先分清可见身份与退信地址
From 是邮件客户端展示的发件身份,Return-Path 用于接收退信。两者不同并不必然可疑,但域名关系应能解释。
邮件头图解
发件人显示名只是表面。沿着 Return-Path、Received 与认证结果逐层核对,才能知道投递路径是否和声称的身份一致。
From: Billing <notice@example.test>Return-Path: <bounce@mailer.test>Received: from mx2.mailer.testMessage-ID: <8f31@mailer.test>Authentication-Results:
spf=pass; dkim=pass; dmarc=passFrom 是邮件客户端展示的发件身份,Return-Path 用于接收退信。两者不同并不必然可疑,但域名关系应能解释。
每台接收服务器会把一行记录加在顶部,因此最底部通常最接近起点。陌生中转、时间跳跃和域名不一致值得复核。
SPF 检查发送服务器,DKIM 检查签名,DMARC 要求其中一项与可见 From 域对齐。通过不等于内容安全,只说明身份链更完整。
字段词典
先理解每个字段回答什么问题,再组合证据,避免只凭一个 pass 或一个显示名下结论。