电子邮件标头分析器
分析在此浏览器标签页中完成。标头文本不会通过 Livewire 发送,也不会放入 URL。
标头字段和已报告的身份验证结果可能被伪造。信任应从接收系统边界开始;本报告不会验证 DNS、签名、邮件安全性或发件人身份。
粘贴或上传标头
粘贴原始电子邮件标头,或打开 EML、TXT、HEADERS 文件,即可将繁杂的传输元数据整理成易读报告。分析器会展开续行字段,按原顺序保留重复字段,生成从源头开始的 Received 时间线,并汇总邮件中记载的 SPF、DKIM、DMARC 和 ARC 信息。所有处理均在当前浏览器标签页中完成,邮件正文会被忽略。报告可为技术调查提供线索,但不能证明发件人真实或邮件安全。
工作原理
-
1
获取原始标头
在邮件客户端中使用“显示原始邮件”或“查看源代码”等命令,然后粘贴完整标头块或上传已保存的文件。
-
2
选择报告部分
保留路由、身份验证和技术观察,也可以隐藏与本次调查无关的部分。
-
3
查看并导出
检查从源头开始排列的中转时间线和邮件中记载的身份验证元数据,然后复制摘要或导出经过净化处理的 CSV、JSON 报告。
电子邮件标头能说明什么,又不能说明什么
互联网电子邮件由带名称的标头字段、一个空行和邮件正文组成。RFC 5322 定义了邮件格式,其中包括字段折行:以空白开头的行是上一字段的延续。分析器先展开这些续行,再解释数据。它会在第一个空行处停止,因此不会分析正文和附件。
邮件传输代理通常会在邮件每经过一台服务器时,把一条 Received 字段加到顶部。因此,原始源代码中的字段按从新到旧排列。报告会反转顺序,生成从源头开始的时间线。只有相邻两个时间戳均可成功解析时,才会显示时间差。负值会标记为可能存在时钟偏差,并停止计算总传输时间,绝不会悄悄改成零。
| 报告部分 | 提取内容 | 重要限制 |
|---|---|---|
| 邮件摘要 | From、Reply-To、Return-Path、To、Subject、Date 和 Message-ID | 显示的地址可以伪造 |
| 路由 | 排序后的 Received 字段、时间戳和相邻中转延迟 | 最早一行不一定是可信源头 |
| 身份验证 | Authentication-Results 方法与属性、Received-SPF 和 DKIM 标签 | 只解析已有结果,不进行独立验证 |
| ARC 结构 | 按实例归类 ARC-Seal、ARC-Message-Signature 和 ARC-Authentication-Results | 结构完整不等于签名有效 |
| 观察结果 | 缺失或重复字段、已报告失败、域名差异和时钟偏差 | 不是对欺诈或安全性的判定 |
如何阅读身份验证部分
RFC 8601 定义了 Authentication-Results,由接收系统添加,用于记录 spf=pass、dkim=pass、dmarc=fail 等结果。邮件可能经过多个管理域,因此分析器会保留重复的 Authentication-Results 字段。smtp.mailfrom、header.d、header.from 等相关属性也会按原记录保留。
DKIM-Signature 包含签名域(d=)、选择器(s=)、算法(a=)、身份(i=)以及较大的加密值(b= 和 bh=)等元数据。报告会记录有用标签以及签名值是否存在,但会有意从 JSON 导出中排除签名数据块。工具不会查询 DNS,也不会进行加密验证。
RFC 8617 定义了 Authenticated Received Chain(ARC)。如果某个 ARC 实例包含 i= 值相同的 ARC-Seal、ARC-Message-Signature 和 ARC-Authentication-Results,则称其“结构完整”。这里的“完整”只说明三个成员齐全,并不表示链有效或可信。
路由示例
假设原始源代码包含两条 Received。下面一条显示源服务器在 10:00:03 +0000 将邮件交给中继服务器,上面一条显示中继服务器在 10:00:10 +0000 到达收件服务器。报告会先显示源头事件,并计算出观察到的间隔为 7 秒。工具会正确处理时区偏移:10:00:03 +0000 到 12:00:06 +0200 相隔 3 秒,而不是两小时。如果标准化后的第二个时间戳反而早五秒,报告会标记时钟偏差,并将总时间设为不可用。
信任边界与常见误区
RFC 5321 描述了 SMTP 传输和服务器添加的追踪信息。来自可信邮件系统之外的标头可以被捏造。应以您控制的接收系统作为信任起点,只在该系统的记录和策略能够支持的范围内向下追溯。显示的 From 域与 Return-Path 域不同,在邮件列表、转发服务和事务邮件平台中很常见;这只是一项观察,并非冒充的证据。
经过编码的主题和显示名称可能使用 RFC 2047 encoded-word。分析器可解码 UTF-8、ISO-8859-1 和 Windows-1252 中常见的 Base64 或 quoted-printable 格式;不支持的编码会原样保留并显示警告。字段或中转数量过多时会进行限制,以保持浏览器响应。处理安全事件时,请另行保留原始邮件:导出的是精简报告,有意不包含原始输入、正文、附件或 DKIM 签名数据块。
隐私与导出
解析、选择、复制和生成导出文件均在当前标签页中本地完成。漏斗步骤使用标签页范围的会话存储,而不是 URL,因此原始标头不会通过 Livewire 发送,也不会出现在导航参数中。输入上限为 512 KiB。时间线 CSV 使用带字节顺序标记的 UTF-8 和 CRLF 行,并会净化以电子表格公式字符开头的单元格。JSON 不含原始标头,而是包含解析后的观察结果和报告免责声明。
常见问题
不能。分析器只显示标头中已有的结果,不会验证 DNS 记录、加密签名、发件人身份、内容安全性,也不会验证报告结果的字段本身是否可信。
每台接收服务器通常会把自己的 Received 字段加到顶部,因此原始标头按最新记录优先排列。报告会反转列表,从源头开始显示观察到的路由。
某次中转可能没有可解析的时间戳,或者由于时钟不一致、字段不可靠,标准化时间可能向后跳。分析器不会用零替换负间隔来掩盖这种不确定性。
它们会被忽略。解析在标头块后的第一个空行处结束。此工具用于分析传输元数据,不用于分析邮件内容或附件。
不会。分析和导出均在浏览器中生成。在漏斗模式下,原始输入只保存在当前标签页的会话存储中,不会放入 URL,也不会通过 Livewire 发送。
相关工具
网速测试
在浏览器中进行快速、免费的网络测速。以 Mbps 为单位测量下载速度,并测量延迟和抖动,看看你的网络是否能胜任 4K 流媒体、游戏和视频通话。无需应用,无需注册。
反向 DNS 查询
查询 IPv4 或 IPv6 地址的 PTR 记录。适合排查邮件服务器、分析日志以及调查垃圾邮件过滤问题。
IP地址查询
查询公开IPv4或IPv6地址,查看大致国家、地区、城市、坐标、ISP、ASN、组织和时区。
WHOIS 查询
查询域名的公开 WHOIS 注册数据:注册商、名称服务器、状态代码和到期日期。
我的 IP 是什么
即时查看浏览器向互联网展示的公网 IP 地址,是 IPv4 还是 IPv6,以及对应的国家或地区。一键复制,无需登录,不保存任何信息。
DNS 查询
直接在浏览器中查询任意域名的 DNS 记录。支持 A、AAAA、MX、TXT、NS、CNAME 和 SOA。