Analizzatore di intestazioni e-mail
Lo strumento analizza un'intestazione e-mail grezza: percorso di consegna con tempi di transito, risultati di autenticazione, firme DKIM e valutazione dei filtri antispam. Interamente nel vostro browser.
L'intestazione incollata viene valutata esclusivamente in locale nel vostro browser.
Che cosa mostra l'analisi?
- Panoramica grafica
- Sopra le schede di dettaglio, lo strumento disegna l'intero flusso di posta: ogni stazione come nodo, il tempo di permanenza tra di esse codificato a colori, indicatori per il confine del tenant, la classificazione ibrida e il punto di verifica DMARC. Tracce dedicate mostrano da dove a dove l'hash DKIM è rimasto intatto (con il punto di rottura attestato da ARC negli scenari di inoltro) e da quale stazione la catena ARC conserva i risultati di verifica.
- Percorso di consegna (catena Received)
- Ogni server di posta lungo il percorso aggiunge al messaggio una riga
Received: chi lo ha inviato (HELO, rDNS, indirizzo IP), chi lo ha accettato, con quale protocollo e quando. Lo strumento ordina la catena cronologicamente, calcola il tempo di permanenza per stazione e segnala il tratto più lungo: si vede a colpo d'occhio dove una consegna lenta si è davvero bloccata. Le differenze di orologio tra i server vengono rilevate e segnalate. - Cifratura del trasporto per hop
- Lo strumento estrae versione TLS e cipher dalle righe Received quando il server ricevente li registra (Microsoft, Postfix ed Exim usano formati diversi). Le stazioni con SMTP Auth (invio da client) e le reti interne vengono contrassegnate.
- Authentication-Results
- Il server ricevente documenta i suoi controlli SPF, DKIM e DMARC nell'intestazione
Authentication-Results(RFC 8601). Lo strumento decodifica i risultati con dettagli comeheader.d,smtp.mailfrome ilcompauthdi Microsoft con il relativo codice motivo. Importante: mostra la valutazione del server ricevente, non una propria riverifica. - Allineamento DMARC
- DMARC è superato solo se SPF o DKIM è superato e il rispettivo dominio è allineato all'indirizzo From visibile. Lo strumento affianca dominio From, mittente della busta e dominio DKIM (
d=) e valuta l'allineamento strict e relaxed: il motivo più frequente per cui un messaggio non supera DMARC nonostante SPF superato. - Firme DKIM in dettaglio
- Tutte le intestazioni
DKIM-Signaturevengono scomposte: algoritmo, canonicalizzazione, selettore, campi di intestazione firmati e validità. Gli avvisi riguardano SHA-1 obsoleto (RFC 8301), firme scadute, un limite di lunghezza del corpo impostato (l=) e un campo From non firmato. - Catena ARC
- Inoltri e mailing list rompono spesso SPF e DKIM; ARC (RFC 8617) conserva i risultati di verifica originali. Lo strumento mostra le istanze della catena, chi le ha sigillate e se la catena è intatta secondo
cv=. - Classificazione Exchange ibrida
- Per i messaggi provenienti da ambienti Microsoft 365, lo strumento mostra se Exchange Online classifica il messaggio come
Originating(dall'organizzazione stessa) oIncoming(dall'esterno) e se viene trattato comeInternaloAnonymous: il fattore decisivo per l'applicazione del filtraggio EOP. Decodifica AuthAs, AuthMechanism (con avviso per il valore 10 externally secured), AuthSource, X-OriginatorOrg e le intestazioni cross-tenant, con un'indicazione in caso di attribuzione al tenant sbagliato. - Campi dei filtri antispam
- Ambienti Microsoft: SCL, BCL, categoria (phishing, spoofing, posta di massa …) e verdetto del filtro da
X-Forefront-Antispam-Reportvengono tradotti campo per campo. Inoltre SpamAssassin (X-Spam-Statuscon i test attivati) e Rspamd (X-Spamd-Resultcon i simboli). - Plausibilità del mittente
- Reply-To su un dominio estraneo, Return-Path divergente, Message-ID di terzi, grande scarto tra il campo Date e l'ultimo timestamp Received: gli indizi classici in caso di sospetto phishing, ciascuno con il contesto dei casi in cui compaiono anche legittimamente.
- Report per i ticket
- I risultati principali (autenticazione e percorso di consegna con i tempi) si possono copiare in Markdown, pronti da incollare nei sistemi di ticketing e nella documentazione degli incidenti.
Dove trovo l'intestazione?
- Outlook (classico)
- Aprite il messaggio con un doppio clic, poi File → Proprietà. L'intestazione si trova nel campo «Intestazioni Internet» e si può copiare da lì.
- Nuovo Outlook e Outlook sul web
- Nel messaggio aperto cliccate sui tre puntini (…), poi Visualizza → Visualizza dettagli messaggio.
- Gmail
- Nel messaggio aperto cliccate sui tre puntini e scegliete «Mostra originale», poi «Copia negli appunti». Va bene anche incollare il messaggio grezzo completo.
- Apple Mail
- Vista → Messaggio → Tutte le intestazioni. In alternativa salvate il messaggio come file e incollate l'inizio del file .eml.
- Thunderbird
- Altro → Visualizza sorgente (o Ctrl+U) e copiate la parte dell'intestazione.
- Tracciamento messaggi di Exchange
- Per analizzare una consegna senza accesso alla cassetta postale, il tracciamento dei messaggi fornisce solo metadati; l'intestazione completa si trova sempre nel messaggio consegnato.
Feedback
Questo strumento le è utile? Manca una funzione, o un risultato non è corretto? I riscontri direttamente qui nei commenti sono benvenuti.
I commenti vengono caricati da GitHub / Giscus.