Analizador de cabeceras de correo
El análisis se realiza en esta pestaña del navegador. El texto de la cabecera no se envía mediante Livewire ni se introduce en la URL.
Los campos de cabecera y los resultados de autenticación declarados pueden falsificarse. La confianza comienza en el límite del sistema receptor; este informe no verifica DNS, firmas, seguridad del mensaje ni identidad del remitente.
Pega o sube cabeceras
Pega una cabecera de correo en bruto o abre un archivo EML, TXT o HEADERS para convertir unos metadatos de transporte difíciles de leer en un informe claro. El analizador despliega los campos continuados, conserva los campos repetidos en su orden original, crea una cronología Received desde el origen y resume la información SPF, DKIM, DMARC y ARC declarada. Todo se procesa en la pestaña actual del navegador y se ignora el cuerpo del mensaje. El informe aporta indicios para una investigación técnica, pero no demuestra que el remitente sea auténtico ni que el mensaje sea seguro.
Cómo funciona
-
1
Obtén la cabecera completa
Usa la opción «Mostrar original» o «Ver código fuente» de tu cliente de correo y pega el bloque completo de cabeceras, o sube el archivo guardado.
-
2
Elige las secciones del informe
Mantén activadas la ruta, la autenticación y las observaciones técnicas, u oculta las secciones que no sean relevantes para tu investigación.
-
3
Revisa y exporta
Examina la cronología desde el origen y los metadatos de autenticación declarados; después, copia un resumen o exporta un informe CSV o JSON saneado.
Qué puede mostrar una cabecera de correo y qué no
El correo de Internet utiliza campos de cabecera con nombre, seguidos de una línea en blanco y el cuerpo del mensaje. RFC 5322 define este formato, incluido el plegado de campos: una línea que comienza con un espacio continúa el campo anterior. El analizador despliega esas continuaciones antes de interpretar los datos. Se detiene en la primera línea en blanco, por lo que no analiza ni el cuerpo ni los adjuntos.
Los agentes de transferencia de correo suelen añadir al principio un campo Received cada vez que el mensaje atraviesa un servidor. Por eso aparecen del más reciente al más antiguo en el código fuente. El informe los invierte y presenta una cronología que comienza en el origen. Solo muestra una diferencia temporal cuando puede interpretar los dos sellos de tiempo contiguos. Una diferencia negativa se señala como posible desfase de reloj e impide calcular el tiempo total de tránsito; nunca se cambia silenciosamente por cero.
| Sección del informe | Qué extrae | Límite importante |
|---|---|---|
| Resumen del mensaje | From, Reply-To, Return-Path, To, Subject, Date y Message-ID | Una dirección visible puede falsificarse |
| Ruta | Campos Received ordenados, sellos de tiempo y demoras entre saltos | La línea más antigua no es necesariamente un origen fiable |
| Autenticación | Métodos y propiedades de Authentication-Results, Received-SPF y etiquetas DKIM | Se interpretan resultados existentes; no se verifican de forma independiente |
| Estructura ARC | ARC-Seal, ARC-Message-Signature y ARC-Authentication-Results agrupados por instancia | Que la estructura esté completa no valida una firma |
| Observaciones | Campos ausentes o repetidos, fallos declarados, diferencias de dominio y desfase de reloj | No son un veredicto de fraude ni de seguridad |
Cómo leer la sección de autenticación
RFC 8601 define Authentication-Results, un campo que añade el sistema receptor para registrar resultados como spf=pass, dkim=pass o dmarc=fail. El analizador conserva los Authentication-Results repetidos porque un mensaje puede atravesar más de un dominio administrativo. También mantiene propiedades asociadas como smtp.mailfrom, header.d y header.from tal como se declararon.
Una DKIM-Signature contiene metadatos como el dominio firmante (d=), el selector (s=), el algoritmo (a=), la identidad (i=) y valores criptográficos extensos (b= y bh=). El informe registra etiquetas útiles y si existen valores de firma, pero excluye deliberadamente los bloques de firma de las exportaciones JSON. No consulta DNS ni realiza verificación criptográfica.
RFC 8617 define Authenticated Received Chain (ARC). Una instancia ARC está estructuralmente completa cuando contiene un elemento ARC-Seal, otro ARC-Message-Signature y otro ARC-Authentication-Results con el mismo valor i=. «Completa» solo describe la presencia de esos tres elementos; no significa que la cadena sea válida o fiable.
