Analizador de cabeceras de correo
La herramienta analiza una cabecera de correo en bruto: ruta de entrega con tiempos de tránsito, resultados de autenticación, firmas DKIM y evaluación de los filtros de spam. Todo en su navegador.
La cabecera pegada se evalúa exclusivamente en local en su navegador.
¿Qué muestra el análisis?
- Vista rápida gráfica
- Encima de las tarjetas de detalle, la herramienta dibuja el flujo de correo completo: cada estación como nodo, el tiempo de permanencia entre ellas codificado por colores y marcas para el límite del tenant, la clasificación híbrida y el punto de verificación DMARC. Pistas propias muestran desde dónde hasta dónde el hash DKIM se mantuvo intacto (con el punto de rotura atestiguado por ARC en escenarios de reenvío) y a partir de qué estación la cadena ARC conserva los resultados de verificación.
- Ruta de entrega (cadena Received)
- Cada servidor de correo del trayecto añade al mensaje una línea
Received: quién lo envió (HELO, rDNS, dirección IP), quién lo aceptó, con qué protocolo y cuándo. La herramienta ordena la cadena cronológicamente, calcula el tiempo de permanencia por estación y marca el tramo más largo: se ve de un vistazo dónde se atascó realmente una entrega lenta. Las desviaciones de reloj entre servidores se detectan y se señalan. - Cifrado de transporte por salto
- La herramienta extrae la versión de TLS y el cifrado de las líneas Received cuando el servidor receptor los registra (Microsoft, Postfix y Exim usan formatos distintos). Las estaciones con SMTP Auth (envío desde cliente) y las redes internas se señalan.
- Authentication-Results
- El servidor receptor documenta sus comprobaciones SPF, DKIM y DMARC en la cabecera
Authentication-Results(RFC 8601). La herramienta descodifica los resultados con detalles comoheader.d,smtp.mailfromy elcompauthde Microsoft con su código de motivo. Importante: muestra la evaluación del servidor receptor, no una verificación propia. - Alineación DMARC
- DMARC solo se supera si SPF o DKIM se supera y el dominio correspondiente está alineado con la dirección From visible. La herramienta compara el dominio From, el remitente del sobre y el dominio DKIM (
d=) y evalúa la alineación strict y relaxed: el motivo más frecuente por el que un mensaje falla DMARC pese a superar SPF. - Firmas DKIM en detalle
- Todas las cabeceras
DKIM-Signaturese desglosan: algoritmo, canonicalización, selector, campos de cabecera firmados y validez. Hay avisos para SHA-1 obsoleto (RFC 8301), firmas caducadas, un límite de longitud del cuerpo establecido (l=) y un campo From sin firmar. - Cadena ARC
- Los reenvíos y las listas de correo rompen a menudo SPF y DKIM; ARC (RFC 8617) conserva los resultados de verificación originales. La herramienta muestra las instancias de la cadena, quién las selló y si la cadena está intacta según
cv=. - Clasificación híbrida de Exchange
- Para mensajes de entornos Microsoft 365, la herramienta muestra si Exchange Online clasifica el mensaje como
Originating(de la propia organización) oIncoming(del exterior), y si se trata comoInternaloAnonymous: el factor decisivo para que se aplique o no el filtrado de EOP. Descodifica AuthAs, AuthMechanism (con aviso para el valor 10 externally secured), AuthSource, X-OriginatorOrg y las cabeceras cross-tenant, con una indicación si se atribuye al tenant equivocado. - Campos de filtros de spam
- Entornos Microsoft: SCL, BCL, categoría (phishing, suplantación, correo masivo …) y veredicto del filtro de
X-Forefront-Antispam-Reportse traducen campo por campo. Además, SpamAssassin (X-Spam-Statuscon las pruebas activadas) y Rspamd (X-Spamd-Resultcon los símbolos). - Plausibilidad del remitente
- Reply-To en un dominio ajeno, Return-Path divergente, Message-ID de un tercero, gran diferencia entre el campo Date y la última marca de tiempo Received: los indicios clásicos ante una sospecha de phishing, cada uno con el contexto de cuándo aparecen también de forma legítima.
- Informe para tickets
- Los resultados principales (autenticación y ruta de entrega con tiempos) se pueden copiar en Markdown, listos para pegar en sistemas de tickets y en la documentación de incidentes.
¿Dónde encuentro la cabecera?
- Outlook (clásico)
- Abra el mensaje con un doble clic y luego Archivo → Propiedades. La cabecera está en el campo «Encabezados de Internet» y se puede copiar desde ahí.
- Nuevo Outlook y Outlook en la web
- En el mensaje abierto, haga clic en los tres puntos (…) y luego en Ver → Ver detalles del mensaje.
- Gmail
- En el mensaje abierto, haga clic en los tres puntos y elija «Mostrar original» y luego «Copiar al portapapeles». También sirve pegar el mensaje en bruto completo.
- Apple Mail
- Visualización → Mensaje → Todas las cabeceras. Como alternativa, guarde el mensaje como archivo y pegue el principio del archivo .eml.
- Thunderbird
- Más → Ver código fuente (o Ctrl+U) y copie la parte de la cabecera.
- Seguimiento de mensajes de Exchange
- Para analizar una entrega sin acceso al buzón, el seguimiento de mensajes solo proporciona metadatos; la cabecera completa está siempre en el propio mensaje entregado.
Feedback
¿Le resulta útil esta herramienta? ¿Falta alguna función, o algún resultado es incorrecto? Los comentarios directamente aquí son bienvenidos.
Los comentarios se cargan desde GitHub / Giscus.