Penganalisis Header Email

Tempel header email mentah atau buka file EML, TXT, maupun HEADERS untuk mengubah metadata transport yang rumit menjadi laporan yang mudah dibaca. Penganalisis ini membuka lipatan field lanjutan, mempertahankan field duplikat dalam urutan aslinya, menyusun linimasa Received dari asal, serta merangkum informasi SPF, DKIM, DMARC, dan ARC yang dilaporkan. Pemrosesan tetap berada di tab browser saat ini dan isi pesan diabaikan. Laporan ini merupakan petunjuk untuk investigasi teknis, bukan bukti bahwa pengirim asli atau pesan aman.

Cara kerjanya

  1. 1

    Dapatkan header mentah

    Gunakan perintah “tampilkan versi asli” atau “lihat sumber” di aplikasi email, lalu tempel seluruh blok header atau unggah file yang disimpan.

  2. 2

    Pilih bagian laporan

    Biarkan bagian perutean, autentikasi, dan pengamatan teknis aktif, atau sembunyikan bagian yang tidak relevan dengan investigasi Anda.

  3. 3

    Baca dan ekspor

    Periksa linimasa hop dari asal dan metadata autentikasi yang dilaporkan, lalu salin ringkasan atau ekspor laporan CSV atau JSON yang telah disanitasi.

Hal yang dapat: dan tidak dapat: ditunjukkan oleh header email

Email internet menggunakan field header bernama, lalu sebuah baris kosong dan isi pesan. RFC 5322 menetapkan format pesan, termasuk pelipatan field: baris yang diawali spasi melanjutkan field sebelumnya. Penganalisis ini membuka kelanjutan tersebut sebelum menafsirkan data. Analisis berhenti pada baris kosong pertama sehingga isi pesan dan lampiran tidak diperiksa.

Agen transfer email biasanya menambahkan field Received di bagian teratas setiap kali pesan melewati server. Karena itu, field tersebut tampil dari yang terbaru ke yang terlama dalam sumber mentah. Laporan membalik urutannya menjadi linimasa yang dimulai dari asal. Selisih waktu hanya ditampilkan jika kedua stempel waktu yang berdekatan berhasil dibaca. Selisih negatif dilaporkan sebagai kemungkinan ketidakselarasan jam dan membuat total waktu transit tidak dihitung; nilainya tidak pernah diam-diam diubah menjadi nol.

Bagian laporan Yang diekstrak Batasan penting
Ringkasan pesan From, Reply-To, Return-Path, To, Subject, Date, dan Message-ID Alamat yang ditampilkan dapat dipalsukan
Perutean Field Received yang diurutkan, stempel waktu, dan jeda antarahop Baris paling awal tidak otomatis menjadi asal yang tepercaya
Autentikasi Metode dan properti Authentication-Results, Received-SPF, serta tag DKIM Hasil yang ada diuraikan, bukan diverifikasi secara independen
Struktur ARC ARC-Seal, ARC-Message-Signature, dan ARC-Authentication-Results yang dikelompokkan menurut instans Kelengkapan struktur tidak memvalidasi tanda tangan
Pengamatan Field yang hilang atau duplikat, kegagalan yang dilaporkan, perbedaan domain, dan ketidakselarasan jam Pengamatan bukan vonis penipuan atau keamanan

Membaca bagian autentikasi

RFC 8601 menetapkan Authentication-Results, yaitu field yang ditambahkan sistem penerima untuk mencatat hasil seperti spf=pass, dkim=pass, atau dmarc=fail. Penganalisis mempertahankan field Authentication-Results duplikat karena pesan dapat melewati lebih dari satu domain administratif. Properti terkait seperti smtp.mailfrom, header.d, dan header.from juga dipertahankan sebagaimana dilaporkan.

DKIM-Signature memuat metadata seperti domain penandatangan (d=), selector (s=), algoritme (a=), identitas (i=), dan nilai kriptografis besar (b= dan bh=). Laporan ini mencatat tag yang berguna dan keberadaan nilai tanda tangan, tetapi sengaja tidak menyertakan blob tanda tangan dalam ekspor JSON. Tidak ada pencarian DNS atau verifikasi kriptografis.

