Lire les en-têtes d’un email pour vérifier son expéditeur
Sur cette page
- Où trouver les en-têtes dans les messageries courantes
- Les champs clés d'un en-tête d'email expliqués
- Comprendre le champ Authentication-Results : SPF, DKIM et DMARC
- Tableau récapitulatif des champs d'en-tête
- Méthode pas à pas : repérer un faux mail et l'usurpation d'identité
- Protéger sa boîte principale face aux risques de traçage et de spam
Pour vérifier l'expéditeur réel d'un message suspect, vous devez afficher son en-tête complet (headers), un bloc technique masqué qui enregistre chaque serveur traversé. Cette analyse permet de repérer si un escroc a falsifié le nom affiché ou s'il s'agit d'un faux mail tentant d'usurper l'identité de votre banque ou d'une administration. En quelques secondes, la lecture des lignes techniques vous révèle la véritable adresse de retour et la validité des signatures de sécurité.
Où trouver les en-têtes dans les messageries courantes
Par défaut, les logiciels de messagerie masquent ces données pour garder une interface épurée. Les informations techniques restent pourtant accessibles en quelques clics, quel que soit votre outil de messagerie habituel :
- Gmail (navigateur) : Ouvrez le message, cliquez sur les trois points verticaux situés en haut à droite du courriel (à côté du bouton Répondre), puis sélectionnez « Afficher l'original ». Une nouvelle page s'ouvre avec les résultats d'authentification et le texte brut complet.
- Outlook pour le Web : Ouvrez le message, cliquez sur les trois points dans le coin supérieur droit du message, allez dans Afficher puis choisissez « Afficher les détails du message ».
- Microsoft Outlook (logiciel de bureau) : Double-cliquez sur le message pour l'ouvrir dans une nouvelle fenêtre. Rendez-vous dans Fichier > Propriétés : les lignes techniques se trouvent tout en bas, dans le cadre intitulé « En-têtes Internet ».
- Apple Mail (macOS) : Sélectionnez le courriel, puis rendez-vous dans la barre de menus supérieure sous Présentation > Message > Tous les en-têtes (ou utilisez le raccourci
Cmd + Maj + H). - Thunderbird : Cliquez sur le menu Affichage > Code source du message (ou pressez simplement
Ctrl + U).
Astuce : lorsque vous ouvrez le code source d'un message, vous pouvez copier l'intégralité du texte brut et utiliser la fonction de recherche de votre navigateur (Ctrl + F ou Cmd + F) pour retrouver rapidement les champs essentiels décrits ci-dessous.
Les champs clés d'un en-tête d'email expliqués
Un en-tête ressemble à une longue liste de lignes techniques en anglais. Si la plupart concernent le formatage interne, quatre champs méritent toute votre attention pour comprendre d'où vient le message.
Le champ From (De)
C'est l'adresse visible dans votre boîte de réception. Sachez que le protocole de transmission d'email d'origine n'impose aucune vérification sur cette valeur. Un expéditeur malveillant peut y écrire n'importe quel texte ou n'importe quelle adresse existante sans aucune autorisation préalable.
Le champ Return-Path (Chemin de retour)
Aussi appelée Envelope From, cette ligne indique l'adresse qui doit recevoir les notifications d'erreur (rebonds ou non-remise). Dans le cadre d'un fonctionnement normal, elle correspond au service qui a réellement injecté l'email. Si le champ From affiche votre banque mais que le Return-Path pointe vers un domaine inconnu ou fantaisiste, vous faites face à une tentative d'usurpation flagrante. Pour mieux comprendre la mécanique des échanges, consultez notre guide sur le fonctionnement de SMTP et des serveurs de messagerie.
