邮件头分析

这封邮件真的是它自称的那个发件人吗?

粘贴原始邮件头,追踪投递路径、找到真实发件 IP、检查 SPF / DKIM / DMARC 认证结果,几秒内识别邮件伪造与钓鱼。

如何获取原始邮件头

选择你的邮箱客户端查看复制步骤,或直接粘贴已有的邮件头。

1. 选择你的邮箱客户端

Show original⋮ → Show original → copy

打开邮件,点击右上角 ⋮(更多)菜单,选择“显示原始内容”,然后复制全部内容。

2. 把邮件头粘贴到分析器中

3. 查看结论:认证结果 + 伪造指标

100% 隐私:邮件头只在你的浏览器本地解析,绝不上传。

如何判断一封邮件是否是假的:3 个步骤

第 1 步 — 从邮箱客户端复制原始邮件头

在 Gmail 中打开邮件,点击 ⋮ → 显示原始内容。在 Outlook 网页版中点击 ⋯ → 查看 → 查看邮件头。原始邮件头是邮件源代码顶部的一整块技术性文本——复制整块内容。

第 2 步 — 粘贴邮件头,让分析器解码

把复制的邮件头粘贴到上方的解析器中。它会解码 From 和 Reply-To 地址、完整的 Received 投递链(含每跳 IP 和延迟)、最终来源 IP,以及 SPF / DKIM / DMARC 认证结果。

第 3 步 — 查看结论并采取行动

如果认证结果显示通过且地址一致,这封邮件很可能确实来自它声称的域名。如果看到 SPF 或 DKIM 失败、Reply-To / Return-Path 与 From 不一致、或来源 IP 可疑——不要回复,不要点击链接。先用链接检查器测试链接。

邮件头分析常见问题

什么是邮件头分析工具?

答:邮件头分析工具会解码每封邮件携带的原始元数据——投递路径、发送服务器和认证结果——并将其变成人类可读的报告。它帮助你核实邮件到底是谁发的,识别伪造或钓鱼邮件。

如何在 Gmail 或 Outlook 中查看邮件头?

答:在 Gmail 中,打开邮件,点击右上角的三点菜单(⋮)选择“显示原始内容”。在 Outlook 网页版中,打开邮件,点击 ⋯ → 查看 → 查看邮件头。复制完整的邮件头文本,粘贴到这个分析器中。

什么是 SPF、DKIM 和 DMARC?

答:SPF(发件人策略框架)、DKIM(域名密钥识别邮件)和 DMARC 是三大邮件认证标准。SPF 验证发送服务器是否获得域名授权,DKIM 验证邮件在传输中是否被签名且未被篡改,DMARC 告诉接收方当 SPF 或 DKIM 失败时该如何处理。三者结合极大增加了伪造发件人地址的难度。

如何判断一封邮件是否被伪造?

答:看三个迹象:认证结果显示 SPF 或 DKIM“失败”、Reply-To 或 Return-Path 地址与 From 域名不一致、投递(Received)链与声称的发件人不符。这个分析器会自动检查这三项并列出所有风险指标。

“SPF 失败”是什么意思?

答:SPF 失败意味着该邮件不是从域名的 SPF 记录授权发送的服务器发出的。这是邮件可能被伪造的强信号——但不能单独下结论,因为有些合法发件人 SPF 配置有误。结合 DKIM 和 DMARC 结果才能做出可靠判断。

我为什么要手动检查邮件头?

答:钓鱼攻击依赖伪造的发件人地址,而邮件头是唯一能看到邮件背后真实投递和认证数据的地方。APWG(反钓鱼工作组)2026 年第一季度就记录了 971,181 次钓鱼攻击;Verizon 2026 年《数据泄露调查报告》显示,钓鱼占数据泄露初始入侵向量的 16%,人为因素(社交工程与失误)则出现在 62% 的泄露中;商业邮件欺诈(BEC)的平均单次欺诈请求金额高达 61,732 美元。检查一封可疑邮件的邮件头只需一分钟,却可能避免凭证被盗、恶意软件感染或发票诈骗。

我的邮件头数据是私密的吗?

答:是的。你粘贴的邮件头完全在浏览器本地用 JavaScript 解析——不会上传任何内容。这个工具不会就你的邮件头内容发起任何网络请求,敏感的内部邮件头只会留在你的设备上。

邮件头中的 Received 链是什么?

答:Received 链是邮件经过的每台邮件服务器追加的“Received:”行列表。从下往上读,可以看到从原始发件人到你的完整投递路径,最后一条 Received 行通常揭示邮件的最终来源 IP。