Analyseur d'en-têtes e-mail
L'outil analyse un en-tête e-mail brut : chemin de remise avec durées d'acheminement, résultats d'authentification, signatures DKIM et évaluation des filtres anti-spam. Entièrement dans votre navigateur.
L'en-tête collé est évalué exclusivement en local dans votre navigateur.
Que montre l'analyse ?
- Vue d'ensemble graphique
- Au-dessus des cartes de détail, l'outil dessine le flux de messagerie complet : chaque station sous forme de nœud, le temps de séjour entre elles en couleur, des repères pour la limite du tenant, la classification hybride et le point de vérification DMARC. Des pistes dédiées montrent d'où à où le hash DKIM est resté intact (avec le point de rupture attesté par ARC dans les scénarios de transfert) et à partir de quelle station la chaîne ARC conserve les résultats de vérification.
- Chemin de remise (chaîne Received)
- Chaque serveur de messagerie sur le trajet ajoute au message une ligne
Received: qui l'a soumis (HELO, rDNS, adresse IP), qui l'a accepté, par quel protocole et quand. L'outil classe la chaîne par ordre chronologique, calcule le temps de séjour par station et signale le segment le plus long : vous voyez d'un coup d'œil où une remise lente a réellement été retenue. Les décalages d'horloge entre serveurs sont détectés et signalés. - Chiffrement du transport par saut
- L'outil extrait la version TLS et la suite de chiffrement des lignes Received lorsque le serveur destinataire les consigne (Microsoft, Postfix et Exim utilisent chacun des formats différents). Les stations avec SMTP Auth (soumission client) et les réseaux internes sont signalés.
- Authentication-Results
- Le serveur destinataire documente ses contrôles SPF, DKIM et DMARC dans l'en-tête
Authentication-Results(RFC 8601). L'outil décode les résultats, détails compris, commeheader.d,smtp.mailfromet lecompauthde Microsoft avec son code de raison. Important : il affiche l'évaluation du serveur destinataire, pas sa propre revérification. - Alignement DMARC
- DMARC ne réussit que si SPF ou DKIM réussit et que le domaine concerné est aligné sur l'adresse From visible. L'outil place côte à côte le domaine From, l'expéditeur d'enveloppe et le domaine DKIM (
d=) et évalue l'alignement strict et relaxed : la raison la plus fréquente pour laquelle un message échoue à DMARC malgré un SPF réussi. - Signatures DKIM en détail
- Tous les en-têtes
DKIM-Signaturesont décomposés : algorithme, canonicalisation, sélecteur, champs d'en-tête signés et validité. Des avertissements signalent le SHA-1 obsolète (RFC 8301), les signatures expirées, une limite de longueur du corps définie (l=) et un champ From non signé. - Chaîne ARC
- Les transferts et les listes de diffusion cassent souvent SPF et DKIM ; ARC (RFC 8617) conserve les résultats de vérification d'origine. L'outil montre les instances de la chaîne, qui les a scellées et si la chaîne est intacte selon
cv=. - Classification Exchange hybride
- Pour les messages issus d'environnements Microsoft 365, l'outil indique si Exchange Online classe le message comme
Originating(provenant de l'organisation elle-même) ouIncoming(provenant de l'extérieur), et s'il est traité commeInternalouAnonymous: le facteur décisif pour savoir si le filtrage EOP s'applique. Il décode AuthAs, AuthMechanism (avec un avertissement pour la valeur 10 externally secured), AuthSource, X-OriginatorOrg et les en-têtes cross-tenant, avec une indication en cas d'attribution au mauvais tenant. - Champs des filtres anti-spam
- Environnements Microsoft : SCL, BCL, catégorie (hameçonnage, usurpation, courrier de masse …) et verdict du filtre issus de
X-Forefront-Antispam-Reportsont traduits champ par champ. S'y ajoutent SpamAssassin (X-Spam-Statusavec les tests déclenchés) et Rspamd (X-Spamd-Resultavec les symboles). - Plausibilité de l'expéditeur
- Reply-To vers un domaine étranger, Return-Path divergent, Message-ID d'un tiers, écart important entre le champ Date et le dernier horodatage Received : les indices classiques en cas de soupçon d'hameçonnage, chacun avec le contexte des cas où ils apparaissent aussi légitimement.
- Rapport pour les tickets
- Les résultats essentiels (authentification et chemin de remise avec les durées) se copient en Markdown, prêts à coller dans les systèmes de tickets et la documentation d'incidents.
Où trouver l'en-tête ?
- Outlook (classique)
- Ouvrez le message par un double-clic, puis Fichier → Propriétés. L'en-tête se trouve dans le champ « En-têtes Internet » et peut être copié depuis là.
- Nouvel Outlook et Outlook sur le web
- Dans le message ouvert, cliquez sur les trois points (…), puis Afficher → Afficher les détails du message.
- Gmail
- Dans le message ouvert, cliquez sur les trois points et choisissez « Afficher l'original », puis « Copier dans le presse-papiers ». Coller le message brut complet convient également.
- Apple Mail
- Présentation → Message → Tous les en-têtes. Vous pouvez aussi enregistrer le message comme fichier et coller le début du fichier .eml.
- Thunderbird
- Plus → Afficher la source (ou Ctrl+U) et copiez la partie en-tête.
- Suivi des messages Exchange
- Pour analyser une remise sans accès à la boîte aux lettres, le suivi des messages ne fournit que des métadonnées ; l'en-tête complet se trouve toujours dans le message remis lui-même.
Feedback
Cet outil vous est-il utile ? Une fonction manque-t-elle, ou un résultat est-il erroné ? Vos retours directement ici dans les commentaires sont les bienvenus.
Les commentaires sont chargés depuis GitHub / Giscus.