Decodificador de cabeceras de correo
El nombre del remitente en tu programa de correo es lo que a quien lo envió le dio por escribir. Las cabeceras de debajo registran lo que pasó de verdad. Pégalas aquí y tu navegador las decodifica línea por línea.
Un mensaje, cuatro campos de remitente
Una carta en papel tiene un nombre firmado al final, un remitente en el sobre y un matasellos que pone el correo. Nada obliga a que los tres coincidan. El correo electrónico funciona igual, con un campo más.
| Campo | Lo pone | Para qué sirve |
|---|---|---|
| Nombre visible | El remitente, libremente | Es lo único que muestran la mayoría de los teléfonos. Puede decir cualquier cosa, incluido “PayPal” o una dirección falsa completa. |
Dirección From | El remitente | La dirección que muestra tu programa de correo, y la que protege DMARC. |
Return-Path | El servidor que envía | Adónde van los rebotes. SPF comprueba esta dirección, y con frecuencia está en un dominio distinto del de From. |
Reply-To | El remitente | Adónde va tu respuesta si pulsas Responder. |
El bloque “Quién lo envía de verdad” pone los cuatro lado a lado y muestra en negrita el dominio registrable de la dirección From. Así paypal.com.account-review.help se lee como lo que es, un nombre bajo account-review.help.
El veredicto que escribió tu propio proveedor
Cuando llega un mensaje, el servicio receptor (Gmail, Outlook, el servidor de tu empresa) lo prueba y anota el resultado en una cabecera Authentication-Results en la parte superior. Esta herramienta no repite esas pruebas. Lee esa cabecera, porque es la única línea que el remitente no tenía forma de escribir.
spf=pass- El servidor que se conectó figura en la lista publicada por el dominio de
Return-Path. dkim=pass- Una firma criptográfica cubre el mensaje y todavía se verifica, así que el contenido no fue alterado. El valor
d=nombra el dominio que firmó. dmarc=pass- Al menos una de las dos pruebas pasó y su dominio coincide con el de
From.
Si hay varias cabeceras Authentication-Results, solo cuenta la de más arriba. Las demás se añadieron antes en la ruta y podrían estar falsificadas. Cuando no hay ninguna, la herramienta recurre al ARC-Authentication-Results más reciente y luego a Received-SPF.
Un resultado pass demuestra que el mensaje viene del dominio que nombra. No demuestra que ese dominio sea la empresa que tienes en mente. Cualquiera puede registrar paypal-billing-alerts.help y configurarlo a la perfección, y el mensaje de ejemplo de esta página pasa las tres comprobaciones.
Las señales que busca el decodificador
Las señales se clasifican en tres niveles. Una sola roja basta para el resultado global “Señales fuertes de peligro”, y las amarillas dan “Ten cuidado”.
- Nombre visible frente a dirección. Un nombre que contiene una dirección de correo distinta, o que nombra una marca de nuestra lista mientras la dirección está en otro dominio. Es roja cuando esa dirección es un buzón gratuito como gmail.com.
- Dominio del remitente. Alfabetos mezclados, caracteres invisibles, o una ortografía a una o dos letras de una marca conocida. Son las mismas pruebas que hace el detector de caracteres engañosos.
- Reply-To en un buzón gratuito mientras el mensaje dice venir del dominio de una organización. Es el patrón detrás de las facturas falsas y de la “solicitud urgente del director”.
- Comprobaciones fallidas.
dmarc=failes rojo. SPFfailosoftfaily una firma DKIM no válida son amarillos, porque el reenvío honesto y las listas de correo también los provocan. - Marcas de filtros. El nivel de confianza de spam (SCL) de Microsoft de 5 o más, una categoría como
PHSHoSPOOF,compauth=fail, o unX-Spam-Flag: YES.
Si pegas el mensaje completo, o sueltas el archivo .eml, el cuerpo también se analiza, sin mostrarse y sin cargar nada de él. Los enlaces se agrupan por su dominio de destino real, una vez desenvueltas las redirecciones de Microsoft Safe Links, Proofpoint y Google. Un enlace cuyo texto visible nombra un sitio mientras su dirección lleva a otro es rojo. Los adjuntos se juzgan por la extensión: programas y scripts, dobles extensiones como invoice.pdf.exe, páginas HTML, archivos de Office con macros.
Cómo leer la ruta
Cada servidor que maneja un mensaje añade una línea Received encima de las que ya están. El decodificador las invierte en orden cronológico y muestra, para cada salto, qué máquina entregó el mensaje a cuál, si el enlace estaba cifrado con TLS y cuánto tardó el salto. Cualquier retraso de más de una hora se resalta.
El “servidor de origen” es la primera dirección IP pública de la ruta, y merece cierta sospecha. Los primeros saltos los escriben las propias máquinas del remitente, así que pueden ser inventados. Los últimos saltos, añadidos por tu proveedor, son los que puedes creer. En el correo enviado desde un servicio de webmail, el origen es el servidor de ese servicio, no la conexión doméstica de quien escribe.
Las cabeceras no pueden decirte si una cuenta real fue tomada por otra persona. Un mensaje enviado desde el buzón hackeado de un colega pasa todas las comprobaciones de aquí. Por eso, cuando un mensaje pide dinero, una contraseña o un cambio de datos bancarios, confirma por un canal en el que ya confías, como un número de teléfono que tenías antes de que llegara el mensaje.
Preguntas frecuentes
¿Cómo veo las cabeceras completas de un correo?
En Gmail, abre el mensaje, pulsa el menú de tres puntos y elige “Mostrar original”. En Outlook en la web, es “…” y luego Ver › Ver detalles del mensaje. En Apple Mail, Visualización › Mensaje › Todas las cabeceras. El cuadro sobre los resultados de esta página lista los pasos para cada programa.
¿Puedo averiguar la ubicación o la dirección IP del remitente con las cabeceras?
A veces obtendrás la dirección IP del servidor que envía, rara vez la de la persona. Gmail, Outlook.com y la mayoría de los servicios de webmail omiten la dirección de quien escribe. Y una dirección IP identifica una red, no una calle.
El mensaje pasó SPF, DKIM y DMARC. ¿Es seguro?
Significa que el mensaje lo envió el dominio que aparece en la dirección From y que no fue modificado. Ahora comprueba que ese dominio sea de verdad el de la organización, letra por letra. El dominio propio de un estafador pasa la autenticación tan fácilmente como el de cualquiera.
¿Por qué falló SPF en un mensaje que parece legítimo?
Normalmente por un reenvío. Cuando un buzón reenvía automáticamente a otro, el servidor que reenvía no figura en la lista SPF del dominio original. Si DKIM sigue pasando, DMARC también pasa y el mensaje está bien.
¿Qué significan SCL, BCL y compauth en las cabeceras de Outlook?
Son resultados de los filtros de Microsoft. SCL es el nivel de confianza de spam, de -1 (de confianza) a 9, y de 5 en adelante va a la carpeta de correo no deseado. BCL califica a los remitentes masivos de 0 a 9. compauth es el juicio combinado de Microsoft sobre SPF, DKIM, DMARC y la reputación del remitente.
¿Es seguro pegar aquí un correo privado?
Un script en tu navegador procesa el texto, y no se envía a nuestro servidor. No se abre ningún enlace del mensaje ni se pide ninguna imagen, así que el remitente no puede saber que lo examinaste.