Décodeur d’en-têtes d’e-mail

Le nom d’expéditeur affiché dans votre logiciel de messagerie est ce que l’expéditeur a voulu taper. Les en-têtes en dessous consignent ce qui s’est vraiment passé. Collez-les ici et votre navigateur les décode ligne par ligne.

Comment sortir les en-têtes de mon logiciel de messagerie ?
Gmail in a browser
With the message open, click the ⋮ button beside Reply and pick Show original. Copy to clipboard takes everything; Download original saves it as an .eml file.
Outlook on the web, Outlook.com and the new Outlook
With the message open, use … (More actions) → View → View message details, then select the whole text and copy it. … → Download saves the complete message as .eml.
Classic Outlook for Windows
Open the message in a separate window (double-click), then go to File → Properties. Click in the Internet headers box, press Ctrl+A, then Ctrl+C.
Apple Mail
Select the message, then View → Message → All Headers (⇧⌘H). Raw Source (⌥⌘U) shows the body too, and File → Save As… with the “Raw Message Source” format produces an .eml file.
Thunderbird
With the message open, choose More → View Source (Ctrl+U), select everything and copy. File → Save As → File writes an .eml.
Phones and tablets
Most mail apps on phones hide the headers completely. Read the message from a computer, or forward it to yourself as an attachment so the original headers travel with it.

🔒 The decoding is done by your browser. What you paste is never transmitted to our server, no link in the message is followed and no image is fetched.

Un message, quatre champs d’expéditeur

Une lettre papier porte un nom signé en bas, une adresse de retour sur l’enveloppe et un cachet ajouté par la poste. Rien n’oblige les trois à concorder. L’e-mail fonctionne de la même façon, avec un champ de plus.

ChampDéfini parÀ quoi il sert
Nom affichéL’expéditeur, librementLa seule partie que la plupart des téléphones montrent. Il peut dire n’importe quoi, y compris « PayPal » ou une fausse adresse complète.
Adresse FromL’expéditeurL’adresse que votre logiciel de messagerie affiche et celle que DMARC protège.
Return-PathLe serveur d’envoiL’endroit où vont les rejets. SPF vérifie cette adresse, qui est souvent sur un autre domaine que From.
Reply-ToL’expéditeurL’endroit où part votre réponse si vous cliquez sur Répondre.

Le bloc « Qui l’envoie vraiment » met les quatre côte à côte et affiche en gras le domaine enregistrable de l’adresse From. Ainsi, paypal.com.account-review.help se lit pour ce qu’il est : un nom sous account-review.help.

Le verdict écrit par votre propre fournisseur

Quand un message arrive, le service récepteur (Gmail, Outlook, le serveur de votre entreprise) le teste et écrit le résultat dans un en-tête Authentication-Results tout en haut. Cet outil ne refait pas ces tests. Il lit cet en-tête, parce que c’est la seule ligne que l’expéditeur n’avait aucun moyen d’écrire.

spf=pass
Le serveur qui se connecte figure sur la liste publiée par le domaine du Return-Path.
dkim=pass
Une signature cryptographique couvre le message et elle se vérifie toujours, donc le contenu n’a pas été modifié. La valeur d= nomme le domaine qui a signé.
dmarc=pass
Au moins l’un des deux a réussi et son domaine correspond à celui de From.

S’il y a plusieurs en-têtes Authentication-Results, seul celui du dessus compte. Les autres ont été ajoutés plus tôt sur le trajet et ont pu être falsifiés. Quand il n’y en a aucun, l’outil se rabat sur le plus récent ARC-Authentication-Results, puis sur Received-SPF.

Un « pass » prouve que le message vient du domaine qu’il nomme. Il ne prouve pas que ce domaine est l’entreprise à laquelle vous pensez. N’importe qui peut enregistrer paypal-billing-alerts.help et le configurer parfaitement et le message d’exemple de cette page passe les trois vérifications.

Les signaux que cherche le décodeur

Les signaux sont classés en trois niveaux. Un seul signal rouge suffit pour le verdict global « Signes d’alerte forts » et le jaune donne « Soyez prudent ».

  • Nom affiché contre adresse. Un nom qui contient une autre adresse e-mail, ou qui nomme une marque de notre liste alors que l’adresse se trouve sur un autre domaine. C’est rouge quand cette adresse est une boîte gratuite comme gmail.com.
  • Domaine de l’expéditeur. Alphabets mélangés, caractères invisibles, ou orthographe à une ou deux lettres d’une marque connue. Ce sont les mêmes tests que ceux du détecteur de caractères trompeurs.
  • Reply-To sur une boîte gratuite alors que le message prétend venir du domaine d’une organisation. C’est le schéma des fausses factures et de la « demande urgente de la direction ».
  • Vérifications échouées. dmarc=fail est rouge. SPF fail ou softfail et une signature DKIM invalide sont jaunes, parce que les transferts honnêtes et les listes de diffusion en provoquent aussi.
  • Marques de filtres. Un niveau de confiance antispam (SCL) de Microsoft de 5 ou plus, une catégorie comme PHSH ou SPOOF, compauth=fail, ou un X-Spam-Flag: YES.

Si vous collez le message entier ou déposez le fichier .eml, le corps est analysé aussi, sans être affiché et sans que rien n’en soit chargé. Les liens sont regroupés par domaine de destination réel, une fois les redirections de Microsoft Safe Links, de Proofpoint et de Google déballées. Un lien dont le texte visible nomme un site alors que son adresse mène à un autre est rouge. Les pièces jointes sont jugées d’après leur extension : programmes et scripts, doubles extensions comme invoice.pdf.exe, pages HTML, fichiers Office avec macros.

Lire le trajet

Chaque serveur qui traite un message ajoute une ligne Received au-dessus de celles qui existent déjà. Le décodeur les remet en ordre chronologique et montre, pour chaque étape, quelle machine a remis le message à quelle autre, si la liaison était chiffrée en TLS et combien de temps l’étape a duré. Tout délai de plus d’une heure est mis en évidence.

Le « serveur d’origine » est la première adresse IP publique du trajet et il mérite un peu de méfiance. Les toutes premières étapes sont écrites par les propres machines de l’expéditeur, donc elles peuvent être inventées. Les dernières, ajoutées par votre fournisseur, sont celles sur lesquelles vous pouvez compter. Pour un courrier envoyé depuis un service de webmail, l’origine est le serveur de ce service, pas la connexion domestique de l’auteur.

Les en-têtes ne peuvent pas dire si un vrai compte a été piraté. Un message envoyé depuis la boîte piratée d’un collègue passe toutes les vérifications d’ici. Quand un message demande de l’argent, un mot de passe ou un changement de coordonnées bancaires, confirmez donc par un canal en qui vous avez déjà confiance, comme un numéro de téléphone que vous aviez avant l’arrivée du message.

Questions fréquentes

Comment voir les en-têtes complets d’un e-mail ?

Dans Gmail, ouvrez le message, cliquez sur le menu à trois points et choisissez « Afficher l’original ». Dans Outlook sur le web, c’est « … » puis Afficher › Afficher les détails du message. Dans Apple Mail, Présentation › Message › Tous les en-têtes. L’encadré au-dessus des résultats sur cette page donne les étapes pour chaque logiciel.

Puis-je trouver la position ou l’adresse IP de l’expéditeur à partir des en-têtes ?

Parfois vous obtiendrez l’adresse IP du serveur d’envoi, rarement celle de la personne. Gmail, Outlook.com et la plupart des services de webmail omettent l’adresse de l’auteur. De plus, une adresse IP identifie un réseau, pas une rue.

Le message a passé SPF, DKIM et DMARC. Est-il sûr ?

Cela veut dire que le message a été envoyé par le domaine affiché dans l’adresse From et qu’il n’a pas été modifié. Vérifiez maintenant que ce domaine est bien celui de l’organisation, lettre par lettre. Le propre domaine d’un fraudeur passe l’authentification aussi facilement que n’importe quel autre.

Pourquoi SPF a-t-il échoué sur un message qui semble légitime ?

Le plus souvent à cause d’un transfert. Quand une boîte transfère automatiquement vers une autre, le serveur qui transfère ne figure pas sur la liste SPF du domaine d’origine. Si DKIM passe encore, DMARC passe aussi et le message est correct.

Que signifient SCL, BCL et compauth dans les en-têtes Outlook ?

Ce sont des résultats de filtres Microsoft. SCL est le niveau de confiance antispam, de -1 (de confiance) à 9 et 5 ou plus part dans les courriers indésirables. BCL note les expéditeurs de masse de 0 à 9. compauth est le jugement combiné de Microsoft sur SPF, DKIM, DMARC et la réputation de l’expéditeur.

Est-il sûr de coller ici un e-mail privé ?

Un script dans votre navigateur traite le texte et il n’est pas envoyé à notre serveur. Aucun lien du message n’est ouvert et aucune image n’est demandée, donc l’expéditeur ne peut pas savoir que vous l’avez examiné.