邮件头图解

一封邮件从哪里来,答案藏在头部字段里

发件人显示名只是表面。沿着 Return-Path、Received 与认证结果逐层核对,才能知道投递路径是否和声称的身份一致。

From: Billing <notice@example.test>Return-Path: <bounce@mailer.test>Received: from mx2.mailer.testMessage-ID: <8f31@mailer.test>Authentication-Results:
spf=pass; dkim=pass; dmarc=pass
01

先分清可见身份与退信地址

From 是邮件客户端展示的发件身份,Return-Path 用于接收退信。两者不同并不必然可疑,但域名关系应能解释。

02

再从下往上读 Received

每台接收服务器会把一行记录加在顶部,因此最底部通常最接近起点。陌生中转、时间跳跃和域名不一致值得复核。

03

最后看认证是否对齐

SPF 检查发送服务器,DKIM 检查签名,DMARC 要求其中一项与可见 From 域对齐。通过不等于内容安全,只说明身份链更完整。

字段词典

七个最常用的判断入口

先理解每个字段回答什么问题,再组合证据,避免只凭一个 pass 或一个显示名下结论。

From
收件人看到的发件身份,可由发送方填写,应结合认证对齐判断。
Reply-To
点击回复时采用的地址。若与 From 毫无关系,需要确认是否有合理业务原因。
Return-Path
退信接收地址,常属于批量邮件服务商,不一定和品牌域相同。
Received
邮件经过的服务器轨迹,包含主机、地址、协议和时间,是排查延迟的重要依据。
Message-ID
一封邮件的标识,通常带生成系统域名;缺失或格式异常只是风险线索之一。
DKIM
域名用加密签名证明部分头部与正文未在途中被更改。
DMARC
要求 SPF 或 DKIM 与可见发件域对齐,并声明失败邮件的处理策略。
List-Unsubscribe
正规的批量邮件常提供退订入口,但点击前仍应确认域名和页面去向。

安全边界

认证通过,不等于邮件内容可信

攻击者也能为自己控制的域名配置完整认证。遇到付款、重置密码或下载附件时,仍应独立打开官方网站核对,而不是直接使用邮件按钮。