Analisador de cabeçalhos de e-mail e saltos

Cole os cabeçalhos para montar a linha do tempo. Os resultados de autenticação são lidos do texto, não verificados de forma independente.

Funciona localmente no seu navegador
Processamento local ·

Como ler a linha do tempo de saltos e os resultados de autenticação declarados

Cole o bloco de cabeçalhos de uma mensagem — o texto por trás de “Mostrar original” no Gmail, “Exibir origem da mensagem” no Outlook ou “Todos os cabeçalhos” no Apple Mail — e clique em Analisar localmente. A ferramenta lista cada linha Received como um salto, coloca o tempo entre saltos consecutivos na coluna Atraso e lê os resultados de autenticação que a própria mensagem declara.

Tudo é analisado na aba: nenhuma requisição é enviada, nada é armazenado e os cabeçalhos não saem do seu dispositivo. Esse também é o limite da resposta. O VoriTools mostra o que os cabeçalhos dizem; não contata servidor de e-mail, não consulta registros DNS e não verifica uma assinatura.

  1. Copie o bloco inteiro, da primeira linha até a última linha antes da linha vazia que inicia o corpo. Somente esse bloco é lido, então texto colado do corpo não pode adicionar saltos.
  2. Clique em Analisar localmente. A linha de status indica a conclusão e as métricas mostram quantas linhas de cabeçalho, saltos, resultados de autenticação e achados foram lidos.
  3. Leia o resumo de autenticação: uma etiqueta por mecanismo com o resultado exatamente como o cabeçalho declara — spf, dkim, dmarc e arc, incluindo uma segunda entrada DKIM quando um encaminhador acrescentou uma. Resultados retirados do ARC-Authentication-Results recebem a marca ARC.
  4. Leia a tabela de saltos: # é o número do salto (1 = o primeiro servidor que tratou a mensagem), De e Por são os hosts daquela linha Received, Hora é o carimbo em UTC e Atraso é o tempo desde o salto acima. Um salto sem carimbo legível mostra — e nenhum atraso.

Ordem dos saltos, cálculo dos atrasos e avisos do painel

Por que o salto 1 vem do fim do texto colado

Cada servidor de correio insere a própria linha Received no topo da mensagem, então o bloco vai do mais recente para o mais antigo: a linha Received mais próxima do corpo foi escrita pelo primeiro servidor que tratou a mensagem e a linha de cima foi escrita pelo servidor que a entregou na caixa. O analisador lê o bloco de baixo para cima, por isso o salto 1 é o mais antigo e a última linha é a entrega na caixa.

O atraso é a diferença entre dois carimbos de tempo, e cada carimbo vem do relógio do servidor que o escreveu, no próprio fuso horário. Um atraso longo significa que a mensagem esperou em algum lugar — um servidor com greylisting, um filtro antispam, uma fila de retentativas — então o painel aponta o salto, não o motivo. Atrasos acima de cinco minutos (300 s) viram achados, e um salto com carimbo anterior ao salto de cima é informado como tempos que voltam: isso é um relógio atrasado, não um atraso negativo.

O que o resumo de autenticação significa e o que não significa

O resumo é uma leitura do texto dos cabeçalhos, não uma verificação. Cada par mecanismo=resultado é listado na ordem, bestguesspass aparece como está e não é tratado como falha, e neutral ou none ficam sem marcação. fail, softfail, temperror e permerror são repetidos nos achados com o mecanismo que os declarou.

Um mesmo mecanismo costuma aparecer mais de uma vez: uma mensagem que passou por lista de discussão carrega uma assinatura da lista e outra do remetente, então um dkim=pass pode estar ao lado de um dkim=fail. Resultados que um intermediário registrou no ARC-Authentication-Results recebem a marca ARC e aparecem ao lado dos resultados do servidor que recebeu; se existirem apenas resultados ARC, o painel avisa, porque não foram produzidos pelo provedor que recebeu a mensagem. Confirmar qualquer um deles ainda exige checar o seletor DKIM, o registro SPF ou a política DMARC com uma ferramenta de DNS.

O que o painel aponta e o que ele não consegue ver

Os achados cobrem a falta de Message-ID ou Date, um domínio Reply-To diferente do domínio From, saltos com atraso e carimbos de tempo que voltam. A ausência do cabeçalho Authentication-Results é informada de forma diferente de um cabeçalho presente que não traz nenhum resultado SPF, DKIM, DMARC ou ARC, e um texto sem linhas de cabeçalho recebe um único erro claro em vez de uma lista de campos ausentes.

Dois limites valem a pena. Os cabeçalhos são texto controlado pelo remetente, então um bloco forjado é exibido exatamente como foi escrito e uma linha pass não prova nada sozinha. E somente o bloco de cabeçalhos é lido — a primeira linha vazia o encerra —, portanto linhas X-Received e outras trilhas com nome diferente não são saltos, e um bloco de cabeçalhos antigo citado dentro do corpo de uma mensagem encaminhada não contribui em nada.

Ferramentas recentes: