie lub wyeksportuj oczyszczony raport CSV bądź JSON.
Co nagłówek e-mail może pokazać: a czego nie
Poczta internetowa używa nazwanych pól nagłówka, po których występują pusta linia i treść wiadomości. RFC 5322 definiuje ten format, w tym zawijanie pól: wiersz zaczynający się od białego znaku kontynuuje poprzednie pole. Analizator rozwija takie kontynuacje przed interpretacją danych. Zatrzymuje się na pierwszej pustej linii, więc treść wiadomości i załączniki nie są analizowane.
Agenty przesyłania poczty zwykle dodają na początku pole Received, gdy wiadomość przechodzi przez kolejny serwer. W surowym źródle pola są więc ułożone od najnowszego. Raport odwraca je, tworząc chronologię od źródła. Różnica czasu jest wyświetlana tylko wtedy, gdy oba sąsiednie znaczniki czasu można odczytać. Ujemna różnica jest zgłaszana jako możliwe rozjechanie zegarów i uniemożliwia obliczenie całkowitego czasu przesyłu; nigdy nie jest po cichu zmieniana na zero.
| Sekcja raportu | Odczytywane informacje | Ważne ograniczenie |
|---|---|---|
| Podsumowanie wiadomości | From, Reply-To, Return-Path, To, Subject, Date i Message-ID | Wyświetlany adres może być sfałszowany |
| Trasa | Uporządkowane pola Received, znaczniki czasu i opóźnienia między przeskokami | Najstarszy wiersz nie musi być wiarygodnym źródłem |
| Uwierzytelnianie | Metody i właściwości Authentication-Results, Received-SPF oraz znaczniki DKIM | Istniejące wyniki są odczytywane, a nie niezależnie weryfikowane |
| Struktura ARC | ARC-Seal, ARC-Message-Signature i ARC-Authentication-Results pogrupowane według instancji | Kompletność struktury nie potwierdza podpisu |
| Obserwacje | Brakujące lub powielone pola, zgłoszone błędy, różnice domen i rozjechanie zegarów | Nie są werdyktem w sprawie oszustwa ani bezpieczeństwa |
Jak czytać sekcję uwierzytelniania
RFC 8601 definiuje Authentication-Results, czyli pole dodawane przez system odbierający w celu zapisania wyników takich jak spf=pass, dkim=pass czy dmarc=fail. Analizator zachowuje powielone pola Authentication-Results, ponieważ wiadomość może przejść przez kilka domen administracyjnych. Zachowuje również powiązane właściwości, takie jak smtp.mailfrom, header.d i header.from, dokładnie w zgłoszonej postaci.
DKIM-Signature zawiera metadane, takie jak domena podpisująca (d=), selektor (s=), algorytm (a=), tożsamość (i=) oraz długie wartości kryptograficzne (b= i bh=). Raport zapisuje przydatne znaczniki i informację o obecności wartości podpisu, ale celowo wyklucza bloki podpisu z eksportów JSON. Nie wykonuje zapytań DNS ani weryfikacji kryptograficznej.
RFC 8617 definiuje Authenticated Received Chain (ARC). Instancja ARC jest strukturalnie kompletna, gdy zawiera ARC-Seal, ARC-Message-Signature i ARC-Authentication-Results z tą samą wartością i=. „Kompletna” opisuje tu wyłącznie te trzy elementy; nie oznacza, że łańcuch jest prawidłowy lub godny zaufania.
Przykład trasy
Załóżmy, że surowe źródło zawiera dwa pola Received. Dolne mówi, że źródło przekazało wiadomość serwerowi pośredniczącemu o 10:00:03 +0000; górne, że serwer dotarł do odbiorcy o 10:00:10 +0000. Raport najpierw pokazuje zdarzenie źródłowe i oblicza zaobserwowany przedział 7 sekund. Strefy czasowe są uwzględniane: między 10:00:03 +0000 a 12:00:06 +0200 są 3 sekundy, a nie dwie godziny. Jeśli drugi znormalizowany znacznik czasu jest wcześniejszy o pięć sekund, raport zgłasza rozjechanie zegarów i nie podaje sumy.
