📧 邮件头解析工具

邮件头解析工具

粘贴原始邮件头,自动还原传递路径、汇总 SPF / DKIM / DMARC / ARC 认证结果并分析投递延迟。

🛣️ 传递路径还原

逐跳解析 Received 中继记录,还原邮件从发件服务器到收件箱的完整链路,并查询每跳 IP 归属地。

🛡️ 认证结果汇总

自动提取 SPF、DKIM、DMARC、ARC 验证结果,一眼判断邮件是否被伪造。

⏱️ 延迟与域名复核

统计每跳延迟与端到端投递耗时,并实时复核发件域的 SPF / DKIM / DMARC / MX 记录。

单次提交上限 256 KB · 解析结果默认不保存,点击分享后才会公开存储
⚠️ 隐私提示:解析仅在服务器内存中临时完成,默认不保存任何数据。邮件头包含发件 IP、邮箱地址等敏感信息;仅当你主动点击「生成分享链接」时,结果才会被公开永久存储,任何持有链接者可见。

使用教程

三个步骤,定位邮件延迟与伪造风险

  1. 1

    获取原始邮件头

    在邮件客户端打开「显示原始邮件」或「邮件属性」,完整复制邮件头;各客户端的操作位置见下表。

  2. 2

    粘贴并解析

    将邮件头粘贴到下方输入框,点击「解析邮件头」。直接粘贴整封邮件源码也可以,正文会自动忽略。

  3. 3

    阅读报告并分享

    查看传递路径、认证结果与延迟分析;点击「复制链接」,即可把解析报告分享给同事或 IT 支持人员。

主流客户端查看邮件头的位置

  • 📮 Gmail:邮件右上角 ⋮ →「显示原始邮件」(Show original),复制全部内容。
  • 📮 Outlook(桌面版):打开邮件 → 文件 → 属性 →「Internet 邮件头」。
  • 📮 Apple Mail:菜单「显示 → 邮件」→「所有标头」或「原始源码」。
  • 📮 Thunderbird:快捷键 Ctrl+U 查看源代码。

常见问题

什么是邮件头?它和正文有什么区别?

邮件头(Email Header)是附加在正文之外的技术元数据,记录了邮件经过的每台中继服务器、收发时间、TLS 加密信息与 SPF / DKIM / DMARC 认证结果。排查投递延迟、判断伪造邮件,依靠的都是邮件头而非正文。

解析记录会被公开吗?

不会自动公开。解析结果默认不保存,服务器只做临时解析;只有当你点击「生成分享链接」时,该结果才会被公开永久存储,任何持有链接的人都可查看。邮件头包含发件 IP 与邮箱地址,分享前请确认内容不敏感;结果页已设置 noindex,不会被搜索引擎收录。

SPF、DKIM、DMARC 分别是什么?

SPF 验证发件服务器 IP 是否经发件域授权;DKIM 用数字签名验证邮件在传输中未被篡改;DMARC 由域名发布策略,统一裁定前两者的结果并决定收件方如何处置未通过的邮件。三者全部通过,才能认为这封邮件的发件人身份可信。

为什么 DMARC 显示 bestguesspass?

bestguesspass 是 Microsoft Exchange 的专有值:发件域没有发布 DMARC 记录时,微软基于内部已知发件人策略推测认证结论。它不等价于正式的 DMARC 通过,建议联系发件域管理员补全 DMARC 记录。

延迟分析里的时间是什么时区?

每一跳的到达时间显示各中继服务器记录的原始时区,不做换算;「较上一跳延迟」与端到端总耗时基于时间戳差值计算,不受时区影响,结果是精确的。

邮件头里的 IP 一定是发件人的真实 IP 吗?

不一定。伪造的 Received 头可以插入虚假 IP,但从下往上的完整中继链、认证结果与 IP 归属地会相互印证,通常能识别出异常。最后一跳(最底部的 Received)一般最接近真实的发件环境。