เครื่องมือวิเคราะห์ส่วนหัวอีเมล
การวิเคราะห์เกิดขึ้นในแท็บเบราว์เซอร์นี้ ข้อความส่วนหัวไม่ถูกส่งผ่าน Livewire หรือใส่ใน URL
ฟิลด์ส่วนหัวและผลยืนยันตัวตนที่รายงานอาจถูกปลอมได้ ความเชื่อถือเริ่มที่ขอบเขตของระบบรับ รายงานนี้ไม่ตรวจสอบ DNS ลายเซ็น ความปลอดภัยของข้อความ หรือตัวตนผู้ส่ง
วางหรืออัปโหลดส่วนหัว
วางส่วนหัวอีเมลดิบหรือเปิดไฟล์ EML, TXT หรือ HEADERS เพื่อเปลี่ยนข้อมูลการขนส่งที่ซับซ้อนให้เป็นรายงานที่อ่านง่าย เครื่องมือจะคลี่บรรทัดต่อเนื่อง เก็บฟิลด์ที่ซ้ำตามลำดับเดิม สร้างไทม์ไลน์ Received จากต้นทาง และสรุปข้อมูล SPF, DKIM, DMARC และ ARC ที่ถูกรายงาน การประมวลผลอยู่ภายในแท็บเบราว์เซอร์ปัจจุบันและไม่อ่านเนื้อหาข้อความ รายงานนี้ให้ข้อมูลประกอบการตรวจสอบทางเทคนิค ไม่ใช่ข้อพิสูจน์ว่าผู้ส่งเป็นของจริงหรือข้อความปลอดภัย
วิธีการทำงาน
-
1
นำส่วนหัวดิบมาใช้
ใช้คำสั่ง “แสดงต้นฉบับ” หรือ “ดูซอร์ส” ในโปรแกรมอีเมล แล้ววางบล็อกส่วนหัวทั้งหมดหรืออัปโหลดไฟล์ที่บันทึกไว้
-
2
เลือกส่วนของรายงาน
เปิดส่วนเส้นทาง การยืนยันตัวตน และข้อสังเกตทางเทคนิคไว้ หรือซ่อนส่วนที่ไม่เกี่ยวข้องกับการตรวจสอบ
-
3
อ่านและส่งออก
ตรวจไทม์ไลน์ฮ็อปจากต้นทางและข้อมูลยืนยันตัวตนที่รายงาน จากนั้นคัดลอกสรุปหรือส่งออกรายงาน CSV หรือ JSON ที่ผ่านการปรับให้ปลอดภัย
ส่วนหัวอีเมลบอกอะไรได้และบอกอะไรไม่ได้
อีเมลอินเทอร์เน็ตประกอบด้วยฟิลด์ส่วนหัวที่มีชื่อ ตามด้วยบรรทัดว่างและเนื้อหาข้อความ RFC 5322 กำหนดรูปแบบข้อความ รวมถึงการพับฟิลด์ ซึ่งบรรทัดที่ขึ้นต้นด้วยช่องว่างจะต่อจากฟิลด์ก่อนหน้า เครื่องมือนี้จะคลี่บรรทัดดังกล่าวก่อนตีความข้อมูล และหยุดที่บรรทัดว่างแรก จึงไม่วิเคราะห์เนื้อหาหรือไฟล์แนบ
เซิร์ฟเวอร์ส่งต่ออีเมลมักเพิ่มฟิลด์ Received ไว้ด้านบนทุกครั้งที่ข้อความผ่านเซิร์ฟเวอร์ ดังนั้นซอร์สดิบจึงเรียงจากใหม่ไปเก่า รายงานจะกลับลำดับเป็นไทม์ไลน์จากต้นทาง จะแสดงผลต่างของเวลาเมื่ออ่านเวลาที่อยู่ติดกันได้ทั้งคู่เท่านั้น ผลต่างติดลบจะถูกรายงานว่าอาจเกิดจากนาฬิกาคลาดเคลื่อนและทำให้ไม่คำนวณเวลาขนส่งรวม โดยจะไม่เปลี่ยนเป็นศูนย์โดยไม่แจ้ง
| ส่วนของรายงาน | ข้อมูลที่ดึงออกมา | ข้อจำกัดสำคัญ |
|---|---|---|
| สรุปข้อความ | From, Reply-To, Return-Path, To, Subject, Date และ Message-ID | ที่อยู่ที่แสดงสามารถปลอมแปลงได้ |
| เส้นทาง | ฟิลด์ Received ตามลำดับ เวลา และช่วงห่างระหว่างฮ็อป | บรรทัดแรกสุดไม่ใช่ต้นทางที่เชื่อถือได้โดยอัตโนมัติ |
| การยืนยันตัวตน | วิธีและคุณสมบัติ Authentication-Results, Received-SPF และแท็ก DKIM | อ่านผลที่มีอยู่ ไม่ได้ตรวจสอบใหม่อย่างอิสระ |
