邮件头分析用于检查邮件从发件方到收件箱过程中添加的元数据。路由、认证、日期和标识符需要结合解读,不能把单独一行当成决定性证据。
1. 保存原始源码
使用邮箱服务的“显示原文”功能。转发邮件可能增加或修改邮件头。
2. 比较显示身份与技术身份
检查 From、Return-Path 以及 DKIM、DMARC 使用的域名。代发服务可能造成合理差异,但无法解释的不一致值得注意。
3. 追踪 Received 与认证结果
邮件服务器通常把 Received 添加到顶部,因此从下向上可追踪较早的节点。查看 Authentication-Results 中的 SPF、DKIM、DMARC 及其评估域名。
4. 检查链接和附件
警惕短链接、IP 地址、Punycode 域名、异常压缩包和可执行附件。结论应限定在证据支持的范围内,不要仅凭自动结果断言“安全”或“确定伪造”。