Как читать заголовки писем и когда поможет временная почта
На этой странице
- Где найти заголовки в популярных почтовых клиентах
- Ключевые поля заголовка письма: подробный разбор
- Анализ Authentication-Results: проверка SPF, DKIM и DMARC
- Сводная таблица полей заголовка email
- Пошаговый анализ: как выявить спуфинг и подделку адреса
- Защита входящих: почему временная почта надежнее ручного разбора
Чтобы узнать реального отправителя письма, откройте исходный код сообщения и изучите служебные заголовки (email headers) — технические метаданные о пути доставки. В отличие от видимого имени контакта, заголовки фиксируют IP-адреса промежуточных серверов и результаты цифровых проверок подлинности. Если вы часто получаете спам или сомневаетесь в надежности неизвестного сайта, проще изначально использовать такой инструмент, как временная почта, чем тратить время на сложную проверку каждого входящего письма.
Где найти заголовки в популярных почтовых клиентах
По умолчанию почтовые сервисы скрывают технические метаданные, чтобы не перегружать интерфейс. Чтобы проанализировать письмо, вам понадобится открыть его в исходном, необработанном виде (raw source или raw email).
Gmail (веб-версия)
- Откройте интересующее вас письмо.
- В правом верхнем углу окна сообщения нажмите на значок «Еще» (три вертикальные точки рядом с кнопкой «Ответить»).
- Выберите пункт «Показать оригинал» (Show original).
- В новой вкладке откроется сводка аутентификации и полный текст письма с заголовками. Вы можете скопировать их кнопкой «Копировать в буфер обмена».
Подробную справочную информацию об этой функции можно найти на официальной странице поддержки Gmail.
Яндекс Почта
- Откройте письмо.
- В верхней панели управления нажмите на значок с тремя точками («Еще»).
- Выберите пункт «Свойства письма».
- Во всплывающем окне отобразится полный список заголовков RFC 5322.
Почта Mail.ru
- Перейдите к подозрительному письму.
- В верхнем меню нажмите кнопку «Еще» (или значок горизонтального троеточия).
- Нажмите «Заголовки письма». Текст можно просмотреть на месте или скопировать для детального аудита.
Microsoft Outlook (веб и десктоп)
- В веб-версии Outlook откройте сообщение, нажмите на меню с тремя точками над текстом и выберите «Вид» → «Просмотреть сведения о сообщении» (View message details).
- В классической программе Outlook для Windows дважды кликните по сообщению, чтобы открыть его в отдельном окне, перейдите в меню «Файл» → «Свойства» и найдите блок «Заголовки Интернета» (Internet headers). Инструкции доступны на портале поддержки Microsoft.
Ключевые поля заголовка письма: подробный разбор
Исходный код письма состоит из двух частей: служебных заголовков и тела сообщения (body). Заголовки представляют собой пары «ключ: значение», структурированные по стандарту сетевого протокола SMTP. Чтобы понять, как устроен протокол передачи почты, важно знать назначение основных полей.
From (От)
Поле показывает имя и адрес, которые вы видите в графе «Отправитель». Это такзываемый заголовок From (клиентский адрес). Важно помнить: протокол SMTP создавался в эпоху, когда вопросам безопасности не уделялось достаточного внимания, поэтому значение в поле From может быть произвольно задано отправителем без какой-либо валидации на его компьютере.
Return-Path (обратный адрес)
Этот адрес также называют конвертным отправителем (Envelope Sender или Mail From). Именно на него почтовые серверы отправляют автоматические уведомления об ошибках доставки (bounce messages). В легитимных письмах домен в Return-Path обычно совпадает с доменом в поле From либо принадлежит почтовому провайдеру, через которого производилась рассылка (например, SendGrid, Mailchimp или почтовый шлюз компании).
Reply-To (адрес для ответа)
Необязательное поле, указывающее, куда именно уйдет ваш ответ, если вы нажмете кнопку «Ответить». Мошенники часто ставят в поле From адрес авторитетной компании (например, банка), а в Reply-To вписывают свой ящик на бесплатном почтовом сервисе, надеясь, что пользователь не заметит подмены.
