# Analizador de encabezados de correo

Pega los encabezados sin procesar de un correo para ver quién lo envió, si pasó SPF, DKIM y DMARC, y cuánto tiempo lo retuvo cada servidor en el camino. Los encabezados se analizan en tu navegador y nunca se suben.

## Respuesta corta

Cada servidor de correo que maneja un mensaje agrega una línea Received al principio de sus encabezados (RFC 5321, sección 4.4), así que la cadena se lee de abajo hacia arriba: la línea de más abajo es el primer salto. El servidor que recibe el mensaje anota sus verificaciones de SPF, DKIM y DMARC en Authentication-Results (RFC 8601), y DMARC pasa cuando SPF o DKIM pasan para un dominio alineado con la dirección From (RFC 9989, que reemplazó al RFC 7489 en mayo de 2026).

### Cómo se obtiene

El texto pegado se despliega (se unen las líneas de continuación) y se lee como campos de encabezado hasta la primera línea en blanco. Las líneas Received se ordenan de la más antigua a la más reciente y se interpreta la hora que va después de cada punto y coma para obtener la demora entre saltos. De Authentication-Results y Received-SPF se leen los resultados de spf, dkim y dmarc; se conservan todos, así que dos firmas DKIM, una que pasa y otra que falla, se muestran como «pass, fail». La alineación se comprueba entre el dominio del From y los dominios de `d=` de DKIM y del Return-Path. Nada sale de tu navegador.

### Ejemplo práctico

El ejemplo incluido tiene dos líneas Received con marcas de 14:02:09 y 14:02:11 (+0000), así que muestra 2 saltos y un total de 2,0 s. Su línea Authentication-Results anota dkim=pass para shop.example, spf=pass y dmarc=pass, y el dominio de DKIM, shop.example, es el mismo que el del From, así que está alineado.

### Límites

- Los resultados se leen tal como los escribió el servidor receptor; la página no consulta el DNS ni vuelve a verificar las firmas DKIM.
- Cualquier servidor, incluido el del remitente, puede agregar una línea Received falsa; solo son confiables las líneas que agregó tu propio proveedor.
- La alineación relajada entre subdominios hermanos necesita la Public Suffix List, que la página no carga, así que esos pares se muestran como «puede estar alineado».

### Fuentes

- [RFC 5321, section 4.4: Trace Information](https://www.rfc-editor.org/rfc/rfc5321#section-4.4): cómo se agregan las líneas Received.
- [RFC 8601: Authentication-Results Header Field](https://www.rfc-editor.org/rfc/rfc8601): cómo se anotan las verificaciones.
- [RFC 7208: Sender Policy Framework (SPF)](https://www.rfc-editor.org/rfc/rfc7208): los resultados de SPF.
- [RFC 6376: DomainKeys Identified Mail (DKIM)](https://www.rfc-editor.org/rfc/rfc6376): las firmas DKIM y d=.
- [RFC 9989: DMARC](https://www.rfc-editor.org/rfc/rfc9989): la alineación y el resultado de DMARC; deja obsoleto el RFC 7489.

## Qué hace

Cada servidor de correo que maneja un mensaje agrega líneas al principio de sus encabezados, y el servidor que finalmente lo acepta anota si el remitente pasó sus verificaciones. El resultado es un bloque de texto largo y cortado en varias líneas, difícil de leer a simple vista. Este analizador interpreta los encabezados sin procesar de un correo y los ordena en cinco partes:

- **Resumen**: From, To, Subject, Date, Message-ID, Return-Path y Reply-To.
- **Autenticación**: los veredictos de SPF, DKIM y DMARC (pass, fail, none, etc.) de los encabezados Authentication-Results y Received-SPF, además del dominio (`d=`) y el selector (`s=`) de cada encabezado DKIM-Signature.
- **Alineación**: si el dominio del From coincide con el dominio `d=` de DKIM y con el dominio del Return-Path.
- **Cadena Received**: cada salto numerado del más antiguo al más reciente, con los hosts from y by, el protocolo (por ejemplo ESMTPS), la marca de tiempo y la demora desde el salto anterior, además del tiempo total de entrega.
- **Advertencias**: un Reply-To distinto del From, saltos con marcas de tiempo fuera de orden o desfase de reloj, y la falta de resultados de autenticación.

El análisis lo hace JavaScript en tu navegador. No se sube ni se envía nada a ningún lado, y, ya abierta, la página funciona incluso si te quedas sin conexión. La herramienta no verifica criptográficamente las firmas DKIM ni consulta el DNS; muestra lo que los servidores receptores escribieron en los encabezados.

## Cómo usarlo

1. Abre el código fuente original del mensaje. En Gmail, usa el menú de tres puntos junto a Responder y elige Mostrar original. En el Outlook clásico para Windows, abre el mensaje en su propia ventana, elige Archivo y luego Propiedades, y copia el contenido del cuadro Encabezados de Internet. En Outlook en la Web y en el nuevo Outlook, usa el menú de tres puntos, luego Ver y después Ver detalles del mensaje. En Apple Mail, elige Visualización, luego Mensaje y después Fuente original (Raw Source en inglés).
2. Copia el bloque de encabezados: todo lo que hay hasta la primera línea en blanco. El cuerpo que va debajo no hace falta.
3. Pégalo en el cuadro de esta página.
4. Lee el resumen y los resultados de autenticación, luego las advertencias y después la lista de saltos.

