Analizador de cabeceras de correo
Pega las cabeceras originales de un mensaje y comprueba lo que le ocurrió de verdad: por qué servidores pasó y cuánto tiempo costó cada salto, qué concluyó el receptor sobre SPF, DKIM y DMARC, y si las direcciones que declara en From, Return-Path y Reply-To concuerdan entre sí. Los asuntos codificados se descifran, y nada se sube a ningún servidor: el análisis ocurre en tu navegador.
- Las cabeceras Received se reordenan en una línea temporal con el retraso de cada salto
- Los resultados de autenticación del receptor se leen método a método, con su significado
- From, Return-Path y Reply-To comparados, incluida una dirección oculta en el nombre visible
- Firmas DKIM desglosadas por etiquetas, señalando la etiqueta l= que deja cuerpo sin firmar
- Asuntos codificados descifrados, incluidos Shift_JIS, GB2312 y Big5
En Gmail usa Mostrar original, en Outlook abre Propiedades o Ver origen del mensaje, y en Apple Mail activa Todas las cabeceras.
Enmascara los nombres de buzón y el final de las direcciones IP en lo que copies o descargues. Los dominios se mantienen, porque son el objeto de la discusión sobre autenticación.
Resumen
Un bloque de cabeceras responde a tres preguntas: por dónde pasó el mensaje, qué concluyó el receptor sobre él y de quién dice venir. Cada apartado se ocupa de una.
- 01
La ruta, con el tiempo que costó cada salto
Las cabeceras Received se invierten al orden real del recorrido y cada marca de tiempo se resta de la anterior, de modo que una cola de seis minutos deja de ser invisible. El salto más lento queda señalado, porque ahí está la respuesta a por qué un mensaje llegó tarde.
- 02
Autenticación leída, no solo repetida
Cada método de la cabecera Authentication-Results aparece con su resultado y con lo que ese resultado significa en la práctica, incluida la diferencia entre un fallo leve y un fallo, y entre no tener registro y tenerlo mal.
- 03
Las direcciones comparadas entre sí
From, Return-Path, Reply-To y Sender se muestran juntos, y una dirección escondida dentro del nombre visible se señala aparte: ese es el engaño que la mayoría de clientes tapa al mostrar solo el nombre.
- 04
Firmas DKIM desmontadas
Dominio, selector, algoritmo y la lista de cabeceras firmadas, con las dos etiquetas que merecen atención: una l= que deja sin firmar el resto del cuerpo y una h= que nunca llegó a cubrir el From.
- 05
Asuntos codificados descifrados
Un asunto escrito como =?UTF-8?B? se descifra al momento, igual que los juegos de caracteres antiguos que siguen circulando: Shift_JIS, GB2312, Big5 y la familia ISO-8859. El asunto ilegible de un ticket casi siempre es esto.
- 06
Nada sale de la página
Las cabeceras llevan direcciones de destinatarios, nombres de máquinas internas y rangos privados. El análisis ocurre en tu navegador, y un interruptor enmascara los nombres de buzón y el final de las direcciones IP en lo que copies.
Cómo usarla
Consigue el mensaje original en lugar del renderizado, pégalo y lee los apartados en orden.
- 01
Abre el mensaje original: Mostrar original en Gmail, Propiedades o Ver origen del mensaje en Outlook, Todas las cabeceras en Apple Mail.
- 02
Pega el texto completo en la entrada. Todo lo que va tras la primera línea en blanco es el cuerpo y se ignora.
- 03
Lee primero el veredicto y los hallazgos: nombran el problema antes de que salgas a buscarlo.
- 04
Consulta la autenticación para ver lo que registró el receptor. Empieza por la entrada Authentication-Results normal superior y usa su authserv-id para decidir si pertenece a un sistema de correo en el que confías.
- 05
Recorre la ruta de entrega desde el origen y localiza el salto que se lleva el tiempo.
- 06
Si hay que comprobar un dominio firmante contra DNS, ábrelo en el verificador de SPF y DMARC desde la tarjeta de la firma.
Detalles
Casi toda la dificultad de leer cabeceras está en los detalles que parecen ruido. El análisis se ha construido alrededor de estos casos.
