E-posta Üstbilgisi Analiz Aracı

Okunması güç aktarım meta verilerini anlaşılır bir rapora dönüştürmek için ham bir e-posta üstbilgisi yapıştırın veya EML, TXT ya da HEADERS dosyası açın. Analiz aracı devam satırlarını birleştirir, yinelenen alanları özgün sıralarında korur, kaynaktan başlayan bir Received zaman çizelgesi oluşturur ve bildirilen SPF, DKIM, DMARC ile ARC bilgilerini özetler. İşlem mevcut tarayıcı sekmesinde kalır; ileti gövdesi yok sayılır. Rapor teknik inceleme için ipuçları sağlar, ancak gönderenin gerçek veya iletinin güvenli olduğunu kanıtlamaz.

Nasıl çalışır

  1. 1

    Ham üstbilgiyi alın

    E-posta uygulamanızdaki “Orijinali göster” veya “Kaynağı görüntüle” komutunu kullanın; ardından üstbilgi bloğunun tamamını yapıştırın ya da kaydettiğiniz dosyayı yükleyin.

  2. 2

    Rapor bölümlerini seçin

    Rota, kimlik doğrulama ve teknik gözlemleri açık bırakın veya incelemenizle ilgisi olmayan bölümleri gizleyin.

  3. 3

    İnceleyip dışa aktarın

    Kaynaktan başlayan geçiş zaman çizelgesini ve bildirilen kimlik doğrulama meta verilerini inceleyin; ardından özeti kopyalayın veya arındırılmış CSV ya da JSON raporu indirin.

Bir e-posta üstbilgisi neleri gösterebilir, neleri gösteremez?

İnternet e-postası, adlandırılmış üstbilgi alanlarının ardından boş satır ve ileti gövdesinden oluşur. RFC 5322, boşlukla başlayan satırın önceki alanı sürdürdüğü alan katlama kuralı dâhil ileti biçimini tanımlar. Analiz aracı verileri yorumlamadan önce bu devam satırlarını birleştirir. İlk boş satırda durduğu için ileti gövdesi ve ekler analiz edilmez.

Posta aktarım aracı, ileti her sunucudan geçtiğinde genellikle başa bir Received alanı ekler. Bu nedenle ham kaynakta alanlar en yeniden en eskiye görünür. Rapor bunları tersine çevirerek kaynaktan başlayan bir zaman çizelgesi sunar. Zaman farkı yalnızca bitişik iki zaman damgası da çözümlenebildiğinde gösterilir. Negatif fark olası saat uyumsuzluğu olarak bildirilir ve toplam aktarım süresinin hesaplanmasını engeller; hiçbir zaman sessizce sıfıra çevrilmez.

Rapor bölümü Çıkardığı bilgiler Önemli sınır
İleti özeti From, Reply-To, Return-Path, To, Subject, Date ve Message-ID Görünen adres sahte olabilir
Rota Sıralanmış Received alanları, zaman damgaları ve geçişler arası gecikmeler En eski satır kendiliğinden güvenilir kaynak sayılmaz
Kimlik doğrulama Authentication-Results yöntem ve özellikleri, Received-SPF ile DKIM etiketleri Mevcut sonuçlar çözümlenir, bağımsız doğrulama yapılmaz
ARC yapısı Örneğe göre gruplanan ARC-Seal, ARC-Message-Signature ve ARC-Authentication-Results Yapısal tamlık imzayı doğrulamaz
Gözlemler Eksik veya yinelenen alanlar, bildirilen hatalar, alan adı farkları ve saat uyumsuzluğu Dolandırıcılık ya da güvenlik hükmü değildir

Kimlik doğrulama bölümünü okumak

RFC 8601, alıcı sistemin spf=pass, dkim=pass veya dmarc=fail gibi sonuçları kaydetmek için eklediği Authentication-Results alanını tanımlar. İleti birden fazla yönetim alanından geçebileceği için analiz aracı yinelenen Authentication-Results alanlarını korur. smtp.mailfrom, header.d ve header.from gibi ilişkili özellikleri de bildirildikleri biçimde saklar.

DKIM-Signature; imzalayan alan adı (d=), seçici (s=), algoritma (a=), kimlik (i=) ve uzun kriptografik değerler (b= ile bh=) gibi meta veriler içerir. Rapor yararlı etiketleri ve imza değerlerinin bulunup bulunmadığını kaydeder, ancak imza bloklarını JSON çıktılarından bilerek çıkarır. DNS sorgusu veya kriptografik doğrulama yapılmaz.

