Decodificador de cabeceras de correo

El nombre del remitente en tu programa de correo es lo que a quien lo envió le dio por escribir. Las cabeceras de debajo registran lo que pasó de verdad. Pégalas aquí y tu navegador las decodifica línea por línea.

¿Cómo saco las cabeceras de mi programa de correo?
Gmail in a browser
With the message open, click the ⋮ button beside Reply and pick Show original. Copy to clipboard takes everything; Download original saves it as an .eml file.
Outlook on the web, Outlook.com and the new Outlook
With the message open, use … (More actions) → View → View message details, then select the whole text and copy it. … → Download saves the complete message as .eml.
Classic Outlook for Windows
Open the message in a separate window (double-click), then go to File → Properties. Click in the Internet headers box, press Ctrl+A, then Ctrl+C.
Apple Mail
Select the message, then View → Message → All Headers (⇧⌘H). Raw Source (⌥⌘U) shows the body too, and File → Save As… with the “Raw Message Source” format produces an .eml file.
Thunderbird
With the message open, choose More → View Source (Ctrl+U), select everything and copy. File → Save As → File writes an .eml.
Phones and tablets
Most mail apps on phones hide the headers completely. Read the message from a computer, or forward it to yourself as an attachment so the original headers travel with it.

🔒 The decoding is done by your browser. What you paste is never transmitted to our server, no link in the message is followed and no image is fetched.

Un mensaje, cuatro campos de remitente

Una carta en papel tiene un nombre firmado al final, un remitente en el sobre y un matasellos que pone el correo. Nada obliga a que los tres coincidan. El correo electrónico funciona igual, con un campo más.

CampoLo ponePara qué sirve
Nombre visibleEl remitente, librementeEs lo único que muestran la mayoría de los teléfonos. Puede decir cualquier cosa, incluido “PayPal” o una dirección falsa completa.
Dirección FromEl remitenteLa dirección que muestra tu programa de correo, y la que protege DMARC.
Return-PathEl servidor que envíaAdónde van los rebotes. SPF comprueba esta dirección, y con frecuencia está en un dominio distinto del de From.
Reply-ToEl remitenteAdónde va tu respuesta si pulsas Responder.

El bloque “Quién lo envía de verdad” pone los cuatro lado a lado y muestra en negrita el dominio registrable de la dirección From. Así paypal.com.account-review.help se lee como lo que es, un nombre bajo account-review.help.

El veredicto que escribió tu propio proveedor

Cuando llega un mensaje, el servicio receptor (Gmail, Outlook, el servidor de tu empresa) lo prueba y anota el resultado en una cabecera Authentication-Results en la parte superior. Esta herramienta no repite esas pruebas. Lee esa cabecera, porque es la única línea que el remitente no tenía forma de escribir.

spf=pass
El servidor que se conectó figura en la lista publicada por el dominio de Return-Path.
dkim=pass
Una firma criptográfica cubre el mensaje y todavía se verifica, así que el contenido no fue alterado. El valor d= nombra el dominio que firmó.
dmarc=pass
Al menos una de las dos pruebas pasó y su dominio coincide con el de From.

Si hay varias cabeceras Authentication-Results, solo cuenta la de más arriba. Las demás se añadieron antes en la ruta y podrían estar falsificadas. Cuando no hay ninguna, la herramienta recurre al ARC-Authentication-Results más reciente y luego a Received-SPF.

Un resultado pass demuestra que el mensaje viene del dominio que nombra. No demuestra que ese dominio sea la empresa que tienes en mente. Cualquiera puede registrar paypal-billing-alerts.help y configurarlo a la perfección, y el mensaje de ejemplo de esta página pasa las tres comprobaciones.

Las señales que busca el decodificador

Las señales se clasifican en tres niveles. Una sola roja basta para el resultado global “Señales fuertes de peligro”, y las amarillas dan “Ten cuidado”.

