Décodeur d’en-têtes d’e-mail
Le nom d’expéditeur affiché dans votre logiciel de messagerie est ce que l’expéditeur a voulu taper. Les en-têtes en dessous consignent ce qui s’est vraiment passé. Collez-les ici et votre navigateur les décode ligne par ligne.
Un message, quatre champs d’expéditeur
Une lettre papier porte un nom signé en bas, une adresse de retour sur l’enveloppe et un cachet ajouté par la poste. Rien n’oblige les trois à concorder. L’e-mail fonctionne de la même façon, avec un champ de plus.
| Champ | Défini par | À quoi il sert |
|---|---|---|
| Nom affiché | L’expéditeur, librement | La seule partie que la plupart des téléphones montrent. Il peut dire n’importe quoi, y compris « PayPal » ou une fausse adresse complète. |
Adresse From | L’expéditeur | L’adresse que votre logiciel de messagerie affiche et celle que DMARC protège. |
Return-Path | Le serveur d’envoi | L’endroit où vont les rejets. SPF vérifie cette adresse, qui est souvent sur un autre domaine que From. |
Reply-To | L’expéditeur | L’endroit où part votre réponse si vous cliquez sur Répondre. |
Le bloc « Qui l’envoie vraiment » met les quatre côte à côte et affiche en gras le domaine enregistrable de l’adresse From. Ainsi, paypal.com.account-review.help se lit pour ce qu’il est : un nom sous account-review.help.
Le verdict écrit par votre propre fournisseur
Quand un message arrive, le service récepteur (Gmail, Outlook, le serveur de votre entreprise) le teste et écrit le résultat dans un en-tête Authentication-Results tout en haut. Cet outil ne refait pas ces tests. Il lit cet en-tête, parce que c’est la seule ligne que l’expéditeur n’avait aucun moyen d’écrire.
spf=pass- Le serveur qui se connecte figure sur la liste publiée par le domaine du
Return-Path. dkim=pass- Une signature cryptographique couvre le message et elle se vérifie toujours, donc le contenu n’a pas été modifié. La valeur
d=nomme le domaine qui a signé. dmarc=pass- Au moins l’un des deux a réussi et son domaine correspond à celui de
From.
S’il y a plusieurs en-têtes Authentication-Results, seul celui du dessus compte. Les autres ont été ajoutés plus tôt sur le trajet et ont pu être falsifiés. Quand il n’y en a aucun, l’outil se rabat sur le plus récent ARC-Authentication-Results, puis sur Received-SPF.
Un « pass » prouve que le message vient du domaine qu’il nomme. Il ne prouve pas que ce domaine est l’entreprise à laquelle vous pensez. N’importe qui peut enregistrer paypal-billing-alerts.help et le configurer parfaitement et le message d’exemple de cette page passe les trois vérifications.
Les signaux que cherche le décodeur
Les signaux sont classés en trois niveaux. Un seul signal rouge suffit pour le verdict global « Signes d’alerte forts » et le jaune donne « Soyez prudent ».
- Nom affiché contre adresse. Un nom qui contient une autre adresse e-mail, ou qui nomme une marque de notre liste alors que l’adresse se trouve sur un autre domaine. C’est rouge quand cette adresse est une boîte gratuite comme gmail.com.
- Domaine de l’expéditeur. Alphabets mélangés, caractères invisibles, ou orthographe à une ou deux lettres d’une marque connue. Ce sont les mêmes tests que ceux du détecteur de caractères trompeurs.
- Reply-To sur une boîte gratuite alors que le message prétend venir du domaine d’une organisation. C’est le schéma des fausses factures et de la « demande urgente de la direction ».
- Vérifications échouées.
dmarc=failest rouge. SPFfailousoftfailet une signature DKIM invalide sont jaunes, parce que les transferts honnêtes et les listes de diffusion en provoquent aussi. - Marques de filtres. Un niveau de confiance antispam (SCL) de Microsoft de 5 ou plus, une catégorie comme
PHSHouSPOOF,compauth=fail, ou unX-Spam-Flag: YES.
