L'intestazione incollata viene valutata esclusivamente in locale nel vostro browser.

Che cosa mostra l'analisi?

Panoramica grafica
Sopra le schede di dettaglio, lo strumento disegna l'intero flusso di posta: ogni stazione come nodo, il tempo di permanenza tra di esse codificato a colori, indicatori per il confine del tenant, la classificazione ibrida e il punto di verifica DMARC. Tracce dedicate mostrano da dove a dove l'hash DKIM è rimasto intatto (con il punto di rottura attestato da ARC negli scenari di inoltro) e da quale stazione la catena ARC conserva i risultati di verifica.
Percorso di consegna (catena Received)
Ogni server di posta lungo il percorso aggiunge al messaggio una riga Received: chi lo ha inviato (HELO, rDNS, indirizzo IP), chi lo ha accettato, con quale protocollo e quando. Lo strumento ordina la catena cronologicamente, calcola il tempo di permanenza per stazione e segnala il tratto più lungo: si vede a colpo d'occhio dove una consegna lenta si è davvero bloccata. Le differenze di orologio tra i server vengono rilevate e segnalate.
Cifratura del trasporto per hop
Lo strumento estrae versione TLS e cipher dalle righe Received quando il server ricevente li registra (Microsoft, Postfix ed Exim usano formati diversi). Le stazioni con SMTP Auth (invio da client) e le reti interne vengono contrassegnate.
Authentication-Results
Il server ricevente documenta i suoi controlli SPF, DKIM e DMARC nell'intestazione Authentication-Results (RFC 8601). Lo strumento decodifica i risultati con dettagli come header.d, smtp.mailfrom e il compauth di Microsoft con il relativo codice motivo. Importante: mostra la valutazione del server ricevente, non una propria riverifica.
Allineamento DMARC
DMARC è superato solo se SPF o DKIM è superato e il rispettivo dominio è allineato all'indirizzo From visibile. Lo strumento affianca dominio From, mittente della busta e dominio DKIM (d=) e valuta l'allineamento strict e relaxed: il motivo più frequente per cui un messaggio non supera DMARC nonostante SPF superato.
Firme DKIM in dettaglio
Tutte le intestazioni DKIM-Signature vengono scomposte: algoritmo, canonicalizzazione, selettore, campi di intestazione firmati e validità. Gli avvisi riguardano SHA-1 obsoleto (RFC 8301), firme scadute, un limite di lunghezza del corpo impostato (l=) e un campo From non firmato.
Catena ARC
Inoltri e mailing list rompono spesso SPF e DKIM; ARC (RFC 8617) conserva i risultati di verifica originali. Lo strumento mostra le istanze della catena, chi le ha sigillate e se la catena è intatta secondo cv=.
Classificazione Exchange ibrida
Per i messaggi provenienti da ambienti Microsoft 365, lo strumento mostra se Exchange Online classifica il messaggio come Originating (dall'organizzazione stessa) o Incoming (dall'esterno) e se viene trattato come Internal o Anonymous: il fattore decisivo per l'applicazione del filtraggio EOP. Decodifica AuthAs, AuthMechanism (con avviso per il valore 10 externally secured), AuthSource, X-OriginatorOrg e le intestazioni cross-tenant, con un'indicazione in caso di attribuzione al tenant sbagliato.
Campi dei filtri antispam
Ambienti Microsoft: SCL, BCL, categoria (phishing, spoofing, posta di massa …) e verdetto del filtro da X-Forefront-Antispam-Report vengono tradotti campo per campo. Inoltre SpamAssassin (X-Spam-Status con i test attivati) e Rspamd (X-Spamd-Result con i simboli).
Plausibilità del mittente
Reply-To su un dominio estraneo, Return-Path divergente, Message-ID di terzi, grande scarto tra il campo Date e l'ultimo timestamp Received: gli indizi classici in caso di sospetto phishing, ciascuno con il contesto dei casi in cui compaiono anche legittimamente.
Report per i ticket
I risultati principali (autenticazione e percorso di consegna con i tempi) si possono copiare in Markdown, pronti da incollare nei sistemi di ticketing e nella documentazione degli incidenti.

Dove trovo l'intestazione?

Outlook (classico)
Aprite il messaggio con un doppio clic, poi File → Proprietà. L'intestazione si trova nel campo «Intestazioni Internet» e si può copiare da lì.
Nuovo Outlook e Outlook sul web
Nel messaggio aperto cliccate sui tre puntini (…), poi Visualizza → Visualizza dettagli messaggio.
Gmail
Nel messaggio aperto cliccate sui tre puntini e scegliete «Mostra originale», poi «Copia negli appunti». Va bene anche incollare il messaggio grezzo completo.
Apple Mail
Vista → Messaggio → Tutte le intestazioni. In alternativa salvate il messaggio come file e incollate l'inizio del file .eml.
Thunderbird
Altro → Visualizza sorgente (o Ctrl+U) e copiate la parte dell'intestazione.
Tracciamento messaggi di Exchange
Per analizzare una consegna senza accesso alla cassetta postale, il tracciamento dei messaggi fornisce solo metadati; l'intestazione completa si trova sempre nel messaggio consegnato.

Feedback

Questo strumento le è utile? Manca una funzione, o un risultato non è corretto? I riscontri direttamente qui nei commenti sono benvenuti.

I commenti vengono caricati da GitHub / Giscus.