Det innlimte hodet vurderes utelukkende lokalt i nettleseren din.

Hva viser analysen?

Hurtigoversikt som grafikk
Over detaljkortene tegner verktøyet hele e-postflyten: hver stasjon som en node, oppholdstiden mellom dem fargekodet, markører for tenantgrensen, hybridklassifiseringen og DMARC-kontrollpunktet. Egne spor viser hvorfra og hvortil DKIM-hashen forble intakt (med det ARC-bevitnede bruddpunktet ved videresending) og fra hvilken stasjon ARC-kjeden bevarer verifiseringsresultatene.
Leveringsvei (Received-kjede)
Hver e-postserver underveis stempler meldingen med en Received-linje: hvem som sendte den inn (HELO, rDNS, IP-adresse), hvem som tok imot den, via hvilken protokoll og når. Verktøyet ordner kjeden kronologisk, beregner oppholdstiden per stasjon og markerer den lengste delstrekningen: du ser med ett blikk hvor en treg levering faktisk ble holdt igjen. Klokkeavvik mellom servere oppdages og flagges.
Transportkryptering per hopp
Verktøyet henter TLS-versjon og chiffer fra Received-linjene der mottakerserveren logger dem (Microsoft, Postfix og Exim skriver hver sine formater). Stasjoner med SMTP Auth (klientinnsending) og interne nettverk merkes.
Authentication-Results
Mottakerserveren dokumenterer sine SPF-, DKIM- og DMARC-kontroller i hodet Authentication-Results (RFC 8601). Verktøyet dekoder resultatene inkludert detaljer som header.d, smtp.mailfrom og Microsofts compauth med årsakskode. Viktig: det viser mottakerserverens vurdering, ikke en egen ny verifisering.
DMARC-justering
DMARC bestås bare hvis SPF eller DKIM bestås og det aktuelle domenet samsvarer med den synlige From-adressen. Verktøyet stiller From-domenet, konvoluttavsenderen og DKIM-domenet (d=) side om side og vurderer strict- og relaxed-justering: den vanligste årsaken til at en melding feiler DMARC selv om SPF er bestått.
DKIM-signaturer i detalj
Alle DKIM-Signature-hoder brytes ned: algoritme, kanonisering, selektor, signerte hodefelt og gyldighet. Advarsler gjelder foreldet SHA-1 (RFC 8301), utløpte signaturer, en satt lengdegrense for meldingsteksten (l=) og et usignert From-felt.
ARC-kjede
Videresending og e-postlister bryter ofte SPF og DKIM; ARC (RFC 8617) bevarer de opprinnelige verifiseringsresultatene. Verktøyet viser kjedens instanser, hvem som forseglet dem, og om kjeden er intakt ifølge cv=.
Exchange-hybridklassifisering
For meldinger fra Microsoft 365-miljøer viser verktøyet om Exchange Online klassifiserer meldingen som Originating (fra organisasjonen selv) eller Incoming (utenfra), og om den behandles som Internal eller Anonymous: den avgjørende faktoren for om EOP-filtreringen brukes. Det dekoder AuthAs, AuthMechanism (med advarsel for externally secured-verdien 10), AuthSource, X-OriginatorOrg og cross-tenant-hodene, med en merknad ved tilskrivning til feil tenant.
Søppelpostfilterfelt
Microsoft-miljøer: SCL, BCL, kategori (phishing, forfalskning, masseutsendelse …) og filtervurdering fra X-Forefront-Antispam-Report oversettes felt for felt. I tillegg SpamAssassin (X-Spam-Status med utløste tester) og Rspamd (X-Spamd-Result med symboler).
Avsenderens troverdighet
Reply-To på et fremmed domene, en avvikende Return-Path, en Message-ID fra en tredjepart, et stort sprik mellom Date-feltet og det siste Received-tidsstempelet: de klassiske indisiene ved mistanke om phishing, hver med kontekst om når de også forekommer legitimt.
Rapport for saker
Kjerneresultatene (autentisering og leveringsvei med tider) kan kopieres som Markdown, klare til å limes inn i sakssystemer og hendelsesdokumentasjon.

Hvor finner jeg hodet?

Outlook (klassisk)
Åpne meldingen med et dobbeltklikk, deretter Fil → Egenskaper. Hodet står i feltet «Internett-hoder» og kan kopieres derfra.
Nye Outlook og Outlook på nettet
Klikk på de tre prikkene (…) i den åpnede meldingen, deretter Vis → Vis meldingsdetaljer.
Gmail
Klikk på de tre prikkene i den åpnede meldingen og velg «Vis original», deretter «Kopier til utklippstavlen». Det går også fint å lime inn hele den rå meldingen.
Apple Mail
Vis → Melding → Alle hoder. Alternativt kan du lagre meldingen som fil og lime inn begynnelsen av .eml-filen.
Thunderbird
Mer → Vis kilde (eller Ctrl+U) og kopier hodedelen.
Meldingssporing i Exchange
For leveringsanalyse uten tilgang til postboksen gir meldingssporingen bare metadata; hele hodet finnes alltid i selve den leverte meldingen.

Tilbakemelding

Er verktøyet nyttig? Mangler en funksjon, eller stemmer ikke et resultat? Tilbakemeldinger rett her i kommentarfeltet er velkomne.

Kommentarene lastes inn fra GitHub / Giscus.