Guia visual dos cabeçalhos de e-mail

De onde veio este e-mail? A resposta está nos campos do cabeçalho

O nome exibido do remetente é só a superfície. Compare Return-Path, Received e os resultados de autenticação para confirmar se o caminho da mensagem corresponde à identidade informada.

From: Billing <notice@example.test>Return-Path: <bounce@mailer.test>Received: from mx2.mailer.testMessage-ID: <8f31@mailer.test>Authentication-Results:
spf=pass; dkim=pass; dmarc=pass
01

Primeiro, diferencie a identidade visível do endereço de retorno

From é a identidade do remetente exibida pelo cliente de e-mail; Return-Path recebe as mensagens devolvidas. Serem diferentes não é necessariamente suspeito, mas a relação entre os domínios deve fazer sentido.

02

Depois, leia Received de baixo para cima

Cada servidor receptor adiciona uma linha no topo, então a linha mais inferior geralmente está mais próxima da origem. Intermediários desconhecidos, saltos de horário e domínios inconsistentes merecem verificação.

03

Por fim, confira se a autenticação está alinhada

SPF verifica o servidor de envio, DKIM verifica a assinatura e DMARC exige que um deles esteja alinhado ao domínio visível em From. Passar não significa que o conteúdo é seguro; apenas indica uma cadeia de identidade mais completa.

Dicionário dos campos

Os oito pontos de verificação mais comuns

Entenda primeiro que pergunta cada campo responde e depois combine as evidências. Não tire conclusões com base apenas em um pass ou em um nome exibido.

From
A identidade do remetente que o destinatário vê. Pode ser definida pelo remetente e deve ser avaliada junto com o alinhamento da autenticação.
Reply-To
O endereço usado ao clicar em responder. Se não tiver nenhuma relação com From, verifique se há uma justificativa comercial plausível.
Return-Path
O endereço que recebe mensagens devolvidas, geralmente pertencente a um serviço de e-mail em massa e nem sempre igual ao domínio da marca.
Received
O trajeto pelos servidores, com host, endereço, protocolo e horário. É uma referência importante para investigar atrasos.
Message-ID
O identificador de uma mensagem, geralmente com o domínio do sistema que a gerou. A ausência ou um formato incomum é apenas um dos sinais de risco.
DKIM
Uma assinatura criptográfica do domínio que comprova que partes do cabeçalho e o corpo não foram alterados durante o envio.
DMARC
Exige que SPF ou DKIM esteja alinhado ao domínio visível do remetente e define como tratar mensagens que falharem.
List-Unsubscribe
E-mails em massa legítimos costumam oferecer uma opção de cancelamento, mas confirme o domínio e o destino da página antes de clicar.

Limites de segurança

Autenticação aprovada não significa conteúdo confiável

Um atacante também pode configurar autenticação completa para um domínio sob seu controle. Ao receber pedidos de pagamento, redefinição de senha ou download de anexos, abra o site oficial separadamente para conferir, em vez de usar diretamente os botões do e-mail.