- Los saltos de línea se unen primero, de modo que un Received repartido en cinco líneas sangradas se lee como un valor y no como cinco fragmentos
- La ruta se reconstruye al revés, porque los servidores anteponen su cabecera Received en lugar de añadirla al final
- Un salto con marca anterior a la del salto previo se comunica como desajuste de reloj en vez de mostrarse como un retraso negativo
- El resumen usa la entrada Authentication-Results normal superior, pero deja claro que la confianza depende de su authserv-id, no solo de su posición
- Los conjuntos ARC se cuentan aparte, porque un mensaje resellado es la forma normal de todo lo que llega por una lista de correo
- Las direcciones IP se toman de la forma entre corchetes, para no confundir un número dentro de un nombre de máquina o de un comentario TLS con el remitente
Casos de uso
Las cabeceras se leen por dos motivos: algo llegó tarde, o llegó algo que no debía.
-
Encontrar dónde esperó un mensaje retrasado
Un mensaje que tardó veinte minutos esperó en algún sitio concreto. Los retrasos por salto nombran al servidor que lo retuvo, que es la diferencia entre un problema del remitente y uno del receptor.
-
Comprobar si un mensaje sospechoso es lo que dice
El nombre visible dice una empresa y la dirección otra, o DMARC falló directamente. Ambas cosas se ven en segundos, y ninguna se ve en el cliente de correo.
-
Averiguar por qué un mensaje acabó en la carpeta de basura
El filtro suele dejar su razonamiento: una puntuación de SpamAssassin con las reglas activadas, o un nivel de confianza de spam de Microsoft. Eso indica si hay que arreglar la autenticación o la reputación.
-
Confirmar que tu propio correo se firma bien
Envíate un mensaje y lee la firma DKIM: qué dominio firmó, con qué selector y si la cabecera From está siquiera dentro de la firma.
-
Explicar un mensaje reenviado que falló DMARC
El reenvío rompe SPF y las listas de correo rompen DKIM a menudo. Los conjuntos ARC y la lista de saltos muestran dónde y quién volvió a sellar el mensaje.
-
Leer un asunto que llegó ilegible
Un asunto que aparece como =?UTF-8?B? o como una fila de interrogantes en un registro se descifra aquí, junto con los juegos de caracteres antiguos que aún llegan desde sistemas heredados.
-
Adjuntar pruebas a un ticket sin filtrar direcciones
El interruptor de ocultación enmascara los nombres de buzón y el final de las direcciones IP y conserva los dominios, así que el resumen puede pegarse en un gestor compartido.
-
Enseñar a leer cabeceras
Cada veredicto lleva su significado, de modo que un mensaje con un problema real sirve además para explicar qué afirman realmente SPF, DKIM y DMARC.
Ver también
Un bloque de cabeceras cuenta lo que le pasó a un mensaje; los registros que hay detrás pertenecen a un dominio. Para leer el SPF, el DKIM y el DMARC que publica un dominio, usa el Verificador de SPF y DMARC. Para consultar cualquier tipo de registro directamente, o seguir una delegación desde los servidores raíz, está la Consulta de DNS. Y cuando la dirección de la primera cabecera Received necesite un nombre, búscala con la Búsqueda de dirección IP.
Buenas prácticas
Unos cuantos hábitos aceleran la lectura de cabeceras y mantienen honestas las conclusiones.
- Coge el mensaje original, no un reenvío. Reenviar reescribe las cabeceras, así que acabas leyendo el reenvío y no el mensaje que te importa.
- Empieza por la entrada Authentication-Results normal superior, pero confía en ella solo tras comprobar que su authserv-id pertenece a un sistema de correo en el que confías. Las entradas anteriores dan contexto, no pruebas independientes.
- Cuando esté disponible, compara From con la identidad que se registró como aprobada por SPF. Return-Path da contexto, pero no sustituye a la identidad que SPF evaluó realmente.
- Trata los retrasos por salto como aproximados mientras las marcas de tiempo no sean coherentes. Un solo reloj mal ajustado deja sin sentido todos los retrasos a su alrededor.
- Mira la etiqueta h= de una firma DKIM, no solo si existe. Una firma que no cubre el From protege menos de lo que parece.
- Oculta los datos antes de pegar cabeceras en un ticket compartido. Ahí dentro están los nombres de buzón, las máquinas internas y los rangos privados.