Ejemplo práctico de ruta
Supongamos que el código fuente contiene dos campos Received. El inferior indica que un origen entregó el mensaje a un relé a las 10:00:03 +0000; el superior, que el relé llegó al destinatario a las 10:00:10 +0000. El informe muestra primero el evento de origen y calcula un intervalo observado de 7 segundos. Se respetan los husos horarios: entre 10:00:03 +0000 y 12:00:06 +0200 hay 3 segundos, no dos horas. Si el segundo sello normalizado es cinco segundos anterior, el informe avisa de un desfase de reloj y deja el total como no disponible.
Límites de confianza y errores habituales
RFC 5321 describe el transporte SMTP y la información de trazado que añaden los servidores. Las cabeceras recibidas desde fuera de un sistema de correo de confianza pueden inventarse. Comienza a confiar en un receptor que controles y retrocede solo hasta donde sus registros y políticas lo justifiquen. Una diferencia entre los dominios del From visible y del Return-Path es habitual en listas de correo, servicios de reenvío y plataformas transaccionales: es una observación, no una prueba de suplantación.
Los asuntos y nombres visibles codificados pueden usar palabras codificadas según RFC 2047. El analizador descodifica formatos Base64 o quoted-printable habituales en UTF-8, ISO-8859-1 y Windows-1252; las codificaciones no compatibles quedan visibles con un aviso. Para mantener el navegador ágil, limita las colecciones de campos y saltos muy grandes. En una respuesta a incidentes, conserva aparte el mensaje original: las exportaciones son informes concisos y no incluyen la entrada original, el cuerpo, los adjuntos ni los bloques de firma DKIM.
Privacidad y exportaciones
La interpretación, selección, copia y creación de exportaciones se realizan localmente en la pestaña actual. Los pasos del embudo usan almacenamiento de sesión asociado a la pestaña, no una URL, por lo que la cabecera en bruto no se envía mediante Livewire ni se expone en parámetros de navegación. El límite de entrada es 512 KiB. El CSV de la cronología usa UTF-8 con marca de orden de bytes y filas CRLF; se neutralizan las celdas que empiezan por caracteres de fórmula de hoja de cálculo. El JSON incluye las observaciones interpretadas y la advertencia del informe, no la cabecera original.
Preguntas frecuentes
No. El analizador muestra resultados que ya figuran en la cabecera. No verifica registros DNS, firmas criptográficas, identidad del remitente, seguridad del contenido ni la fiabilidad del propio campo que declara el resultado.
Cada servidor receptor suele añadir su campo Received al principio; por eso la cabecera en bruto comienza por el más reciente. El informe invierte la lista para presentar la ruta observada desde el origen.
Puede faltar un sello de tiempo interpretable en algún salto o los sellos normalizados pueden retroceder porque los relojes no coinciden o un campo no es fiable. El analizador no oculta esa incertidumbre sustituyendo un intervalo negativo por cero.
Se ignoran. La interpretación termina en la primera línea en blanco posterior al bloque de cabeceras. La herramienta está pensada para metadatos de transporte, no para analizar el contenido o los adjuntos.
No. El análisis y las exportaciones se generan en tu navegador. En el modo de embudo, la entrada en bruto solo se guarda en el almacenamiento de sesión de la pestaña actual y no se introduce en la URL ni se envía a través de Livewire.
Herramientas relacionadas
Cuál es mi IP
Consulta al instante la dirección IP pública que tu navegador presenta a internet, si es IPv4 o IPv6 y el país al que corresponde. Copia con un clic, sin registro y sin guardar nada.
Búsqueda DNS
Consulta registros DNS de cualquier dominio directamente desde el navegador. Admite A, AAAA, MX, TXT, NS, CNAME y SOA.
Test de velocidad
Haz un test de velocidad de internet rápido, gratuito y desde el navegador. Mide la velocidad de descarga en Mbps, además de la latencia y el jitter, y comprueba si tu conexión está lista para streaming 4K, juegos y videollamadas. Sin app y sin registro.
Búsqueda de dirección IP
Busca una dirección IPv4 o IPv6 pública para ver país, región, ciudad, coordenadas, ISP, ASN, organización y zona horaria aproximados.
Búsqueda DNS inversa
Consulta el registro PTR de una dirección IPv4 o IPv6. Útil para depurar servidores de correo, analizar logs e investigar filtros antispam.
Consulta WHOIS
Consulta los datos WHOIS públicos de un dominio: registrador, servidores de nombres, códigos de estado y fechas de caducidad.