Como analisar o cabeçalho de um e-mail
Aprenda a ler Received, Authentication-Results, SPF, DKIM, DMARC, Return-Path, Reply-To e Message-ID para investigar uma mensagem.
ANALISAR CABEÇALHO →Comece pelos campos que ajudam a reconstruir identidade e rota
From é o remetente exibido ao usuário. Return-Path costuma representar o envelope sender usado no fluxo SMTP. Reply-To pode direcionar respostas para outro endereço. Message-ID normalmente é criado pelo sistema de envio. Diferenças entre esses domínios podem ser legítimas em plataformas de marketing e helpdesk, por isso contexto importa.
Leia Authentication-Results
Servidores receptores adicionam resultados como spf=pass, dkim=pass e dmarc=pass. Esses resultados são mais úteis quando adicionados por infraestrutura em que você confia. Um cabeçalho copiado de uma origem não confiável pode conter linhas forjadas.
Authentication-Results: mx.example;
spf=pass;
dkim=pass;
dmarc=passA cadeia Received deve ser lida de baixo para cima
Cada servidor SMTP adiciona uma linha Received no topo ao receber a mensagem. Por isso, a linha mais antiga fica mais abaixo. A parte mais próxima do seu servidor receptor tende a ser a mais confiável; linhas anteriores podem depender de sistemas externos.
Observe hostnames, IPs, timestamps e saltos inesperados. Fusos horários diferentes não significam necessariamente fraude.
Sinais que merecem investigação
- DMARC falhando para um From que imita marca conhecida;
- Reply-To apontando para domínio sem relação com o remetente;
- From semelhante visualmente, mas com domínio diferente;
- cadeia Received incompatível com a infraestrutura declarada;
- SPF ou DKIM falhando sem explicação operacional.
Um único campo estranho não prova phishing. Combine autenticação, rota, domínio, conteúdo e contexto da mensagem.
O Email Header Analyzer processa o cabeçalho localmente no navegador.