Granice zaufania i częste pułapki
RFC 5321 opisuje transport SMTP i informacje śledzące dodawane przez serwery. Nagłówki pochodzące spoza zaufanego systemu pocztowego mogą być zmyślone. Zacznij ufać od odbiorcy, którego kontrolujesz, i cofaj się tylko tak daleko, jak uzasadniają to jego rejestry oraz zasady. Różne domeny w widocznym From i Return-Path są częste w listach pocztowych, usługach przekazywania i platformach transakcyjnych; to obserwacja, a nie dowód podszywania się.
Zakodowane tematy i nazwy wyświetlane mogą używać słów kodowanych według RFC 2047. Analizator dekoduje popularne postacie Base64 i quoted-printable w UTF-8, ISO-8859-1 oraz Windows-1252; nieobsługiwane kodowania pozostają widoczne z ostrzeżeniem. Bardzo duże zbiory pól i przeskoków są ograniczane, aby przeglądarka pozostała responsywna. Na potrzeby obsługi incydentu zachowaj osobno oryginalną wiadomość: eksporty to zwięzłe raporty, które celowo nie zawierają surowych danych, treści, załączników ani bloków podpisu DKIM.
Prywatność i eksporty
Analiza, wybór, kopiowanie i tworzenie eksportów odbywają się lokalnie w bieżącej karcie. Kroki lejka używają magazynu sesji ograniczonego do karty, a nie adresu URL, więc surowe dane nagłówka nie są wysyłane przez Livewire ani ujawniane w parametrach nawigacji. Limit danych wejściowych wynosi 512 KiB. Plik CSV chronologii używa UTF-8 ze znacznikiem kolejności bajtów i wierszy CRLF; komórki zaczynające się od znaków formuły arkusza są neutralizowane. JSON zawiera odczytane obserwacje i zastrzeżenie raportu, nie oryginalny nagłówek.
Najczęściej zadawane pytania
Nie. Analizator pokazuje wyniki już obecne w nagłówku. Nie weryfikuje rekordów DNS, podpisów kryptograficznych, tożsamości nadawcy, bezpieczeństwa treści ani wiarygodności pola zgłaszającego wynik.
Każdy serwer odbierający zwykle dodaje własne pole Received na początku, więc surowy nagłówek zaczyna się od najnowszego. Raport odwraca listę i przedstawia zaobserwowaną trasę od źródła.
Przeskok może nie mieć czytelnego znacznika czasu albo znormalizowane czasy mogą się cofać przez różnice zegarów lub niewiarygodne pole. Analizator nie ukrywa tej niepewności przez zastąpienie ujemnego odstępu zerem.
Są ignorowane. Analiza kończy się na pierwszej pustej linii po bloku nagłówka. Narzędzie służy do metadanych transportowych, nie do analizy treści czy załączników.
Nie. Analiza i eksporty powstają w przeglądarce. W trybie lejka surowe dane są przechowywane tylko w sesji bieżącej karty i nie trafiają do adresu URL ani do Livewire.
Powiązane narzędzia
Jakie jest moje IP
Zobacz od razu, jaki publiczny adres IP Twoja przeglądarka pokazuje internetowi, czy to IPv4 czy IPv6 oraz do jakiego kraju należy. Kopiowanie jednym kliknięciem, bez logowania, nic nie jest zapisywane.
Wyszukiwanie adresu IP
Sprawdź publiczny adres IPv4 lub IPv6, aby zobaczyć przybliżony kraj, region, miasto, współrzędne, ISP, ASN, organizację i strefę czasową.
Wyszukiwanie WHOIS
Sprawdź publiczne dane WHOIS domeny: rejestratora, serwery nazw, kody statusu i daty wygaśnięcia.
Test prędkości
Wykonaj szybki, darmowy test prędkości internetu w przeglądarce. Zmierz prędkość pobierania w Mbps oraz opóźnienia i jitter, i sprawdź, czy Twoje łącze nadaje się do streamingu 4K, gier i rozmów wideo. Bez aplikacji i bez rejestracji.
Wyszukiwanie DNS
Sprawdzaj rekordy DNS dowolnej domeny bezpośrednio w przeglądarce. Obsługiwane są A, AAAA, MX, TXT, NS, CNAME i SOA.
Wyszukiwanie reverse DNS
Sprawdź rekord PTR adresu IPv4 lub IPv6. Przydatne przy debugowaniu serwerów poczty, analizie logów i badaniu filtrów antyspamowych.