Resumen

Este analizador de cabeceras de correo lee el bloque de cabeceras en bruto de cualquier correo y confirma si SPF, DKIM y DMARC pasaron de verdad, a partir de la línea Authentication-Results que el servidor receptor ya calculó. También cuenta los saltos de retransmisión a partir de las líneas Received y estima el tiempo de tránsito entre ellos cuando las fechas lo permiten. Pega las cabeceras desde Mostrar original de Gmail, Ver código fuente en Outlook o Todas las cabeceras en Apple Mail. No se sube nada, el análisis se ejecuta en tu navegador y no hace falta registrarse.

Comprueba SPF, DKIM y DMARC con un analizador de cabeceras de correo

Pega el bloque de cabeceras de cualquier correo y esta herramienta lee lo que el servidor receptor ya comprobó: SPF, DKIM, DMARC, número de saltos de retransmisión y tiempo de tránsito entre ellos.

Analizador de cabeceras de correo

Pega el bloque completo de cabeceras en bruto. El análisis y la puntuación se ejecutan enteramente en tu navegador, no se sube nada.

Pega el bloque de cabeceras en bruto de un correo (Ver código fuente, Mostrar original o Detalles del mensaje). La comprobación se ejecuta solo en tu navegador.

-
Pega las cabeceras arriba para ver el desglose
SPF, DKIM y DMARC se leen de la línea Authentication-Results.
    Cómo funciona

    Qué está leyendo realmente la puntuación

    Authentication-Results, interpretada

    El analizador busca la línea Authentication-Results del servidor receptor y lee los valores spf=, dkim= y dmarc= que ese servidor ya calculó. No vuelve a ejecutar consultas DNS por su cuenta: confía en el proveedor de correo que realmente recibió el mensaje y escribió esa línea.

    Saltos de retransmisión, contados

    Cada línea Received es un salto entre servidores de correo, leído en orden de abajo hacia arriba. Cuando dos o más saltos traen una fecha que se puede interpretar, la herramienta también estima el tiempo de tránsito entre el primer y el último salto, y omite el dato en vez de adivinar si una marca de tiempo no se puede interpretar.

    Se ejecuta en tu navegador, no en nuestros servidores

    Las cabeceras pueden llevar nombres de host internos, números de ticket y direcciones IP que preferirías no pegar en un formulario web cualquiera. Esta herramienta nunca envía el texto a ningún sitio. El análisis con expresiones regulares, la puntuación y el conteo de saltos se ejecutan del lado del cliente, en la misma pestaña que estás leyendo ahora.

    Preguntas sobre la comprobación de cabeceras

    ¿Es gratis este analizador de cabeceras de correo?
    Sí. No hace falta registrarse y no hay límite de usos. La puntuación sale de analizar el texto de las cabeceras en tu navegador, así que no hay coste por petición que limitar de nuestro lado.
    ¿Dónde consigo las cabeceras en bruto de un correo?
    En Gmail, abre el mensaje y elige Mostrar original. En Outlook, usa Ver y luego Ver código fuente, o el panel de detalles del mensaje. En Apple Mail, usa Ver, Mensaje, Todas las cabeceras. Copia el bloque completo, incluyendo Authentication-Results y cada línea Received.
    ¿Guardáis las cabeceras que pego aquí?
    No. El cuadro de texto lo lee el JavaScript que corre en tu propio dispositivo. No se sube, no se registra ni se envía nada a nuestros servidores. La única llamada de red que hace esta página es el beacon anónimo de visita que llevan todas las páginas del sitio.
    ¿Por qué dice que no se encontró la cabecera Authentication-Results?
    Algunos servidores receptores no añaden esa línea, y las copias reenviadas o exportadas a veces la pierden por el camino. Revisa la bandeja de entrada original donde llegó el mensaje, no una copia reenviada pegada desde un ticket o un hilo.
    SPF pasó pero DMARC falló. ¿Qué significa eso?
    DMARC comprueba la alineación, no solo si SPF y DKIM pasan por separado. SPF puede pasar en el remitente del sobre mientras el dominio visible en From no coincide lo suficiente con la política DMARC del dueño del dominio. Un fallo de DMARC aquí suele significar que el dominio de From y el dominio autenticado son distintos.
    ¿Una puntuación de 100 garantiza que el remitente es legítimo?
    No. Significa que el mensaje pasó las comprobaciones técnicas que ya hizo el servidor receptor: el servidor de envío estaba autorizado para ese dominio, y la firma y la alineación coincidieron. No dice nada sobre la intención. El phishing autenticado desde un dominio comprometido o muy parecido sigue pasando.
    ¿Por qué falta el tiempo de tránsito o aparece desfase de reloj?
    Las marcas de tiempo de Received las pone el reloj propio de cada relé, y los relojes se desajustan. Si el reloj de un salto marca una hora anterior al salto previo, o una cabecera no tiene una fecha que se pueda interpretar, la herramienta omite el número en vez de mostrar uno del que no puede responder.
    ¿El número de saltos de retransmisión dice algo por sí solo?
    No mucho por sí solo. La mayoría de los envíos B2B cruzan entre dos y cuatro relés desde el servidor de origen hasta tu bandeja de entrada. Un número más alto no es automáticamente sospechoso, pero un nombre de host desconocido en la cadena merece una segunda mirada frente a la infraestructura conocida del remitente.

    Vigila la infraestructura detrás de tus propios envíos

    Este verificador lee las cabeceras de otro después de los hechos. Notification Harbor es para los envíos que tú controlas: domain warmup, observabilidad a nivel de traza, y SPF, DKIM y DMARC configurados correctamente desde el primer envío, no diagnosticados después de una queja.

    notificationharbor
    Empieza gratis