| โครงสร้าง ARC | จัดกลุ่ม ARC-Seal, ARC-Message-Signature และ ARC-Authentication-Results ตามอินสแตนซ์ | โครงสร้างครบไม่ได้ยืนยันว่าลายเซ็นถูกต้อง |
| ข้อสังเกต | ฟิลด์ที่หายหรือซ้ำ ผลล้มเหลวที่รายงาน ความต่างของโดเมน และนาฬิกาคลาดเคลื่อน | ไม่ใช่คำตัดสินเรื่องการฉ้อโกงหรือความปลอดภัย |
วิธีอ่านส่วนการยืนยันตัวตน
RFC 8601 กำหนดฟิลด์ Authentication-Results ซึ่งระบบรับเพิ่มเพื่อบันทึกผล เช่น spf=pass, dkim=pass หรือ dmarc=fail เครื่องมือเก็บ Authentication-Results ที่ซ้ำเพราะข้อความอาจผ่านหลายโดเมนการดูแล และเก็บคุณสมบัติอย่าง smtp.mailfrom, header.d และ header.from ตามที่รายงาน
DKIM-Signature มีข้อมูล เช่น โดเมนที่ลงนาม (d=), ตัวเลือก (s=), อัลกอริทึม (a=), ข้อมูลประจำตัว (i=) และค่าการเข้ารหัสขนาดใหญ่ (b= และ bh=) รายงานบันทึกแท็กที่เป็นประโยชน์และการมีอยู่ของค่าลายเซ็น แต่จงใจไม่รวมเนื้อลายเซ็นใน JSON ไม่มีการค้นหา DNS หรือการตรวจสอบเชิงวิทยาการเข้ารหัส
RFC 8617 กำหนด Authenticated Received Chain (ARC) อินสแตนซ์ ARC ครบเชิงโครงสร้างเมื่อมี ARC-Seal, ARC-Message-Signature และ ARC-Authentication-Results ที่ใช้ค่า i= เดียวกัน คำว่า “ครบ” หมายถึงมีสมาชิกทั้งสามเท่านั้น ไม่ได้หมายความว่าเชนถูกต้องหรือน่าเชื่อถือ
ตัวอย่างเส้นทาง
สมมติว่าซอร์สดิบมี Received สองฟิลด์ ฟิลด์ล่างระบุว่าต้นทางส่งข้อความให้รีเลย์เวลา 10:00:03 +0000 และฟิลด์บนระบุว่ารีเลย์ถึงผู้รับเวลา 10:00:10 +0000 รายงานจะแสดงเหตุการณ์ต้นทางก่อนและคำนวณช่วงเวลาที่สังเกตได้ 7 วินาที เขตเวลาถูกนำมาคิดด้วย: 10:00:03 +0000 ตามด้วย 12:00:06 +0200 ห่างกัน 3 วินาที ไม่ใช่สองชั่วโมง หากเวลาที่สองหลังปรับมาตรฐานเร็วกว่าอยู่ห้าวินาที รายงานจะเตือนนาฬิกาคลาดเคลื่อนและไม่แสดงเวลารวม
ขอบเขตความเชื่อถือและข้อผิดพลาดที่พบบ่อย
RFC 5321 อธิบายการขนส่ง SMTP และข้อมูลติดตามที่เซิร์ฟเวอร์เพิ่ม ส่วนหัวจากภายนอกระบบอีเมลที่เชื่อถืออาจถูกแต่งขึ้นได้ ให้เริ่มความเชื่อถือจากระบบรับที่คุณควบคุม แล้วไล่ลงไปเท่าที่บันทึกและนโยบายของระบบนั้นรองรับ โดเมน From ที่มองเห็นต่างจาก Return-Path พบได้ทั่วไปในรายชื่ออีเมล บริการส่งต่อ และแพลตฟอร์มอีเมลธุรกรรม นี่เป็นเพียงข้อสังเกต ไม่ใช่หลักฐานการสวมรอย
หัวเรื่องและชื่อที่เข้ารหัสอาจใช้ encoded-word ตาม RFC 2047 เครื่องมือถอดรูปแบบ Base64 หรือ quoted-printable ทั่วไปของ UTF-8, ISO-8859-1 และ Windows-1252 ส่วนรูปแบบที่ไม่รองรับจะคงไว้พร้อมคำเตือน จำนวนฟิลด์และฮ็อปที่มากเกินไปจะถูกจำกัดเพื่อให้เบราว์เซอร์ตอบสนองได้ สำหรับการรับมือเหตุการณ์ ให้เก็บข้อความต้นฉบับแยกไว้ เพราะไฟล์ส่งออกเป็นรายงานย่อและจงใจไม่รวมข้อมูลดิบ เนื้อหา ไฟล์แนบ หรือเนื้อลายเซ็น DKIM