Al reenviar un mensaje se pierden sus encabezados originales, así que trabaja con la copia que está en el buzón que lo recibió, o pídele al destinatario que te lo reenvíe *como archivo adjunto*.

## Casos de uso

- **Revisar un mensaje sospechoso.** Una solicitud de pago de un proveedor muestra `dmarc=fail`, un dominio `d=` de DKIM que no tiene nada que ver con el dominio del From y un Reply-To distinto. Eso basta para reportarlo en lugar de responder.
- **Encontrar dónde se produjo una demora.** Un correo para restablecer la contraseña llega 40 minutos tarde. La mayoría de los saltos tardaron uno o dos segundos, pero un servidor intermedio lo retuvo 38 minutos, y eso te dice a quién preguntarle por su cola.
- **Probar tu propio dominio.** Después de conectar un servicio de boletines, envíate una prueba y confirma que SPF y DKIM pasan y que `d=` es tu dominio, no el dominio compartido del servicio.
- **Rastrear un mensaje en los registros.** Dale a tu administrador de correo el Message-ID y la hora en que tu proveedor lo aceptó; los dos se pueden buscar en los registros de entrega.
- **Confirmar el cifrado en tránsito.** ESMTPS en un salto significa que ese enlace usó TLS; ESMTP o SMTP a secas significa que no.

## Cómo leer la cadena Received y qué se puede falsificar

Cada servidor antepone su línea Received a las que ya existen, así que el salto más reciente queda arriba. Si lees de abajo hacia arriba, sigues el mensaje hacia adelante en el tiempo; la herramienta invierte el orden por ti.

```
Received: from mx-out.shop.example (mx-out.shop.example [198.51.100.25])
        by mx1.recipient.example with ESMTPS id 4f2ac81e
        for <you@recipient.example>; Tue, 6 Oct 2026 14:02:11 +0000
Received: from app01.internal (app01.internal [10.0.4.7])
        by mx-out.shop.example with ESMTP id 91c0d3;
        Tue, 6 Oct 2026 14:02:09 +0000
```

La confianza depende de quién escribió cada línea. Busca el primer salto que agregó tu propio proveedor, aquí el que firma `mx1.recipient.example`. Esa línea y todas las posteriores son confiables, y la dirección IP entre corchetes que aparece en ella es la de la máquina que realmente entregó el mensaje. Todo lo que se anotó antes, que en el texto sin procesar significa debajo, vino del lado del remitente y se puede inventar, incluidas líneas Received falsas que sugieran otro origen. From, Reply-To, Subject, Date y Message-ID también los define el remitente.

Cada marca de tiempo sale del reloj de ese servidor. Una demora de unos pocos segundos por debajo de cero suele indicar que un reloj está un poco desfasado. Las pausas largas apuntan a una cola, a un reintento después de un rechazo temporal o a un mensaje retenido para análisis.

## Qué demuestra cada uno: SPF, DKIM y DMARC

**SPF** compara la dirección IP que se conecta con los servidores que un dominio publica en el DNS. El dominio que se comprueba es el remitente del sobre, que pasa a ser el Return-Path, no el From visible. Un pass solo demuestra que ese servidor puede enviar en nombre del dominio del Return-Path. El reenvío suele romper SPF porque el servidor que reenvía no está en la lista.

**DKIM** es una firma sobre el cuerpo y algunos encabezados elegidos. `d=` indica el dominio que firma y `s=` el selector que se usa para encontrar su clave pública. Un pass significa que las partes firmadas no se modificaron y que el dominio de `d=` respondió por ellas. No dice nada sobre el From, salvo que los dominios coincidan.

**DMARC** vincula las dos verificaciones con la dirección que ven los lectores: pasa cuando SPF o DKIM pasan y el dominio que pasó está alineado con el dominio del From. Un mensaje puede pasar SPF y DKIM con los dominios propios de un servicio de envíos masivos mientras la línea From nombra a un banco, y aun así DMARC no pasará.

```
Authentication-Results: mx1.recipient.example;
       dkim=pass header.d=shop.example header.s=s2026;
       spf=pass smtp.mailfrom=bounce.shop.example;
       dmarc=pass header.from=shop.example
```

Con el modo relajado que DMARC usa por defecto, `bounce.shop.example` está alineado con `shop.example` porque comparten el mismo dominio organizacional. Verifica que el primer nombre de este encabezado sea el servidor de tu proveedor; un remitente puede meter una línea Authentication-Results falsa, y los receptores cuidadosos las eliminan.