Si vous collez le message entier ou déposez le fichier .eml, le corps est analysé aussi, sans être affiché et sans que rien n’en soit chargé. Les liens sont regroupés par domaine de destination réel, une fois les redirections de Microsoft Safe Links, de Proofpoint et de Google déballées. Un lien dont le texte visible nomme un site alors que son adresse mène à un autre est rouge. Les pièces jointes sont jugées d’après leur extension : programmes et scripts, doubles extensions comme invoice.pdf.exe, pages HTML, fichiers Office avec macros.
Lire le trajet
Chaque serveur qui traite un message ajoute une ligne Received au-dessus de celles qui existent déjà. Le décodeur les remet en ordre chronologique et montre, pour chaque étape, quelle machine a remis le message à quelle autre, si la liaison était chiffrée en TLS et combien de temps l’étape a duré. Tout délai de plus d’une heure est mis en évidence.
Le « serveur d’origine » est la première adresse IP publique du trajet et il mérite un peu de méfiance. Les toutes premières étapes sont écrites par les propres machines de l’expéditeur, donc elles peuvent être inventées. Les dernières, ajoutées par votre fournisseur, sont celles sur lesquelles vous pouvez compter. Pour un courrier envoyé depuis un service de webmail, l’origine est le serveur de ce service, pas la connexion domestique de l’auteur.
Les en-têtes ne peuvent pas dire si un vrai compte a été piraté. Un message envoyé depuis la boîte piratée d’un collègue passe toutes les vérifications d’ici. Quand un message demande de l’argent, un mot de passe ou un changement de coordonnées bancaires, confirmez donc par un canal en qui vous avez déjà confiance, comme un numéro de téléphone que vous aviez avant l’arrivée du message.
Questions fréquentes
Comment voir les en-têtes complets d’un e-mail ?
Dans Gmail, ouvrez le message, cliquez sur le menu à trois points et choisissez « Afficher l’original ». Dans Outlook sur le web, c’est « … » puis Afficher › Afficher les détails du message. Dans Apple Mail, Présentation › Message › Tous les en-têtes. L’encadré au-dessus des résultats sur cette page donne les étapes pour chaque logiciel.
Puis-je trouver la position ou l’adresse IP de l’expéditeur à partir des en-têtes ?
Parfois vous obtiendrez l’adresse IP du serveur d’envoi, rarement celle de la personne. Gmail, Outlook.com et la plupart des services de webmail omettent l’adresse de l’auteur. De plus, une adresse IP identifie un réseau, pas une rue.
Le message a passé SPF, DKIM et DMARC. Est-il sûr ?
Cela veut dire que le message a été envoyé par le domaine affiché dans l’adresse From et qu’il n’a pas été modifié. Vérifiez maintenant que ce domaine est bien celui de l’organisation, lettre par lettre. Le propre domaine d’un fraudeur passe l’authentification aussi facilement que n’importe quel autre.
Pourquoi SPF a-t-il échoué sur un message qui semble légitime ?
Le plus souvent à cause d’un transfert. Quand une boîte transfère automatiquement vers une autre, le serveur qui transfère ne figure pas sur la liste SPF du domaine d’origine. Si DKIM passe encore, DMARC passe aussi et le message est correct.
Que signifient SCL, BCL et compauth dans les en-têtes Outlook ?
Ce sont des résultats de filtres Microsoft. SCL est le niveau de confiance antispam, de -1 (de confiance) à 9 et 5 ou plus part dans les courriers indésirables. BCL note les expéditeurs de masse de 0 à 9. compauth est le jugement combiné de Microsoft sur SPF, DKIM, DMARC et la réputation de l’expéditeur.
Est-il sûr de coller ici un e-mail privé ?
Un script dans votre navigateur traite le texte et il n’est pas envoyé à notre serveur. Aucun lien du message n’est ouvert et aucune image n’est demandée, donc l’expéditeur ne peut pas savoir que vous l’avez examiné.