Come leggere gli header per riconoscere una fake email
In questa pagina
- Cosa sono gli header delle email e perché rivelano la verità
- Dove trovare le intestazioni nei client di posta più diffusi
- I campi chiave di un header email spiegati in modo semplice
- Tabella riassuntiva dei campi dell'intestazione email
- Come leggere Authentication-Results: SPF, DKIM e DMARC
- Analisi passo passo per smascherare una fake email e lo spoofing
- Come proteggere la tua casella da spoofing e spam con un'email temporanea
Per verificare da dove proviene davvero un messaggio e riconoscere subito una fake email, devi aprire le intestazioni tecniche complete (chiamate header) nel tuo programma di posta, leggere le righe Received dal basso verso l'alto e controllare la voce Authentication-Results. Se i protocolli di sicurezza SPF, DKIM e DMARC riportano il valore pass e il dominio del campo Return-Path coincide con quello del mittente visibile, il messaggio proviene da una fonte autorizzata. Se invece noti discrepanze tra i domini o errori di autenticazione, sei quasi certamente di fronte a un tentativo di falsificazione del mittente (email spoofing).
Cosa sono gli header delle email e perché rivelano la verità
Quando ricevi una lettera cartacea, sulla busta vedi il nome del mittente scritto a mano, ma vedi anche il timbro postale ufficiale con la data e l'ufficio di spedizione. Chiunque può scrivere il nome della tua banca sul retro di una busta, ma non può falsificare i timbri impressi dai centri di smistamento postale lungo il tragitto.
Nel mondo digitale, il funzionamento è identico. Se vuoi approfondire come funziona la posta elettronica dietro le quinte, ti basta sapere che ogni messaggio è composto da due parti: il corpo del testo (ciò che leggi normalmente) e l'intestazione o header. L'header è un registro tecnico nascosto in cui ogni server di posta attraversato dal messaggio lascia la propria firma, l'indirizzo IP, l'orario esatto di transito e l'esito dei controlli crittografici.
I programmi di posta nascondono queste informazioni per mantenere l'interfaccia pulita e mostrarti solo il nome del mittente, l'oggetto e l'ora. Tuttavia, poiché il protocollo standard di invio (SMTP) non è nato con una verifica integrata dell'identità, leggere l'header completo è l'unico modo affidabile per verificare chi ti ha scritto davvero.
Dove trovare le intestazioni nei client di posta più diffusi
Non hai bisogno di software speciali per ispezionare il codice di un messaggio. Tutti i principali servizi di webmail e programmi per computer permettono di visualizzare il testo originale dell'intestazione in pochi clic.
Gmail (da browser web)
Apri il messaggio che vuoi analizzare su Gmail dal tuo computer. In alto a destra, accanto al pulsante Rispondi (la freccia curva), fai clic sull'icona con i tre puntini verticali (Altro) e seleziona Mostra originale. Si aprirà una nuova scheda con un pratico riepilogo in alto (che indica già l'esito di SPF, DKIM e DMARC) seguito dal blocco di testo completo dell'header, come spiegato anche nella guida ufficiale di Google sulle intestazioni.
Microsoft Outlook (Web e applicazione Desktop)
Se usi Outlook.com o la nuova versione web, apri l'email, clicca sui tre puntini orizzontali in alto a destra nel riquadro di lettura, scegli Visualizza e poi Visualizza dettagli messaggio (oppure Visualizza origine messaggio). Nella versione classica di Outlook per Windows, fai doppio clic sull'email per aprirla in una finestra separata, vai su File, seleziona Proprietà e scorri il riquadro in basso chiamato Intestazioni Internet.
Apple Mail (su Mac)
Seleziona il messaggio nella tua casella su macOS. Nella barra dei menu in alto sullo schermo, clicca su Vista, sposta il cursore su Messaggio e seleziona Tutte le intestazioni (oppure usa la scorciatoia da tastiera Comando + Maiusc + H). Il blocco tecnico apparirà direttamente sopra il testo dell'email.