ความเป็นส่วนตัวและการส่งออก
การแยกข้อมูล การเลือก การคัดลอก และการสร้างไฟล์ส่งออกเกิดขึ้นในแท็บปัจจุบัน ขั้นตอน funnel ใช้ที่เก็บข้อมูลเซสชันของแท็บแทน URL ดังนั้นส่วนหัวดิบจึงไม่ถูกส่งผ่าน Livewire หรือเผยในพารามิเตอร์การนำทาง จำกัดข้อมูลเข้า 512 KiB CSV ของไทม์ไลน์ใช้ UTF-8 พร้อม byte-order mark และแถว CRLF โดยจะทำให้เซลล์ที่ขึ้นต้นด้วยอักขระสูตรสเปรดชีตไม่ทำงาน JSON มีข้อสังเกตที่วิเคราะห์แล้วและคำเตือนของรายงานแทนส่วนหัวต้นฉบับ
คำถามที่พบบ่อย
ไม่ เครื่องมือแสดงผลที่มีอยู่แล้วในส่วนหัว โดยไม่ตรวจสอบระเบียน DNS ลายเซ็นเข้ารหัส ตัวตนผู้ส่ง ความปลอดภัยของเนื้อหา หรือความน่าเชื่อถือของฟิลด์ที่รายงานผล
เซิร์ฟเวอร์รับแต่ละเครื่องมักเพิ่มฟิลด์ Received ของตนไว้ด้านบน ส่วนหัวดิบจึงเริ่มจากรายการล่าสุด รายงานกลับลำดับเพื่อแสดงเส้นทางที่สังเกตได้จากต้นทาง
ฮ็อปอาจไม่มีเวลาที่อ่านได้ หรือเวลาหลังปรับมาตรฐานอาจย้อนกลับเพราะนาฬิกาไม่ตรงกันหรือฟิลด์ไม่น่าเชื่อถือ เครื่องมือไม่ซ่อนความไม่แน่นอนด้วยการแทนช่วงติดลบด้วยศูนย์
ทั้งสองอย่างถูกละเว้น การแยกข้อมูลสิ้นสุดที่บรรทัดว่างแรกหลังบล็อกส่วนหัว เครื่องมือนี้มีไว้สำหรับข้อมูลการขนส่ง ไม่ใช่การวิเคราะห์เนื้อหาหรือไฟล์แนบ
ไม่ การวิเคราะห์และไฟล์ส่งออกสร้างในเบราว์เซอร์ ในโหมด funnel ข้อมูลดิบจะเก็บเฉพาะในที่เก็บข้อมูลเซสชันของแท็บปัจจุบัน ไม่ใส่ใน URL หรือส่งผ่าน Livewire
เครื่องมือที่เกี่ยวข้อง
ทดสอบความเร็ว
ทดสอบความเร็วอินเทอร์เน็ตได้อย่างรวดเร็วและฟรีในเบราว์เซอร์ วัดความเร็วดาวน์โหลดเป็น Mbps พร้อมทั้งความหน่วงและจิตเตอร์ และดูว่าการเชื่อมต่อของคุณพร้อมสำหรับสตรีม 4K เล่นเกม และวิดีโอคอลหรือไม่ ไม่ต้องติดตั้งแอปและไม่ต้องสมัคร
ค้นหา DNS ย้อนกลับ
ค้นหาระเบียน PTR ของที่อยู่ IPv4 หรือ IPv6 เหมาะสำหรับตรวจแก้ปัญหาเซิร์ฟเวอร์อีเมล วิเคราะห์ log และตรวจสอบตัวกรองสแปม
IP ของฉันคืออะไร
ดูทันทีว่าที่อยู่ IP สาธารณะที่เบราว์เซอร์ของคุณแสดงต่ออินเทอร์เน็ตคืออะไร เป็น IPv4 หรือ IPv6 และตรงกับประเทศใด คัดลอกด้วยคลิกเดียว ไม่ต้องเข้าสู่ระบบ ไม่มีการเก็บข้อมูลใด ๆ
การค้นหาที่อยู่ IP
ค้นหาที่อยู่ IPv4 หรือ IPv6 สาธารณะเพื่อดูประเทศ ภูมิภาค เมือง พิกัด ISP, ASN, องค์กร และเขตเวลาโดยประมาณ
ค้นหา WHOIS
ค้นหาข้อมูล WHOIS สาธารณะของโดเมน เช่น ผู้รับจดทะเบียน เนมเซิร์ฟเวอร์ รหัสสถานะ และวันหมดอายุ
การค้นหา DNS
ค้นหาระเบียน DNS ของโดเมนใดก็ได้จากเบราว์เซอร์โดยตรง รองรับ A, AAAA, MX, TXT, NS, CNAME และ SOA