Analyseur d’en-têtes mail et de parcours

Collez les en-têtes pour reconstruire le parcours. Les résultats d’authentification sont lus dans le texte, sans vérification indépendante.

Fonctionne localement dans votre navigateur
Traitement local ·

Comment lire la chronologie des sauts et les résultats d’authentification déclarés

Collez le bloc d’en-têtes d’un message — le texte derrière « Afficher l’original » dans Gmail, « Afficher la source du message » dans Outlook ou « Tous les en-têtes » dans Apple Mail — puis cliquez sur Analyser localement. L’outil liste chaque ligne Received comme un saut, place le temps entre deux sauts consécutifs dans la colonne Retard et lit les résultats d’authentification que le message déclare lui-même.

Tout est analysé dans l’onglet : aucune requête n’est envoyée, rien n’est conservé et les en-têtes ne quittent pas votre appareil. C’est aussi la limite de la réponse. VoriTools affiche ce que disent les en-têtes ; il ne contacte aucun serveur de messagerie, n’interroge aucun enregistrement DNS et ne vérifie aucune signature.

  1. Copiez le bloc entier, de la première ligne jusqu’à la dernière ligne avant la ligne vide qui ouvre le corps. Seul ce bloc est lu : un texte collé depuis le corps ne peut donc pas ajouter de sauts.
  2. Cliquez sur Analyser localement. La ligne d’état indique la fin du traitement et les métriques montrent combien de lignes d’en-tête, de sauts, de résultats d’authentification et de constats ont été lus.
  3. Lisez le résumé d’authentification : une étiquette par mécanisme avec le résultat tel que l’en-tête le déclare — spf, dkim, dmarc et arc, y compris une seconde entrée DKIM quand un relais en a ajouté une. Les résultats tirés d’un en-tête ARC-Authentication-Results portent la marque ARC.
  4. Lisez le tableau des sauts : # est le numéro du saut (1 = le premier serveur qui a traité le message), De et Par sont les hôtes de la ligne Received, Heure est son horodatage en UTC et Retard le temps depuis le saut précédent. Un saut sans horodatage lisible affiche — et aucun retard.

Ordre des sauts, calcul des retards et alertes du panneau

Pourquoi le saut 1 vient du bas du texte collé

Chaque serveur de messagerie insère sa propre ligne Received en tête du message : le bloc va donc du plus récent au plus ancien. La ligne Received la plus proche du corps a été écrite par le premier serveur qui a traité le message, et la ligne du haut par le serveur qui l’a remis dans la boîte. L’analyseur lit le bloc de bas en haut : le saut 1 est le plus ancien et la dernière ligne correspond à la remise dans la boîte.

Le retard est la différence entre deux horodatages, et chaque horodatage vient de l’horloge du serveur qui l’a écrit, dans son propre fuseau. Un retard important signifie que le message a attendu quelque part — serveur avec liste grise, filtre antispam, file de réessais — ; le panneau signale donc le saut et non la cause. Les retards de plus de cinq minutes (300 s) deviennent des constats, et un saut dont l’horodatage précède celui du saut du dessus est signalé comme un horodatage qui recule : c’est une horloge en retard, pas un retard négatif.

Ce que dit le résumé d’authentification, et ce qu’il ne dit pas

Le résumé lit le texte des en-têtes, il ne vérifie rien. Chaque paire mécanisme=résultat est listée dans l’ordre, bestguesspass est affiché tel quel et n’est pas traité comme un échec, neutral et none restent sans marque. fail, softfail, temperror et permerror sont repris dans les constats avec le mécanisme qui les a déclarés.

Un même mécanisme apparaît souvent plusieurs fois : un message passé par une liste de diffusion porte une signature de la liste et une de l’expéditeur, donc un dkim=pass peut voisiner avec un dkim=fail. Les résultats qu’un intermédiaire a consignés dans ARC-Authentication-Results portent la marque ARC et s’affichent à côté de ceux du serveur destinataire ; s’il n’y a que des résultats ARC, le panneau le signale, car ils ne viennent pas du fournisseur qui a reçu le message. Pour confirmer l’un d’eux, il faut toujours consulter le sélecteur DKIM, l’enregistrement SPF ou la politique DMARC avec un outil DNS.

Ce que le panneau signale et ce qu’il ne peut pas voir

Les constats couvrent l’absence d’un en-tête Message-ID ou Date, un domaine Reply-To différent du domaine From, les sauts retardés et les horodatages qui reculent. L’absence d’en-tête Authentication-Results est signalée différemment d’un en-tête présent mais sans résultat SPF, DKIM, DMARC ou ARC, et un texte sans aucune ligne d’en-tête reçoit une seule erreur claire au lieu d’une liste de champs manquants.

Deux limites valent d’être connues. Les en-têtes sont du texte contrôlé par l’expéditeur : un bloc falsifié s’affiche exactement tel qu’il a été écrit et une ligne pass ne prouve rien à elle seule. Et seul le bloc d’en-têtes est lu — la première ligne vide le termine — donc les lignes X-Received et les autres en-têtes de trace portant un autre nom ne sont pas des sauts, et un ancien bloc d’en-têtes cité dans le corps d’un message transféré n’apporte rien.

Outils récents :