RFC 8617 menetapkan Authenticated Received Chain (ARC). Suatu instans ARC lengkap secara struktur apabila memiliki ARC-Seal, ARC-Message-Signature, dan ARC-Authentication-Results dengan nilai i= yang sama. “Lengkap” di sini hanya menggambarkan keberadaan ketiga anggota tersebut; bukan berarti rantainya valid atau tepercaya.

Contoh perutean

Misalkan sumber mentah berisi dua field Received. Field bawah menyatakan bahwa asal menyerahkan pesan kepada relay pada 10:00:03 +0000; field atas menyatakan bahwa relay mencapai penerima pada 10:00:10 +0000. Laporan menampilkan peristiwa asal lebih dahulu dan menghitung jeda teramati selama 7 detik. Offset zona waktu diperhitungkan: 10:00:03 +0000 diikuti 12:00:06 +0200 adalah jeda 3 detik, bukan dua jam. Jika stempel waktu kedua setelah dinormalisasi justru lima detik lebih awal, laporan menandai ketidakselarasan jam dan membiarkan total tidak tersedia.

Batas kepercayaan dan kekeliruan umum

RFC 5321 menjelaskan transport SMTP dan informasi jejak yang ditambahkan server. Header yang diterima dari luar sistem email tepercaya dapat direkayasa. Mulailah kepercayaan pada penerima yang Anda kendalikan, lalu telusuri ke bawah hanya sejauh catatan dan kebijakan penerima tersebut mendukungnya. Perbedaan antara domain From yang terlihat dan domain Return-Path lazim terjadi pada milis, layanan penerusan, dan platform transaksional; ini adalah pengamatan, bukan bukti penyamaran identitas.

Subjek dan nama tampilan terenkode dapat menggunakan encoded-word RFC 2047. Penganalisis mendekode bentuk Base64 atau quoted-printable umum dalam UTF-8, ISO-8859-1, dan Windows-1252, sementara enkode yang tidak didukung tetap ditampilkan bersama peringatan. Koleksi field dan hop yang sangat besar dibatasi agar browser tetap responsif. Untuk penanganan insiden, simpan pesan asli secara terpisah: ekspor merupakan laporan ringkas dan sengaja tidak memuat input mentah, isi pesan, lampiran, maupun blob tanda tangan DKIM.

Privasi dan ekspor

Penguraian, pemilihan, penyalinan, dan pembuatan ekspor berlangsung secara lokal di tab saat ini. Langkah funnel menggunakan penyimpanan sesi khusus tab, bukan URL, sehingga data header mentah tidak dikirim melalui Livewire atau ditampilkan dalam parameter navigasi. Batas input adalah 512 KiB. CSV linimasa menggunakan UTF-8 dengan byte-order mark dan baris CRLF; sel yang diawali karakter formula spreadsheet dinetralkan. JSON memuat pengamatan hasil penguraian dan peringatan laporan, bukan header asli.

Pertanyaan yang Sering Diajukan

Tidak. Penganalisis menampilkan hasil yang sudah ada di header. Alat ini tidak memverifikasi catatan DNS, tanda tangan kriptografis, identitas pengirim, keamanan isi, maupun apakah field pelapor dapat dipercaya.

Setiap server penerima biasanya menambahkan field Received miliknya di bagian atas, sehingga header mentah tersusun dari yang terbaru. Laporan membalik daftar itu untuk menyajikan rute teramati mulai dari asal.

Sebuah hop mungkin tidak memiliki stempel waktu yang dapat dibaca, atau stempel waktu ternormalisasi dapat bergerak mundur karena jam tidak selaras atau suatu field tidak andal. Penganalisis tidak menyembunyikan ketidakpastian itu dengan mengganti jeda negatif menjadi nol.

Keduanya diabaikan. Penguraian berakhir pada baris kosong pertama setelah blok header. Alat ini ditujukan untuk metadata transport, bukan analisis isi pesan atau lampiran.

Tidak. Analisis dan ekspor dibuat di browser Anda. Dalam mode funnel, input mentah hanya disimpan di penyimpanan sesi tab saat ini dan tidak dimasukkan ke URL atau dikirim melalui Livewire.

Alat Terkait