Mozilla Thunderbird e Webmail italiane (Libero, Virgilio, PEC)
Su Thunderbird, apri l'email e premi semplicemente i tasti Ctrl + U (su Windows/Linux) o Comando + U (su Mac), oppure clicca su Altro e poi su Visualizza sorgente. Nelle webmail molto usate in Italia come Libero Mail, Virgilio o nelle caselle PEC (Aruba, Legalmail), cerca l'icona delle azioni aggiuntive (solitamente tre puntini o un ingranaggio) dentro il messaggio aperto e clicca sulla voce Mostra sorgente o Visualizza intestazioni complete.
Consiglio pratico per chi usa lo smartphone: Molte app di posta per Android e iOS non mostrano gli header completi per risparmiare spazio sullo schermo. Se ricevi un messaggio sospetto sul telefono, non cliccare su alcun link: accedi alla tua casella dal browser del computer per esaminare il codice originale in sicurezza.
I campi chiave di un header email spiegati in modo semplice
Quando apri il sorgente di un'email, ti trovi davanti a decine di righe di testo in inglese piene di codici e indirizzi IP. Non lasciarti intimidire: per smascherare un mittente falso ti basta concentrarti su sei voci fondamentali.
- From (Da): È il nome e l'indirizzo che compaiono nella tua casella di posta. Chi invia il messaggio può scrivere qualsiasi cosa in questo campo, proprio come sul retro di una busta di carta. Non fidarti mai solo del campo From.
- Reply-To (Rispondi a): Indica a quale indirizzo verrà inviata la tua risposta se premi il tasto Rispondi. I truffatori usano spesso un campo From che imita un'azienda nota, ma impostano il Reply-To su una casella gratuita o compromessa per incassare le risposte delle vittime.
- Return-Path (Percorso di ritorno o Envelope-From): È l'indirizzo tecnico a cui i server inviano le notifiche di errore se il messaggio non può essere consegnato (i cosiddetti bounce). Nelle comunicazioni legittime, il dominio del Return-Path appartiene all'azienda mittente o al suo fornitore ufficiale di invio newsletter.
- Received (Ricevuto): È il campo più importante per tracciare il viaggio dell'email. Ogni volta che un server passa il messaggio a un altro server, aggiunge una riga Received in cima all'intestazione. Per questo motivo, le righe Received vanno sempre lette dal basso verso l'alto: la riga più in basso mostra il punto di partenza, mentre quella più in alto mostra l'arrivo nel tuo provider di posta.
- Message-ID: È una stringa univoca generata dal primo server di posta che crea l'email (simile a un numero di serie). Spesso contiene dopo la chiocciola il nome del dominio o del server che ha realmente assemblato il messaggio.
- Authentication-Results (Risultati di autenticazione): È il verdetto finale scritto dal tuo fornitore di posta (come Gmail o Outlook) dopo aver controllato i certificati di sicurezza del mittente.
Tabella riassuntiva dei campi dell'intestazione email
Per aiutarti durante la lettura di un header, ecco un confronto diretto tra i vari campi, la loro funzione e il livello di affidabilità.
| Campo dell'header | Cosa indica | Facilità di falsificazione | Cosa controllare per la sicurezza |
|---|---|---|---|
| From | Nome e indirizzo mostrati all'utente | Altissima (banale da alterare) | Verifica che l'indirizzo tra parentesi angolari non contenga errori di battitura o domini strani. |
| Reply-To | Destinatario di un'eventuale risposta | Altissima (deciso dal mittente) | Se differisce senza motivo dal dominio del campo From, è un forte campanello d'allarme. |
| Return-Path | Indirizzo per gli errori di consegna | Media (viene verificato da SPF) | Deve essere coerente con il mittente o con una piattaforma di invio autorizzata. |
| Received (in alto) | Gli ultimi server toccati prima della tua casella | Nulla (scritto dal tuo provider) | Le prime righe dall'alto sono sempre autentiche perché generate dal tuo servizio di posta. |
| Authentication-Results | Esito dei test SPF, DKIM e DMARC | Nulla (calcolato in ricezione) | Cerca i valori pass per tutti i controlli sul dominio del mittente. |
Come leggere Authentication-Results: SPF, DKIM e DMARC
Per impedire ai criminali informatici di spedire messaggi a nome di banche, corrieri o enti pubblici, oggi i domini utilizzano tre standard di verifica collegati tra loro. Abbiamo dedicato una guida completa a cosa sono SPF, DKIM e DMARC spiegati in modo semplice, ma ecco come interpretare rapidamente i valori che trovi nell'header alla riga Authentication-Results:
- SPF (Sender Policy Framework): Controlla se l'indirizzo IP del server che ha inviato il messaggio è presente nella lista dei server autorizzati dal proprietario del dominio. Se vedi spf=pass, il server aveva il permesso di inviare. Se vedi spf=fail o spf=softfail, il server non era autorizzato.
