Inicio / Herramientas gratuitas / Analizador de encabezados de correo
Gratis · sin cuenta

Lee los encabezados. Encuentra la mentira.

La línea «De» visible de un correo la escribe quien lo envía. Los encabezados de debajo los escriben los servidores que lo transportaron, y son mucho más difíciles de falsificar. Pégalos aquí para ver los resultados de SPF, DKIM y DMARC, la cadena de retransmisión completa con sus tiempos, los trucos de nombre visible y Reply-To detrás de la mayoría de los fraudes de pago, y una lectura pasiva del riesgo de cada enlace del cuerpo.

Verificación en vivo

Pega los encabezados en bruto

Comprobaciones gratuitas disponibles hoy

Gmail: «Mostrar original». Outlook: «Ver origen del mensaje». Apple Mail: Visualización → Mensaje → Fuente sin procesar. Basta con los encabezados: no hace falta incluir el cuerpo.

§01 / QUÉ LEE
Cuatro cosas a la vez

Las partes de un mensaje que nadie mira.

Autenticación

SPF · DKIM · DMARC

El resultado real de cada mecanismo, tomado del propio encabezado Authentication-Results del servidor receptor, con el fragmento en bruto para que veas qué se evaluó en vez de fiarte de una marca verde.

La cadena de retransmisión

Encabezados Received

Cada salto que dio el mensaje, del más reciente al más antiguo, con el retraso que añadió cada uno. Tiempos no monótonos, geografías imposibles y primeros saltos inesperados salen todos a la luz aquí.

Discrepancias de identidad

Señales de suplantación

Nombre visible frente a dirección real, Reply-To apuntando a otro sitio distinto del From, Return-Path en desacuerdo con ambos y dominios remitentes parecidos: la mecánica del desvío de facturas.

Enlaces en el cuerpo

Puntuación pasiva

Cada URL que lleva el mensaje, con una lectura de reputación hecha sin conexión: no se emite ninguna petición saliente, así que nada le indica al remitente que has mirado.

§02 / CÓMO LEERLO
En la práctica

Cuatro preguntas, en este orden.

1. ¿Pasó DMARC?

Empieza aquí, no por SPF. SPF se rompe cada vez que se reenvía un mensaje y DKIM se rompe cada vez que una lista de correo reescribe el cuerpo: ambos fallan constantemente con correo legítimo. DMARC es la política del propio titular del dominio sobre qué debe ocurrir cuando el dominio autenticado no coincide con el que tú ves. Un fallo de DMARC significa que la organización cuyo nombre aparece en el mensaje declara que no es suyo.

2. ¿El dominio remitente es el que crees?

Una autenticación perfecta sobre un dominio parecido es la forma más común de fraude con facturas. exarnple.com pasa SPF, DKIM y DMARC a la perfección, para exarnple.com. Lee el dominio remitente carácter a carácter y ten especial cuidado con rn/m, l/I y cualquier dominio con un guion de más.

3. ¿A dónde va realmente una respuesta?

Un Reply-To distinto del From no está mal por definición: los sistemas de tickets y las listas de correo lo definen constantemente. Pero cuando el From es el dominio real de un proveedor y el Reply-To es una dirección de correo gratuita o un dominio registrado el mes pasado, estás viendo el mecanismo, no una coincidencia.

4. ¿Tiene sentido la cadena?

Lee los saltos de abajo arriba: el mensaje debe empezar en un lugar plausible y avanzar en el tiempo. Retrasos de horas entre saltos contiguos, una cadena que retrocede, un primer salto en una conexión residencial, o un mensaje que dice tener origen corporativo pero entró por un relé doméstico: cada uno merece una explicación antes de que actúes sobre el contenido.

§03 / CÓMO LEERLO

Hasta dónde llega el resultado

Los encabezados describen la entrega, no la intención. Un mensaje que pasa todas las comprobaciones puede seguir siendo un fraude enviado desde un buzón real comprometido, y el secuestro de cuentas es ya tan habitual que «los encabezados estaban limpios» no es una defensa. A la inversa, un mensaje que falla SPF quizá solo fue reenviado por un compañero.

Los encabezados tampoco pueden verificar el archivo adjunto. Si lo que se pide es un cambio de pago, una factura o un documento firmado, la respuesta está en el propio archivo, y para eso sirve un análisis documental.

Qué hacemos con lo que pegas

No se guarda nada. Las herramientas gratuitas conservan lo que introduces durante la petición y lo descartan con la respuesta: ningún informe almacenado, ningún archivo guardado, ningún registro de la URL, el mensaje o el nombre del archivo. Lo único que conservamos es un recuento anónimo para que el límite diario signifique algo, y es un número, no una identidad.

Todo lo que ves procede de un análisis determinista: registros públicos de dominios, intercambios DNS y TLS en vivo, análisis de encabezados y estructura del PDF. Los mismos motores responden igual tengas o no una cuenta.

§ MÁS HERRAMIENTAS GRATUITAS
No hace falta cuenta

Dos más que puedes usar ahora mismo.

Lecturas relacionadas

De Field Notes.

§ PREGUNTAS
Preguntas frecuentes

Las preguntas que de verdad nos hacen.

¿Cómo obtengo los encabezados en bruto de mi correo?

En Gmail, abre el mensaje, usa el menú de tres puntos y elige «Mostrar original». En Outlook web, abre el mensaje, luego Más acciones y «Ver origen del mensaje». En Apple Mail, Visualización, después Mensaje y Fuente sin procesar. Pega lo que obtengas: bastan los encabezados, y el mensaje entero también sirve.

¿Qué prueban realmente SPF, DKIM y DMARC?

SPF indica que el servidor remitente estaba autorizado a enviar por ese dominio. DKIM indica que el mensaje lleva una firma criptográfica válida del dominio. DMARC es la política del titular del dominio sobre qué hacer cuando los dos primeros no concuerdan con la dirección From visible. DMARC es el que manda: SPF y DKIM se rompen con frecuencia en correo reenviado y listas de distribución, pero un fallo de DMARC significa que la propia política del titular del dominio desautoriza el mensaje.

¿Se pueden falsificar los encabezados de correo?

Los que escribe el remitente sí: From, Reply-To, nombre visible y Date están todos bajo su control. Los que añaden los servidores receptores por el camino no pueden reescribirse a posteriori, y por eso la cadena de retransmisión es la parte que merece leerse. Una cadena que salta de zona horaria, retrocede en el tiempo o arranca en una conexión residencial te dice algo que la línea From no dirá.

El correo pasó SPF y DKIM. ¿Es seguro?

No. La autenticación prueba que el mensaje vino realmente del dominio que dice, y un atacante que registra un dominio parecido pasará todas esas comprobaciones para su propio dominio. Así funciona precisamente la mayoría de los desvíos de facturas: correo perfectamente autenticado desde un dominio que está a un carácter del auténtico.

¿Guardan el correo que pego?

No. Se analiza en memoria durante la petición y se descarta con la respuesta. No se escribe nada en un informe ni en un registro de lo analizado. De todos modos, oculta lo que prefieras no enviar por la red: el análisis funciona solo con los encabezados.

El adjunto es la otra mitad.

Una cuenta gratuita añade el análisis forense completo de la factura, el contrato o el extracto que llevaba el correo.