Ce qu'est la chaîne Received
Chaque serveur qui traite un message ajoute une ligne Received: en tête du bloc d'en-têtes ; la pile se lit donc du plus récent au plus ancien. Inversée, c'est la route qu'a suivie le message. Chaque saut nomme la machine d'où il venait (from), celle qui l'a pris en charge (by), généralement l'adresse IP du pair et le nom obtenu par DNS inverse, le protocole d'arrivée et un horodatage. Soustraire deux horodatages consécutifs donne le délai ajouté par chaque saut : c'est ainsi qu'un message mis six minutes à arriver vous dit où ces six minutes sont passées — presque toujours une file d'attente ou une nouvelle tentative après greylisting.
Les délais négatifs sont normaux, pas un bug. Deux relais dont les horloges diffèrent de quelques secondes en produisent, tout comme un serveur qui horodate en heure locale avec un décalage erroné.
Ce que cela peut et ne peut pas vous dire
C'est le point sur lequel la plupart des outils restent muets. Tout ce qui se trouve sous le Received: le plus haut a été écrit par une machine que le destinataire ne contrôle pas. Une chaîne forgée ressemble exactement à une vraie. Seuls les sauts ajoutés par votre propre infrastructure — ceux du haut — et l'Authentication-Results écrit par le dernier serveur destinataire font foi.
Et ces résultats d'authentification sont des relevés, pas des vérifications. Les verdicts SPF, DKIM et DMARC affichés ici sont lus dans des en-têtes qu'un serveur destinataire a déjà écrits. Les vérifier soi-même exigerait des requêtes DNS — l'enregistrement SPF de l'expéditeur, la clé publique DKIM du sélecteur — et cet outil n'émet aucune requête réseau. Un en-tête DKIM-Signature sans Authentication-Results correspondant prouve seulement que l'expéditeur a prétendu signer ; c'est pour cela qu'il est marqué non vérifié.
L'alignement
DMARC passe lorsque le domaine authentifié par SPF ou DKIM correspond au domaine du From:. Cette comparaison est affichée explicitement, car un message peut porter spf=pass et être malgré tout une contrefaçon : ce pass peut appartenir à un domaine de rebond sans rapport avec l'expéditeur visible.
Rien de ce que vous collez n'est envoyé. L'analyse s'exécute dans cet onglet et peut être téléchargée en JSON.
Tiny Online Tools