Received (цепочка доставки)
Поле Received: — наиболее информативная и достоверная часть заголовка. Каждый сервер, принимающий и передающий письмо дальше, добавляет собственную строку Received: на самый верх заголовков. Это означает, что цепочка читается снизу вверх:
- Самая нижняя запись Received указывает на исходный почтовый сервер (или компьютер), который первым принял сообщение в обработку.
- Самая верхняя запись Received создана принимающим сервером вашего собственного почтового провайдера (Gmail, Яндекс и т. д.), которому вы доверяете.
Типичная строка Received содержит имя хоста передающего узла, его реальный публичный IP-адрес, имя принимающего сервера, протокол шифрования (например, TLS) и точную метку времени по Гринвичу (UTC).
Message-ID (уникальный идентификатор)
Строка вида <abcdef123456@mail.example.com> присваивается сообщению сервером-отправителем при генерации. Доменная часть в идентификаторе обычно соответствует реальному серверу генерации. Если письмо якобы пришло из банка, а в Message-ID указан посторонний домен бесплатного хостинга, это явный сигнал подделки.
Совет: Всегда начинайте трассировку подозрительного письма с нижних строк Received:. Злоумышленник может внедрить фальшивые строки в середине, но он не может подделать верхнюю запись, созданную сервером вашей почтовой службы при приеме сообщения.
Анализ Authentication-Results: проверка SPF, DKIM и DMARC
Поскольку базовые поля заголовков можно сфальсифицировать, индустрия разработала стандарты аутентификации. Результаты их проверки сервером-получателем сводятся в специальный заголовок: Authentication-Results. Чтобы разобраться в деталях механизмов защиты, ознакомьтесь с руководством по стандартам SPF, DKIM и DMARC.
SPF (Sender Policy Framework)
Запись SPF в DNS домена сообщает миру, каким серверам (IP-адресам) разрешено отправлять почту от имени этого домена. В заголовке вы увидите один из следующих статусов:
- pass: IP-адрес отправляющего сервера есть в официальном белом списке домена.
- fail (или hard fail): сервер отправителя не имеет права отправлять письма от имени домена; такое письмо часто сразу блокируется или отправляется в спам.
- softfail: сервер не авторизован строго, но владелец домена допускает доставку (обычно письмо помечается как подозрительное).
- neutral / none: у домена нет настроенной политики SPF.
DKIM (DomainKeys Identified Mail)
DKIM добавляет к письму криптографическую цифровую подпись (поле DKIM-Signature). Закрытый ключ хранится на сервере отправителя, а открытый опубликован в DNS домена. Получающий сервер рассчитывает контрольную сумму и сверяет ее с подписью. Если статус равен pass, тело письма и ключевые заголовки не были изменены по пути.
DMARC (Domain-based Message Authentication, Reporting, and Conformance)
DMARC связывает проверку SPF и DKIM с адресом, указанным в поле From (механизм выравнивания или alignment). Он указывает серверу-получателю, что делать, если проверки провалены (политики: p=none, p=quarantine, p=reject). Если DMARC показывает статус pass, можно быть уверенным, что адрес в поле From действительно принадлежит организации, отправившей письмо.
Сводная таблица полей заголовка email
Ниже представлена таблица основных полей, которая поможет быстро сориентироваться при проверке письма на фишинг и подделку:
| Поле заголовка | Что содержит | Можно ли подделать? | На что обращать внимание |
|---|---|---|---|
| From | Отображаемое имя и email отправителя | Да, очень легко | Несовпадение с реальным доменом компании |
| Return-Path | Адрес возврата недоставленных писем | Да (задается отправителем) | Должен логически совпадать с доменом From |
| Reply-To | Адрес для отправки ответа | Да | Часто ведет на посторонние ящики аферистов |
| Received | Путь следования через серверы и IP | Нижние можно симулировать, верхние — нет | IP-адрес в самом первом (нижнем) доверенном узле |
| Message-ID | Уникальный номер сообщения | Да | Доменная часть должна принадлежать отправителю |
| Authentication-Results | Сводка проверок SPF, DKIM, DMARC | Нет (формируется вашим почтовым провайдером) | Все ключевые параметры должны иметь статус pass |
Пошаговый анализ: как выявить спуфинг и подделку адреса
Спуфинг (spoofing) — это маскировка письма злоумышленника под сообщение от доверенного контакта, бренда или сервиса. Знание типичных признаков фишинговых писем в сочетании с анализом заголовков позволяет мгновенно распознать обман.