Por último, no te quedes con el nombre que se muestra. En `PayDesk Billing <billing@paydesk-help.example>`, la mayoría de las apps de correo solo muestran el nombre amigable, pero las verificaciones de arriba se refieren a la dirección.

## Preguntas frecuentes

**¿Los encabezados que pego se envían a iseeu.cc?**

No. Los encabezados los analiza JavaScript que se ejecuta en tu navegador y no se suben ni se envían a ningún lado. Para comprobarlo tú mismo, desactiva el Wi-Fi cuando la página ya haya cargado y vuelve a usar el analizador: da las mismas respuestas sin conexión. Aparte de eso, iseeu.cc no guarda registros de direcciones IP ni de consultas, no tiene base de datos de visitantes, no usa cookies y no muestra anuncios.

**Si aquí sale DKIM pass, ¿la firma es válida?**

Quiere decir que el servidor que recibió el mensaje anotó un pass cuando llegó. Esta herramienta no repite la verificación criptográfica ni busca la clave pública en el DNS; lee el veredicto del encabezado Authentication-Results. Normalmente eso es lo que te interesa, porque los remitentes rotan sus claves, y una firma verificada semanas después puede fallar aunque fuera válida al momento de la entrega.

**¿Por qué falla SPF en un correo que sé que es legítimo?**

La causa más común es el reenvío. Cuando un mensaje se reenvía o pasa por una lista de correo, el servidor que lo retransmite se conecta desde su propia dirección IP, que no está en el registro SPF del remitente original. Un remitente que agrega un nuevo servicio de correo sin actualizar su SPF obtiene el mismo resultado. Si DKIM sigue pasando con un dominio alineado con el From, DMARC puede pasar de todas formas.

**¿Por qué algunos saltos tienen una demora negativa?**

Cada servidor escribe la marca de tiempo de su línea Received con su propio reloj, y esos relojes no están perfectamente sincronizados. Un salto que parece llegar uno o dos segundos antes que el anterior suele indicar que un reloj está un poco desfasado. Los saltos hacia atrás más grandes en la parte de la cadena del remitente también pueden indicar que una línea Received es inventada. La herramienta marca las marcas de tiempo fuera de orden y los desfases de reloj para que decidas cuál es el caso.

**¿Cómo reconozco un correo de phishing mirando los encabezados?**

Compara el nombre que se muestra con la dirección From real, y luego revisa si DMARC pasó y si el dominio de DKIM coincide con el dominio del From. Un Reply-To distinto del From es una señal clásica, porque las respuestas le llegan al atacante aunque la línea From se vea bien. Mira también el primer salto que agregó tu proveedor: la dirección IP de envío que aparece ahí la anotó tu proveedor, no la puso el remitente.

**¿Por qué mi correo no tiene resultados de autenticación?**

No todos los sistemas receptores escriben un encabezado Authentication-Results. Algunos servidores de correo corporativos y configuraciones antiguas lo omiten, y el correo que se pasan usuarios del mismo servidor interno a menudo no se verifica en absoluto. Los encabezados copiados de un reenvío también pierden los resultados originales. Cuando no encuentra ninguno, la herramienta muestra una advertencia, y lo que queda para orientarte es la lista de saltos y los dominios de DKIM-Signature.

**¿Qué significan ESMTP, ESMTPS y ESMTPSA en un salto?**

Describen la conexión que recibió un servidor. ESMTP es SMTP extendido sin cifrado. El RFC 3848 agregó las variantes: ESMTPS significa que el enlace usó TLS, ESMTPA que el cliente que envió inició sesión, y ESMTPSA, ambas cosas. Cada etiqueta cubre solo ese salto, así que un mensaje puede ir cifrado en algunos enlaces y en otros no. LMTP suele aparecer en el último paso de entrega interna.

El análisis repite lo que los servidores receptores escribieron en los encabezados y aplica heurísticas simples. No puede demostrar quién envió un mensaje; cuando hay dinero o credenciales de por medio, confírmalo por un canal en el que ya confíes.

## Herramientas relacionadas

- [Consulta DNS](https://iseeu.cc/es/consulta-dns/): Registros A, AAAA, MX, TXT, NS, CNAME, CAA y SOA mediante DNS sobre HTTPS.
- [Consulta Whois / RDAP](https://iseeu.cc/es/whois/): Datos de registro de dominios, direcciones IP y números de sistema autónomo.
- [Encabezados de seguridad](https://iseeu.cc/es/encabezados-seguridad/): Obtiene los encabezados de respuesta de una URL y califica HSTS, CSP y los demás.
- [Convertidor Punycode](https://iseeu.cc/es/convertidor-punycode/): Convierte dominios con ñ, acentos u otros alfabetos a su forma xn-- y al revés.
- [¿Cuál es mi IP?](https://iseeu.cc/es/): Tu dirección IP, ubicación, red, encabezados, TLS y pruebas de fugas en una sola página.

[Ver todas las herramientas](https://iseeu.cc/es/herramientas/)

Última actualización: 2026-10-11

Página original: https://iseeu.cc/es/analizador-encabezados-correo/
