邮件头能告诉你什么
每封邮件都带有一组邮件头。每个邮件服务器添加的 Received 头构成一条路由链——从上往下读即可看到完整路径(最下面一条来自原始发件人的服务器)。Authentication-Results 头携带接收服务器的 SPF/DKIM/DMARC 判定,钓鱼邮件筛查通常从这里开始。
如何解读判定结果
- SPF 检查信封发件人:pass/fail/softfail/neutral/none。Fail 表示发送 IP 未获得该域名的授权。
- DKIM 验证签名:pass 表示 d= 中的域名签署了该邮件,且邮件在传输途中未被篡改。
- DMARC 通过策略(p=)将两者联系起来:none(仅监控)、quarantine(隔离)或 reject(拒绝)。dmarc=pass 要求 SPF 或 DKIM 对齐——From 头中的域名必须匹配。
- From 与 Reply-To 检查:正常邮件很少把 Reply-To 设在与 From 不同的域名上;两者不一致是典型的钓鱼特征。
如何获取原始邮件头
Gmail:打开邮件 → ⋮ → 显示原文。Outlook:⋮ → 查看 → 查看邮件源。Apple Mail:显示 → 邮件 → 原始来源。粘贴从 Delivered-To 或 Return-Path 开始的全部内容。
本解析器属于启发式工具——如需取证级结论,请自行核对 DNS 记录。它绝不会上传你的邮件头;所有解析都在本地完成。