E-posthuvudanalys
Verktyget analyserar ett rått e-posthuvud: leveransväg med transporttider, autentiseringsresultat, DKIM-signaturer och skräppostfiltrens bedömning. Helt i din webbläsare.
Det inklistrade huvudet utvärderas uteslutande lokalt i din webbläsare.
Vad visar analysen?
- Snabböversikt som grafik
- Ovanför detaljkorten ritar verktyget hela e-postflödet: varje station som en nod, uppehållstiden mellan dem färgkodad, markeringar för tenantgränsen, hybridklassificeringen och DMARC-kontrollpunkten. Egna spår visar varifrån och vart DKIM-hashen förblev intakt (med den ARC-bevittnade brytpunkten vid vidarebefordran) och från vilken station ARC-kedjan bevarar verifieringsresultaten.
- Leveransväg (Received-kedja)
- Varje e-postserver längs vägen stämplar meddelandet med en
Received-rad: vem som lämnade in det (HELO, rDNS, IP-adress), vem som tog emot det, via vilket protokoll och när. Verktyget ordnar kedjan kronologiskt, beräknar uppehållstiden per station och markerar den längsta delsträckan: du ser direkt var en långsam leverans faktiskt fastnade. Klockavvikelser mellan servrar upptäcks och flaggas. - Transportkryptering per hopp
- Verktyget hämtar TLS-version och chiffer ur Received-raderna när den mottagande servern loggar dem (Microsoft, Postfix och Exim skriver olika format). Stationer med SMTP Auth (klientinlämning) och interna nätverk märks ut.
- Authentication-Results
- Den mottagande servern dokumenterar sina SPF-, DKIM- och DMARC-kontroller i huvudet
Authentication-Results(RFC 8601). Verktyget avkodar resultaten inklusive detaljer somheader.d,smtp.mailfromoch Microsoftscompauthmed dess orsakskod. Viktigt: det visar den mottagande serverns bedömning, inte en egen omverifiering. - DMARC-anpassning
- DMARC godkänns bara om SPF eller DKIM godkänns och respektive domän stämmer överens med den synliga From-adressen. Verktyget ställer From-domänen, kuvertavsändaren och DKIM-domänen (
d=) bredvid varandra och bedömer strict- och relaxed-anpassning: den vanligaste orsaken till att ett meddelande underkänns i DMARC trots godkänd SPF. - DKIM-signaturer i detalj
- Alla
DKIM-Signature-huvuden bryts ned: algoritm, kanonisering, selektor, signerade huvudfält och giltighet. Varningar gäller föråldrad SHA-1 (RFC 8301), utgångna signaturer, en satt längdgräns för brödtexten (l=) och ett osignerat From-fält. - ARC-kedja
- Vidarebefordran och e-postlistor bryter ofta SPF och DKIM; ARC (RFC 8617) bevarar de ursprungliga verifieringsresultaten. Verktyget visar kedjans instanser, vem som förseglade dem och om kedjan är intakt enligt
cv=. - Exchange-hybridklassificering
- För meddelanden från Microsoft 365-miljöer visar verktyget om Exchange Online klassificerar meddelandet som
Originating(från den egna organisationen) ellerIncoming(utifrån), och om det behandlas somInternalellerAnonymous: den avgörande faktorn för om EOP-filtreringen tillämpas. Det avkodar AuthAs, AuthMechanism (med varning för externally secured-värdet 10), AuthSource, X-OriginatorOrg och cross-tenant-huvudena, med en anvisning vid tillskrivning till fel tenant. - Skräppostfilterfält
- Microsoft-miljöer: SCL, BCL, kategori (nätfiske, förfalskning, massutskick …) och filterutlåtande från
X-Forefront-Antispam-Reportöversätts fält för fält. Dessutom SpamAssassin (X-Spam-Statusmed utlösta tester) och Rspamd (X-Spamd-Resultmed symboler). - Avsändarens rimlighet
- Reply-To på en främmande domän, en avvikande Return-Path, ett Message-ID från tredje part, ett stort glapp mellan Date-fältet och den senaste Received-tidsstämpeln: de klassiska ledtrådarna vid misstänkt nätfiske, var och en med sammanhang om när de även förekommer legitimt.
- Rapport för ärenden
- Kärnresultaten (autentisering och leveransväg med tider) kan kopieras som Markdown, redo att klistras in i ärendehanteringssystem och incidentdokumentation.
Var hittar jag huvudet?
- Outlook (klassisk)
- Öppna meddelandet med ett dubbelklick och välj sedan Arkiv → Egenskaper. Huvudet finns i fältet ”Internetrubriker” och kan kopieras därifrån.
- Nya Outlook och Outlook på webben
- Klicka på de tre punkterna (…) i det öppnade meddelandet och sedan på Visa → Visa meddelandeinformation.
- Gmail
- Klicka på de tre punkterna i det öppnade meddelandet och välj ”Visa original” och därefter ”Kopiera till urklipp”. Det går också bra att klistra in hela det råa meddelandet.
- Apple Mail
- Innehåll → Meddelande → Alla rubriker. Alternativt sparar du meddelandet som fil och klistrar in början av .eml-filen.
- Thunderbird
- Mer → Visa källkod (eller Ctrl+U) och kopiera huvuddelen.
- Meddelandespårning i Exchange
- För leveransanalys utan åtkomst till postlådan ger meddelandespårningen endast metadata; hela huvudet finns alltid i själva det levererade meddelandet.
Feedback
Är verktyget användbart? Saknas en funktion, eller stämmer ett resultat inte? Återkoppling direkt här i kommentarerna är välkommen.
Kommentarerna hämtas från GitHub / Giscus.