  • Nombre visible frente a dirección. Un nombre que contiene una dirección de correo distinta, o que nombra una marca de nuestra lista mientras la dirección está en otro dominio. Es roja cuando esa dirección es un buzón gratuito como gmail.com.
  • Dominio del remitente. Alfabetos mezclados, caracteres invisibles, o una ortografía a una o dos letras de una marca conocida. Son las mismas pruebas que hace el detector de caracteres engañosos.
  • Reply-To en un buzón gratuito mientras el mensaje dice venir del dominio de una organización. Es el patrón detrás de las facturas falsas y de la “solicitud urgente del director”.
  • Comprobaciones fallidas. dmarc=fail es rojo. SPF fail o softfail y una firma DKIM no válida son amarillos, porque el reenvío honesto y las listas de correo también los provocan.
  • Marcas de filtros. El nivel de confianza de spam (SCL) de Microsoft de 5 o más, una categoría como PHSH o SPOOF, compauth=fail, o un X-Spam-Flag: YES.

Si pegas el mensaje completo, o sueltas el archivo .eml, el cuerpo también se analiza, sin mostrarse y sin cargar nada de él. Los enlaces se agrupan por su dominio de destino real, una vez desenvueltas las redirecciones de Microsoft Safe Links, Proofpoint y Google. Un enlace cuyo texto visible nombra un sitio mientras su dirección lleva a otro es rojo. Los adjuntos se juzgan por la extensión: programas y scripts, dobles extensiones como invoice.pdf.exe, páginas HTML, archivos de Office con macros.

Cómo leer la ruta

Cada servidor que maneja un mensaje añade una línea Received encima de las que ya están. El decodificador las invierte en orden cronológico y muestra, para cada salto, qué máquina entregó el mensaje a cuál, si el enlace estaba cifrado con TLS y cuánto tardó el salto. Cualquier retraso de más de una hora se resalta.

El “servidor de origen” es la primera dirección IP pública de la ruta, y merece cierta sospecha. Los primeros saltos los escriben las propias máquinas del remitente, así que pueden ser inventados. Los últimos saltos, añadidos por tu proveedor, son los que puedes creer. En el correo enviado desde un servicio de webmail, el origen es el servidor de ese servicio, no la conexión doméstica de quien escribe.

Las cabeceras no pueden decirte si una cuenta real fue tomada por otra persona. Un mensaje enviado desde el buzón hackeado de un colega pasa todas las comprobaciones de aquí. Por eso, cuando un mensaje pide dinero, una contraseña o un cambio de datos bancarios, confirma por un canal en el que ya confías, como un número de teléfono que tenías antes de que llegara el mensaje.

Preguntas frecuentes

¿Cómo veo las cabeceras completas de un correo?

En Gmail, abre el mensaje, pulsa el menú de tres puntos y elige “Mostrar original”. En Outlook en la web, es “…” y luego Ver › Ver detalles del mensaje. En Apple Mail, Visualización › Mensaje › Todas las cabeceras. El cuadro sobre los resultados de esta página lista los pasos para cada programa.

¿Puedo averiguar la ubicación o la dirección IP del remitente con las cabeceras?

A veces obtendrás la dirección IP del servidor que envía, rara vez la de la persona. Gmail, Outlook.com y la mayoría de los servicios de webmail omiten la dirección de quien escribe. Y una dirección IP identifica una red, no una calle.

El mensaje pasó SPF, DKIM y DMARC. ¿Es seguro?

Significa que el mensaje lo envió el dominio que aparece en la dirección From y que no fue modificado. Ahora comprueba que ese dominio sea de verdad el de la organización, letra por letra. El dominio propio de un estafador pasa la autenticación tan fácilmente como el de cualquiera.

¿Por qué falló SPF en un mensaje que parece legítimo?

Normalmente por un reenvío. Cuando un buzón reenvía automáticamente a otro, el servidor que reenvía no figura en la lista SPF del dominio original. Si DKIM sigue pasando, DMARC también pasa y el mensaje está bien.

¿Qué significan SCL, BCL y compauth en las cabeceras de Outlook?

Son resultados de los filtros de Microsoft. SCL es el nivel de confianza de spam, de -1 (de confianza) a 9, y de 5 en adelante va a la carpeta de correo no deseado. BCL califica a los remitentes masivos de 0 a 9. compauth es el juicio combinado de Microsoft sobre SPF, DKIM, DMARC y la reputación del remitente.

¿Es seguro pegar aquí un correo privado?

Un script en tu navegador procesa el texto, y no se envía a nuestro servidor. No se abre ningún enlace del mensaje ni se pide ninguna imagen, así que el remitente no puede saber que lo examinaste.