- DKIM (DomainKeys Identified Mail): Aggiunge una firma crittografica invisibile all'header. Se leggi dkim=pass, hai la certezza matematica che l'email proviene davvero dal dominio indicato nella proprietà header.d e che il contenuto non è stato manomesso durante il viaggio.
- DMARC (Domain-based Message Authentication, Reporting, and Conformance): Verifica l'allineamento, ovvero controlla che il dominio validato da SPF e DKIM coincida effettivamente con il dominio che tu vedi nel campo From. Un risultato dmarc=pass è la migliore garanzia tecnica che il dominio non è stato falsificato.
Esempio di header sicuro:
Authentication-Results: mx.google.com; dkim=pass header.i=@banca-esempio.it; spf=pass (google.com: domain of info@banca-esempio.it designates 192.0.2.1 as permitted sender); dmarc=pass
Attenzione però a un dettaglio importante: i truffatori più esperti possono registrare un dominio ingannevole (ad esempio banca-esempio-sicurezza.com invece di banca-esempio.it) e configurare correttamente SPF, DKIM e DMARC su quel dominio falso. In quel caso vedrai comunque pass, ma leggendo il dominio accanto a spf=pass e dkim=pass scoprirai subito che non si tratta del sito ufficiale.
Analisi passo passo per smascherare una fake email e lo spoofing
Quando ricevi una comunicazione urgente che ti chiede di aggiornare una password, pagare una fattura o sbloccare un pacco, segui questa procedura in cinque passaggi per capire se hai davanti una fake email.
- Apri il sorgente senza cliccare nulla nel testo: Usa la funzione Mostra originale o Visualizza dettagli del tuo client di posta senza scaricare allegati e senza toccare i pulsanti presenti nel corpo del messaggio.
- Controlla subito Authentication-Results: Usa la funzione Trova del browser (Ctrl + F o Comando + F) e cerca la parola Authentication-Results. Se vedi spf=fail, dkim=fail o dmarc=fail su un messaggio che finge di arrivare da una grande azienda o da un ente statale, chiudi tutto: è una truffa.
- Confronta From, Return-Path e Reply-To: Cerca queste tre voci. Se il campo From dice servizioclienti@corriere-espresso.it, ma il Return-Path o il Reply-To mostrano un indirizzo completamente estraneo come utente884@dominio-sconosciuto.xyz, il mittente reale sta cercando di nascondersi.
- Risali la catena dei campi Received: Scorri fino all'ultima riga Received in basso per vedere il primo server coinvolto, ma concentrati soprattutto sulla seconda o terza riga Received partendo dall'alto (quella scritta dal tuo provider quando ha ricevuto il messaggio dall'esterno). Controlla che il nome del server e l'indirizzo IP appartengano davvero all'organizzazione che dichiara di scriverti.
- Uniscilo all'analisi visiva del messaggio: L'analisi tecnica dell'header diventa imbattibile quando la affianchi alla verifica del testo. Se hai ancora dubbi, confronta gli indizi tecnici con i 12 segnali d'allarme per riconoscere un'email di phishing, come il tono allarmistico, le richieste insolite di dati o i link che portano a pagine esterne.
Importante: Anche le ultime righe Received più in basso possono talvolta essere aggiunte artificialmente dal server del mittente per confondere le acque. Fai sempre affidamento sulla riga Received in cui compare per la prima volta il nome del tuo servizio di posta (ad esempio by mx.google.com o by outlook.com): quella riga è stata scritta dal tuo provider e non può essere falsificata da chi invia.
Come proteggere la tua casella da spoofing e spam con un'email temporanea
Imparare a leggere gli header è un'ottima difesa quando un messaggio sospetto è già arrivato nella tua casella, ma la strategia migliore resta la prevenzione. Come mai i truffatori conoscono il tuo indirizzo email personale? Nella maggior parte dei casi, il tuo indirizzo finisce nelle liste di spam perché lo hai inserito per scaricare un file gratuito, ottenere un codice sconto, iscriverti a un forum o testare un servizio online che ha poi ceduto i dati a terzi o ha subito una violazione (data breach).