Les lignes Received (Reçu)
Chaque serveur de messagerie qui relaie un courriel ajoute sa propre ligne Received: tout en haut du document. Cela signifie qu'il faut lire les lignes Received de bas en haut pour reconstituer l'itinéraire chronologique du message :
- La ligne
Receivedla plus basse représente le premier serveur ayant pris en charge le message de la part de l'expéditeur. - La ligne
Receivedla plus haute représente la réception finale par votre propre fournisseur (comme Orange, Proximus, Swisscom, Gmail ou Proton).
Ces lignes mentionnent l'adresse IP et le nom de domaine de la machine émettrice. Bien qu'un pirate puisse fabriquer de fausses lignes Received intermédiaires, il ne peut en aucun cas falsifier la ligne inscrite par le serveur de votre propre fournisseur de messagerie.
Message-ID
Cet identifiant unique est généré lors de la création du courriel. Il se termine généralement par le nom de domaine du système qui a conçu le message (par exemple @mail.protection.outlook.com). Si le domaine indiqué dans le Message-ID n'a aucun rapport logique avec l'entreprise prétendant vous écrire, méfiance.
Comprendre le champ Authentication-Results : SPF, DKIM et DMARC
Face à la facilité de falsifier l'adresse d'expédition, des protocoles de validation stricts ont été mis en place. Le serveur de destination consigne les vérifications effectuées dans une ligne essentielle : Authentication-Results. Vous y trouverez trois protocoles clés, que nous détaillons également dans notre article vulgarisé sur SPF, DKIM et DMARC.
- SPF (Sender Policy Framework) : Ce mécanisme vérifie si l'adresse IP de la machine d'envoi a reçu l'autorisation officielle du propriétaire du domaine. Le résultat affiche généralement
spf=pass(conforme) ouspf=fail/softfail(la machine n'a pas le droit d'émettre des messages pour ce domaine). - DKIM (DomainKeys Identified Mail) : Il s'agit d'une signature cryptographique insérée dans le message. Elle atteste que le texte et les pièces jointes n'ont pas été altérés pendant le trajet. Si la clé publique correspond, l'en-tête affiche
dkim=pass. - DMARC (Domain-based Message Authentication, Reporting and Conformance) : Cette règle indique au serveur récepteur quoi faire si SPF ou DKIM échouent. Elle vérifie aussi l'alignement : le nom de domaine figurant dans le
Fromvisible doit concorder avec celui validé par SPF et DKIM. Un statutdmarc=passapporte une excellente garantie d'authenticité.
Attention : un résultat spf=pass ne garantit pas à lui seul que l'email est légitime. Un escroc peut enregistrer son propre nom de domaine malveillant, configurer correctement SPF pour son serveur, et envoyer une attaque. Vérifiez toujours sur quel domaine porte la mention pass.
Tableau récapitulatif des champs d'en-tête
Ce tableau résume les éléments majeurs à inspecter et leur fiabilité respective lors d'un contrôle de sécurité :
| Champ d'en-tête | Rôle principal | Niveau de fiabilité | Que vérifier en priorité ? |
|---|---|---|---|
| From | Adresse affichée au lecteur | Faible (facilement imitable) | Cohérence visuelle du domaine avec l'organisme réel. |
| Return-Path | Adresse de retour des erreurs | Moyen à élevé | Le domaine doit être lié à la marque ou au prestataire d'envoi. |
| Received | Trace des serveurs traversés | Très élevé (pour les lignes du haut) | L'adresse IP et le nom du premier serveur externe interrogé. |
| Authentication-Results | Bilan technique SPF, DKIM, DMARC | Très élevé (généré par votre serveur) | Recherchez impérativement les mentions pass alignées. |
| Reply-To | Adresse recevant votre réponse | Variable | Vérifiez qu'elle ne renvoie pas vers une boîte gratuite suspecte. |
Méthode pas à pas : repérer un faux mail et l'usurpation d'identité
Face à un courriel inattendu vous demandant de régler une facture, de réinitialiser un compte ou de confirmer un colis, appliquez cette démarche méthodique avant de cliquer sur le moindre lien :
- Examinez l'adresse d'affichage : Ne vous fiez pas au nom de contact (par exemple « Support Ameli »). Regardez l'adresse entre crochets. Si le domaine semble suspect, c'est une première alerte, comme expliqué dans notre liste des indices pour reconnaître un email de phishing.
