Local Email Header Analysis

邮件头本地分析器

拆解收件服务器报告的 SPF、DKIM、DMARC,比较 From、Reply-To、Return-Path,并按时间重建 Received 投递路径。

处理位置 仅当前浏览器 本页不加载广告脚本,不上传邮件头。

分析结果能回答什么?

邮件头是多个邮件服务器依次写入的投递记录。它适合还原“这封邮件经过了哪些系统、收件方报告了什么认证结果”,但不是发件人身份证明。

认证结果

读取 Authentication-Results 与 Received-SPF,显示报告服务器、pass/fail 和参与验证的域名。

DKIM 签名参数

提取 DKIM-Signature 的 d= 签名域、s= Selector 与算法,便于继续查询 DNS 公钥。

关键域名关系

并列展示 From、Reply-To、Return-Path 和 Message-ID 域名。不同不一定异常,但值得确认是否属于预期发信平台。

Received 路径

将顶部最新、底部最早的 Received 反向整理为投递顺序,并计算可用时间戳之间的延迟。

如何取得原始邮件头

  1. 打开目标邮件。在邮件客户端中寻找“显示原始邮件”“查看邮件源代码”或“查看邮件头”。
  2. 复制完整头部。保留重复的 Received 和 Authentication-Results,不要只复制 From、To、Subject 三行。
  3. 避免分享敏感内容。邮件头可能包含收发地址、内部主机名和投递 IP;分析完成后可点击清空。
  4. 结合 DNS 复核。从 DKIM-Signature 取得真实 Selector,再到企业邮箱 DNS 检测核对公开记录。

不要把认证通过理解成“邮件安全”

邮件头事实可以说明不能说明
SPF=pass收件方报告发送 IP 被 envelope-from 域授权用户看到的 From 一定属于同一组织
DKIM=pass收件方报告签名在投递时可验证签名域一定是用户以为的品牌
DMARC=pass至少一项认证通过且与可见 From 达到对齐要求正文、附件和链接一定无害
Received 显示某个 IP某一跳声称从该地址接收邮件顶部以外的所有字段都由可信系统写入
若邮件涉及付款、密码重置或异常登录,请通过独立渠道联系机构,不要只根据邮件头或页面结论行动。

常见问题

邮件头会上传到服务器吗?

不会。解析库和分析逻辑均随页面加载后在浏览器运行。本页不加载 AdSense;成功分析后只发送工具名称,不包含邮件头、邮箱地址或域名。

为什么 DKIM 有签名但没有 pass/fail?

DKIM-Signature 只说明发件系统添加了签名。是否验证通过要看可信收件服务器写入的 Authentication-Results。

为什么 Reply-To 与 From 不同?

客服、工单和营销平台可能使用独立回复域。差异是核对线索,不是自动判定钓鱼的依据。

为什么路径延迟是负数?

不同服务器时钟、时区解析或人为写入字段都可能造成倒序,所以延迟只用于定位明显排队,不作为精确计时证明。

作者、解析库与维护

作者与维护: 最后核对:2026年8月21日 处理方式:浏览器本地

底层 RFC 5322/MIME 解析使用 PostalMime 3.0.0,依据 MIT-0 许可随站点提供;iphelp站长工具箱 负责认证结果、域名关系和 Received 路径的事实展示。