RFC 8617, Authenticated Received Chain (ARC) standardını tanımlar. Bir ARC örneği, aynı i= değerine sahip ARC-Seal, ARC-Message-Signature ve ARC-Authentication-Results üyelerini içerdiğinde yapısal olarak tamdır. Buradaki “tam”, yalnızca bu üç üyeyi açıklar; zincirin geçerli veya güvenilir olduğu anlamına gelmez.

Uygulamalı rota örneği

Ham kaynakta iki Received alanı olduğunu düşünün. Alttaki alan, kaynağın iletiyi 10:00:03 +0000 saatinde bir ara sunucuya verdiğini; üstteki alan ise ara sunucunun alıcıya 10:00:10 +0000 saatinde ulaştığını söylesin. Rapor önce kaynak olayını gösterir ve gözlenen aralığı 7 saniye olarak hesaplar. Saat dilimi farkları hesaba katılır: 10:00:03 +0000 ile 12:00:06 +0200 arasında iki saat değil, 3 saniye vardır. İkinci normalleştirilmiş zaman damgası beş saniye daha erkense rapor saat uyumsuzluğunu işaretler ve toplam süreyi kullanılamaz bırakır.

Güven sınırları ve sık yapılan hatalar

RFC 5321, SMTP aktarımını ve sunucuların eklediği izleme bilgilerini tanımlar. Güvenilir posta sisteminin dışından alınan üstbilgiler uydurulabilir. Güveni yönettiğiniz bir alıcıdan başlatın ve yalnızca o alıcının kayıtlarıyla politikalarının haklı gösterdiği noktaya kadar geriye ilerleyin. Görünür From ile Return-Path alan adlarının farklı olması posta listelerinde, yönlendirme hizmetlerinde ve işlemsel platformlarda yaygındır; bu bir gözlemdir, kimliğe bürünme kanıtı değildir.

Kodlanmış konu ve görünen adlar RFC 2047 kodlu sözcükleri kullanabilir. Analiz aracı UTF-8, ISO-8859-1 ve Windows-1252 için yaygın Base64 veya quoted-printable biçimlerini çözer; desteklenmeyen kodlamaları bir uyarıyla görünür bırakır. Tarayıcının yanıt vermeye devam etmesi için çok büyük alan ve geçiş koleksiyonları sınırlandırılır. Olay müdahalesi için özgün iletiyi ayrıca saklayın: çıktılar kısa raporlardır ve ham girdiyi, ileti gövdesini, ekleri ya da DKIM imza bloklarını bilerek içermez.

Gizlilik ve dışa aktarma

Çözümleme, seçim, kopyalama ve çıktı oluşturma mevcut sekmede yerel olarak gerçekleşir. Huni adımları URL yerine sekmeye bağlı oturum depolaması kullanır; bu yüzden ham üstbilgi verileri Livewire üzerinden gönderilmez veya gezinme parametrelerinde açığa çıkmaz. Girdi sınırı 512 KiB’dir. Zaman çizelgesi CSV’si byte order mark içeren UTF-8 ve CRLF satırları kullanır; hesap tablosu formül karakterleriyle başlayan hücreler etkisizleştirilir. JSON, özgün üstbilgi yerine çözümlenmiş gözlemleri ve rapor uyarısını içerir.

Sık Sorulan Sorular

Hayır. Analiz aracı üstbilgide zaten bulunan sonuçları gösterir. DNS kayıtlarını, kriptografik imzaları, gönderen kimliğini, içerik güvenliğini veya sonucu bildiren alanın güvenilirliğini doğrulamaz.

Her alıcı sunucu genellikle kendi Received alanını başa ekler; bu yüzden ham üstbilgiler en yeni geçişle başlar. Rapor listeyi ters çevirerek gözlenen rotayı kaynaktan itibaren sunar.

Bir geçişte çözümlenebilir zaman damgası bulunmayabilir veya saatler uyuşmadığı ya da alan güvenilmez olduğu için normalleştirilmiş zaman damgaları geriye gidebilir. Analiz aracı negatif aralığı sıfırla değiştirerek bu belirsizliği gizlemez.

Yok sayılırlar. Çözümleme, üstbilgi bloğundan sonraki ilk boş satırda biter. Araç ileti içeriğini veya ekleri değil, aktarım meta verilerini incelemek içindir.

Hayır. Analiz ve çıktılar tarayıcınızda üretilir. Huni modunda ham girdi yalnızca mevcut sekmenin oturum deposunda saklanır; URL’ye eklenmez ve Livewire üzerinden gönderilmez.

İlgili Araçlar