In Italia e nell'Unione Europea, il Regolamento Generale sulla Protezione dei Dati (GDPR) e le linee guida del Garante per la protezione dei dati personali tutelano il principio di minimizzazione dei dati: nessun servizio dovrebbe raccogliere informazioni personali non strettamente necessarie, né usarle senza consenso per inviare comunicazioni indesiderate. Tuttavia, una volta che il tuo indirizzo principale finisce su server poco protetti fuori controllo, diventa impossibile cancellarlo dalle liste dei malintenzionati.
Per proteggere la tua casella principale alla radice, puoi adottare una regola semplice: consegna il tuo vero indirizzo solo a contatti fidati, banche, lavoro e servizi essenziali. Per tutte le registrazioni occasionali, i download rapidi o i siti che non conosci ancora bene, usa un'email temporanea gratuita su FakeEmail.net.
Non appena apri FakeEmail.net, trovi subito pronto un indirizzo casuale senza bisogno di registrazione, password o dati personali. Puoi copiarlo, incollarlo nel modulo del sito che stai visitando e leggere il messaggio di conferma direttamente sulla stessa pagina, che si aggiorna in automatico. Se preferisci, puoi personalizzare il nome utente con il pulsante Modifica e gestire fino a 10 indirizzi nella stessa sessione del browser, che dura fino a circa due ore di inattività.
Ricorda sempre i limiti di sicurezza di questo strumento: le caselle temporanee sono di sola ricezione (non permettono di inviare o rispondere alle email) e sono pubbliche, poiché chiunque conosca o indovini quell'indirizzo può leggerne i messaggi. Non usarle mai per conti bancari, sanità o profili importanti, ma sfruttale come scudo quotidiano: se un sito non riceve mai il tuo vero indirizzo, nessun truffatore potrà usarlo per inviarti fake email mirate nella tua casella personale.
Domande frequenti
Posso risalire alla posizione geografica di una persona dall'indirizzo IP nell'header?
Di solito no. Quando invii un'email tramite servizi web moderni come Gmail, Outlook o Yahoo, i server nascondono l'indirizzo IP domestico del mittente per tutelarne la privacy e mostrano nell'header solo l'IP del data center del fornitore di posta. Solo alcuni vecchi server aziendali o client mal configurati includono ancora l'IP reale del dispositivo che ha spedito il messaggio.
Perché un'email legittima ha un Return-Path diverso dal campo From?
Molte aziende legittime utilizzano piattaforme specializzate esterne per inviare newsletter, ricevute o avvisi di spedizione. In questi casi, il campo From mostra il dominio ufficiale dell'azienda, mentre il Return-Path punta al server del fornitore tecnico per gestire automaticamente gli indirizzi inesistenti, pur superando regolarmente i controlli SPF e DKIM.
Cosa significa quando nell'header compare spf=none o dkim=none?
Il valore none indica che il proprietario del dominio da cui proviene l'email non ha mai configurato un record SPF o una firma DKIM per i propri server. Anche se piccole realtà locali o vecchi siti web possono avere configurazioni incomplete, nessuna banca, corriere o grande piattaforma online invia oggi comunicazioni ufficiali senza aver attivato SPF e DKIM.
È sicuro aprire il messaggio per guardare gli header se sospetto che sia phishing?
Visualizzare il codice sorgente o le intestazioni originali è sicuro, a patto di non cliccare sui link presenti nel testo e di non scaricare o aprire eventuali allegati. Per maggiore prudenza, puoi anche disattivare il caricamento automatico delle immagini esterne nelle impostazioni del tuo programma di posta.
Se un messaggio supera SPF, DKIM e DMARC è sicuramente sicuro al 100%?
Non necessariamente. Un risultato pass garantisce solo che il messaggio proviene davvero dal dominio indicato, ma se un truffatore ha registrato un dominio simile a quello vero o ha violato una casella email legittima, i controlli tecnici risulteranno comunque validi. Controlla sempre con attenzione l'ortografia esatta del dominio e la natura della richiesta.
Ti serve subito un indirizzo usa e getta? Ottienilo gratis con un clic, senza registrazione.
Ottieni un'email temporanea