- Проверьте соответствие From и Return-Path. Если вам пришло уведомление якобы от службы поддержки крупного сервиса, но в поле
Return-Pathуказан случайный адрес вродеbounces-123@suspicious-domain.ru, перед вами спам или атака. - Найдите строку Authentication-Results. Посмотрите на поле
dmarc=. Если там стоитfailилиtemperror, а письмо требует срочно подтвердить пароль или ввести данные карты, открывать вложения и ссылки категорически нельзя. - Изучите первую доверенную запись Received. Скопируйте IP-адрес сервера из нижней части цепочки и проверьте его через любой публичный сервис Whois. Если банк зарегистрирован в Москве, а первый принимающий SMTP-сервер находится в дата-центре другой страны и принадлежит анонимному провайдеру, письмо сфальсифицировано.
- Сверьте подпись DKIM (поле d=). Параметр
d=в заголовкеDKIM-Signatureпоказывает, какой домен подписал сообщение. Если письмо выдает себя за почту соцсети, а в параметреd=фигурирует посторонний сайт, подпись не легитимна для указанного бренда.
Внимание: Если письмо не прошло аутентификацию (DMARC fail), никогда не нажимайте кнопку «Это не спам» и не скачивайте прикрепленные файлы, даже если тема письма выглядит срочной и важной.
Защита входящих: почему временная почта надежнее ручного разбора
Умение анализировать заголовки — полезный навык цифровой гигиены. Однако детальный аудит каждого письма отнимает много времени и требует предельной концентрации. В повседневной жизни постоянный риск фишинга проще предотвратить заранее: не указывать свой основной адрес на ненадежных ресурсах.
Когда вам необходимо скачать файл, зарегистрироваться на разовом форуме, протестировать веб-сервис или подключиться к открытой сети Wi-Fi, используйте сервис FakeEmail.net. Это бесплатная временная почта, не требующая ввода паролей, номеров телефонов или персональных данных:
- При входе на сайт вы сразу получаете готовый случайный адрес, который принимает входящие письма прямо на странице в реальном времени.
- Вы можете выбрать собственное имя ящика через кнопку «Сменить» (Change) и использовать до 10 адресов в рамках одной браузерной сессии.
- Сервис работает только на прием писем (receive-only), что исключает риск отправки вредоносных рассылок с вашего адреса.
- Если вам нужно просмотреть письмо на смартфоне, достаточно отсканировать QR-код, действующий в течение часа.
Использование одноразового ящика полностью изолирует вашу личную переписку от баз спамеров и фишеров. Даже если сомнительный сайт взломают или продадут базу подписчиков, ваш реальный почтовый ящик останется в безопасности, и вам не придется тратить часы на расшифровку сетевых заголовков.
Часто задаваемые вопросы
Может ли мошенник подделать строку Authentication-Results?
Нет, мошенник не может подделать этот заголовок, так как он создается не отправителем, а сервером вашего почтового провайдера в момент приема письма. Однако обращайте внимание на домен проверки, указанный в начале строки: он должен принадлежать вашей почтовой службе.
Почему в заголовках указано несколько записей Received?
Электронное письмо редко попадает от отправителя к получателю напрямую. Каждое промежуточное звено (почтовые реле, спам-фильтры, пограничные шлюзы) добавляет свою запись Received наверх, формируя хронологическую цепочку доставки снизу вверх.
Что делать, если SPF показывает pass, но письмо явно мошенническое?
Статус SPF pass означает лишь то, что письмо отправлено с сервера, разрешенного владельцем домена в поле Return-Path. Злоумышленник может зарегистрировать собственный домен-однодневку, правильно настроить на нем SPF и отправлять фишинг; поэтому всегда проверяйте совпадение с доменом DMARC и имя в поле From.
Безопасно ли открывать исходный код подозрительного письма?
Да, открытие исходного кода абсолютно безопасно. В текстовом представлении заголовков не исполняются вредоносные скрипты, не загружаются внешние картинки и не срабатывают скрытые трекинговые пиксели, поэтому отправитель не узнает, что письмо было прочитано.
Нужен одноразовый адрес прямо сейчас? Получите его бесплатно в один клик — без регистрации.
Получить временную почту