Limitaciones
Todo lo que aparece aquí viene del texto que has pegado. Eso traza un límite claro a lo que el resultado puede afirmar.
- Las firmas DKIM se leen, no se verifican. Verificarlas exige el cuerpo intacto y la clave pública desde DNS, y cualquier cambio en tránsito invalida una firma que era perfectamente correcta al escribirse.
- Los resultados de autenticación son la afirmación del receptor, no una comprobación independiente. Esta página no puede volver a ejecutar SPF ni DMARC: informa de lo que registró el servidor receptor.
- Las cabeceras por debajo del último salto de confianza pueden falsificarse. Todo lo que escribe un remitente, incluidas cabeceras Received con aspecto de historia plausible, está bajo su control.
- La alineación de dominios se compara con la Public Suffix List completa, que viaja con la página en lugar de consultarse. RFC 9989 deriva el dominio organizativo de DMARC mediante un recorrido del árbol DNS, así que una evaluación estricta todavía puede agrupar algún dominio de otro modo.
- No se hace ninguna consulta DNS. Saber si un selector sigue publicado, o si una dirección remitente pertenece de verdad a la red que dice, exige una consulta que esta página no realiza.
- La puntuación de un filtro describe a un receptor en un día concreto. El mismo mensaje puede puntuar distinto en otro sitio, y una puntuación limpia no demuestra que un mensaje sea seguro.
- Solo se lee el bloque de cabeceras. Todo lo que hay tras la primera línea en blanco, incluidos los adjuntos y cualquier rastreo dentro del cuerpo, queda fuera.
Preguntas frecuentes
Preguntas frecuentes sobre cómo leer cabeceras de correo, seguir los saltos y qué puede y qué no puede demostrar un bloque de cabeceras.
¿Cómo veo las cabeceras originales de un correo?
En Gmail, abre el mensaje, despliega el menú de tres puntos y elige Mostrar original. En Outlook web, en el mismo menú, elige Ver origen del mensaje; en el cliente de escritorio es Archivo, después Propiedades, y el cuadro de Encabezados de Internet. En Apple Mail, activa Visualización, Mensaje y Todas las cabeceras. Copia el bloque entero y pégalo aquí: también sirve el mensaje completo, porque todo lo que hay tras la primera línea en blanco se ignora.
¿Cómo leo las cabeceras para saber dónde se retrasó un mensaje?
Cada servidor que gestiona un mensaje añade arriba una cabecera Received con la hora en que lo recibió, así que la lista va del revés. Invertirla da el orden real, y el hueco entre una marca de tiempo y la siguiente es lo que el mensaje esperó a ser aceptado por ese servidor. Un salto de un minuto o más es donde vive el retraso. Comprueba antes el desajuste de relojes: si un servidor tiene la hora mal, los retrasos a su alrededor no significan nada, y por eso un salto con marca anterior a la del previo se comunica como tal en lugar de mostrarse en negativo.
¿Se pueden falsificar las cabeceras de un correo?
Las que escribe el remitente sí pueden falsificarse, y ahí entran From, Reply-To, Date y cualquier Received inventada para alargar la ruta. Incluso las cabeceras añadidas después de que el mensaje saliera del control del remitente solo aportan pruebas dentro de un límite de confianza. Empieza por la entrada Authentication-Results normal superior y comprueba si su authserv-id nombra un sistema de correo en el que confías. Las entradas inferiores son afirmaciones anteriores, no pruebas independientes; si la cadena empieza en un servidor hostil, su registro también puede serlo.
¿Qué me dice Authentication-Results?
Registra lo que concluyó el servidor receptor al ejecutar SPF, DKIM y DMARC. spf=pass significa que el servidor remitente estaba autorizado para el dominio del sobre. dkim=pass significa que una firma verificó, así que las partes firmadas llegaron sin alterar. dmarc=pass significa que alguna de las dos pasó para un dominio que coincide con el From que ve quien lee, que es la parte que ata la autenticación a la identidad declarada. Esta herramienta muestra cada veredicto con su significado práctico: informa de la conclusión del receptor en lugar de repetir las comprobaciones.
¿Por qué falló DMARC si SPF pasó?