- Affichez le code source du courriel : Utilisez la méthode décrite plus haut selon votre client de messagerie pour consulter les données brutes.
- Cherchez la ligne Authentication-Results : Repérez la mention
dmarc=. Si vous voyezdmarc=failouaction=quarantine, le message usurpe l'identité d'une organisation protégée. - Comparez le From et le Return-Path : Si l'expéditeur prétend être
service@votredomaine.frmais que leReturn-Pathpointe vers une boîte sur un service tiers non lié, l'expéditeur essaie de masquer sa trace. - Vérifiez l'adresse IP du premier serveur : Regardez la ligne
Receivedla plus ancienne (celle du bas). Vous pouvez copier l'adresse IP du serveur expéditeur et effectuer une recherche sur un outil public de recherche d'adresses réseau (comme le registre RIPE pour l'Europe ou ARIN pour l'Amérique du Nord) afin de connaître l'hébergeur réel de la machine.
Protéger sa boîte principale face aux risques de traçage et de spam
L'analyse des en-têtes prouve à quel point les systèmes d'échange de courriels transmettent des données techniques détaillées. Chaque fois que vous communiquez votre adresse personnelle sur un forum, un formulaire de téléchargement ou une boutique éphémère, vous risquez de voir cette coordonnée collectée, revendue ou exploitée pour des attaques ciblées.
Dans le cadre du RGPD en Europe ou des recommandations courantes de protection de la vie privée, il est vivement conseillé de compartimenter ses usages numériques. Lorsque vous devez tester un outil en ligne, récupérer un lien d'activation ponctuel ou vous inscrire sur une plateforme dont vous doutez de la fiabilité, le recours à un service de mail jetable gratuit comme FakeEmail.net est une excellente parade.
Sur FakeEmail.net, vous obtenez instantanément une adresse temporaire sans inscription, sans mot de passe et sans renseigner la moindre information personnelle. Vous pouvez lire les messages entrants directement sur la page, valider vos accès, puis laisser la boîte expirer naturellement. Cette boîte de réception temporaire est strictement réservée à la réception : elle ne permet pas d'envoyer d'emails, protégeant ainsi l'ensemble du réseau contre les abus tout en préservant votre adresse personnelle propre et sécurisée.
Questions fréquentes
Peut-on falsifier entièrement l'en-tête d'un email ?
Un expéditeur peut falsifier les lignes d'en-tête qu'il crée lui-même, comme le champ From ou de fausses lignes Received initiales. En revanche, il ne peut pas modifier les lignes d'en-tête et les résultats d'authentification ajoutés par votre propre fournisseur de messagerie lors de la réception.
Quelle est la différence entre le champ From et le champ Return-Path ?
Le champ From indique l'adresse visible que l'expéditeur souhaite vous montrer. Le champ Return-Path désigne l'adresse réelle de l'enveloppe technique où sont renvoyés les messages d'erreur si la distribution échoue.
Pourquoi un email de phishing affiche-t-il parfois spf=pass ?
Le protocole SPF valide uniquement que le serveur d'envoi a le droit d'expédier des courriels pour le domaine spécifié dans l'enveloppe technique. Un escroc peut acheter son propre nom de domaine frauduleux et configurer un SPF valide pour tromper les filtres basiques.
Comment trouver l'adresse IP de l'expéditeur dans un en-tête Gmail ?
Ouvrez le message, cliquez sur les trois points verticaux, puis sur « Afficher l'original ». Dans le texte brut, examinez la ligne Received située le plus bas dans le document : elle indique l'adresse IP publique de la machine ayant transmis le message initial.
Besoin d'une adresse jetable maintenant ? Obtenez-en une gratuitement en un clic, sans inscription.
Obtenir un e-mail temporaire