Porque DMARC exige además alineación. SPF comprueba el remitente del sobre que aparece en Return-Path, que en el correo enviado a través de un proveedor suele ser una dirección de rebotes en el dominio del propio proveedor. Eso pasa SPF para el proveedor mientras el From muestra el tuyo, así que no se alinean y DMARC falla igualmente. Firmar con DKIM desde tu dominio es la mitad más robusta, porque la alineación DKIM sobrevive al reenvío y la de SPF no.
¿Qué es la etiqueta l= de una firma DKIM?
Fija una longitud de cuerpo, de modo que la firma solo cubre los primeros l bytes. Lo que se añada después verifica exactamente igual que antes, lo que significa que alguien puede sumar contenido a un mensaje firmado sin romper la firma. Existe para sobrevivir a las listas de correo que añaden pies de página, y por eso esta herramienta la señala: una firma que dice pass sobre una fracción desconocida del cuerpo es más débil que una que lo cubre entero.
¿Por qué mi asunto está lleno de caracteres como =?UTF-8?B?
Es la codificación de la RFC 2047. Los campos de cabecera son ASCII, así que cualquier otro alfabeto se codifica en base64 o quoted-printable con su juego de caracteres delante. Los clientes lo descifran antes de mostrarlo, y por eso la forma codificada solo aparece en un registro, un ticket o un bloque de cabeceras copiado. Esta herramienta lo descifra, incluidos los juegos antiguos (Shift_JIS, GB2312, Big5 y la familia ISO-8859) que siguen llegando desde sistemas heredados.
¿Puedo encontrar la IP real del remitente en las cabeceras?
A veces. La cabecera Received inferior registra la dirección que vio el primer servidor receptor, que en un mensaje enviado desde un cliente de correo suele ser la red del remitente. Pero si el mensaje salió de una interfaz de correo web, esa dirección es del proveedor, y un remitente con servidor propio puede escribir cabeceras Received anteriores diciendo lo que quiera. Solo los saltos añadidos por servidores en los que confías son prueba, y las direcciones que contienen son a menudo rangos privados que no identifican nada fuera de esa red.
¿Esta herramienta sube mi correo a algún sitio?
No. El análisis ocurre en tu navegador y no se envía nada. Aquí importa más que en la mayoría de herramientas, porque un bloque de cabeceras contiene con frecuencia la dirección del destinatario, nombres de máquinas internas, identificadores de cola y rangos de direcciones privadas. Además hay un interruptor de ocultación que enmascara los nombres de buzón y el final de las direcciones IP en lo que copies o descargues, para cuando el resultado tenga que ir a un ticket compartido.
¿Qué es ARC y por qué aparece en mi correo reenviado?
El reenvío rompe la autenticación: SPF falla porque el reenviador no está en la lista del dominio original, y las listas de correo suelen romper DKIM al reescribir el asunto o añadir un pie. ARC permite que un intermediario deje constancia de lo que vio antes de hacer esos cambios y selle ese registro, para que el receptor final decida si se fía. Varios conjuntos ARC significan sencillamente que el mensaje pasó por varios intermediarios de ese tipo: es la forma normal de todo lo que llega por una lista.
¿Qué significa el aviso sobre el nombre visible?
Que el nombre mostrado delante de la dirección contiene una dirección propia, y no es aquella desde la que llegó el mensaje. Como casi todos los clientes muestran solo el nombre, un mensaje puede parecer de un banco mientras se envía desde un buzón sin ninguna relación. Es la suplantación más barata que existe, no necesita infraestructura comprometida y resulta invisible hasta que miras la cabecera From en crudo.
¿En qué se diferencia del verificador de SPF y DMARC?
Miran los dos extremos del mismo problema. El verificador lee lo que un dominio publica en DNS (su cadena SPF, su política DMARC y sus claves DKIM) y juzga la configuración. Esta herramienta lee un mensaje ya entregado e informa de lo que le ocurrió en realidad. Usa el verificador al configurar un dominio, y esta cuando un mensaje concreto haya salido mal. Las tarjetas de firma enlazan con él, así que un dominio firmante encontrado aquí puede comprobarse allí con un clic.
Herramientas relacionadas
Comprueba los registros que hay detrás de un dominio firmante, consulta DNS directamente o averigua a qué red pertenece una dirección remitente.