Der eingefügte Header wird ausschliesslich lokal in Ihrem Browser ausgewertet.

Was zeigt die Analyse?

Schnellübersicht als Grafik
Über den Detailkarten zeichnet das Tool den kompletten Mailfluss: jede Station als Knoten, die Verweildauer dazwischen farbcodiert, Markierungen für Tenant-Übergang, Hybrid-Einstufung und DMARC-Prüfpunkt. Eigene Spuren zeigen, von wo bis wo der DKIM-Hash intakt war (bei Weiterleitungen mit ARC-bezeugter Bruchstelle) und ab welcher Station die ARC-Kette die Prüfergebnisse konserviert.
Zustellweg (Received-Kette)
Jeder Mailserver auf dem Weg stempelt die Nachricht mit einer Received-Zeile: wer eingeliefert hat (HELO, rDNS, IP-Adresse), wer entgegengenommen hat, über welches Protokoll und wann. Das Tool ordnet die Kette chronologisch, berechnet die Verweildauer pro Station und markiert den längsten Abschnitt: so ist auf einen Blick sichtbar, wo eine langsame Zustellung tatsächlich hing. Uhrenversatz zwischen Servern wird erkannt und ausgewiesen.
Transportverschlüsselung pro Hop
Aus den Received-Zeilen liest das Tool TLS-Version und Cipher heraus, wo der empfangende Server sie protokolliert (Microsoft, Postfix und Exim schreiben unterschiedliche Formate). Stationen mit SMTP-Auth (Einlieferung durch einen Client) und interne Netze werden gekennzeichnet.
Authentication-Results
Der empfangende Server dokumentiert seine SPF-, DKIM- und DMARC-Prüfung in der Authentication-Results-Kopfzeile (RFC 8601). Das Tool dekodiert die Ergebnisse samt Details wie header.d, smtp.mailfrom und Microsofts compauth mit Reason-Code. Wichtig: Es zeigt die Bewertung des Empfangsservers, nicht eine eigene Nachprüfung.
DMARC-Alignment
DMARC besteht nur, wenn SPF oder DKIM bestehen und die jeweilige Domain zur sichtbaren From-Adresse passt. Das Tool stellt From-Domain, Envelope-From und DKIM-Domain (d=) nebeneinander und bewertet strict und relaxed Alignment: die häufigste Ursache, warum eine Mail trotz bestandenem SPF an DMARC scheitert.
DKIM-Signaturen im Detail
Alle DKIM-Signature-Kopfzeilen werden aufgeschlüsselt: Algorithmus, Kanonikalisierung, Selector, signierte Kopfzeilen und Gültigkeit. Warnungen gibt es für veraltetes SHA-1 (RFC 8301), abgelaufene Signaturen, gesetzte Body-Längen-Begrenzung (l=) und ein nicht signiertes From-Feld.
ARC-Kette
Bei Weiterleitungen und Mailinglisten gehen SPF und DKIM oft kaputt; ARC (RFC 8617) konserviert die ursprünglichen Prüfergebnisse. Das Tool zeigt die Instanzen der Kette, wer versiegelt hat und ob die Kette laut cv= intakt ist.
Exchange-Hybrid-Einstufung
Bei Nachrichten aus Microsoft-365-Umgebungen zeigt das Tool, ob Exchange Online die Nachricht als Originating (aus der eigenen Organisation) oder Incoming (von aussen) einstuft, und ob sie als Internal oder Anonymous behandelt wird: entscheidend dafür, ob EOP-Filter greifen. Dekodiert werden AuthAs, AuthMechanism (inklusive Warnung beim Externally-Secured-Wert 10), AuthSource, X-OriginatorOrg und die CrossTenant-Kopfzeilen samt Hinweis auf Attribution an einen falschen Tenant.
Spam-Filter-Felder
Microsoft-Umgebungen: SCL, BCL, Kategorie (Phishing, Spoof, Bulk …) und Filter-Verdikt aus X-Forefront-Antispam-Report werden Feld für Feld übersetzt. Dazu SpamAssassin (X-Spam-Status mit ausgelösten Tests) und Rspamd (X-Spamd-Result mit Symbolen).
Absender-Plausibilität
Reply-To auf einer fremden Domain, abweichender Return-Path, Message-ID von dritter Stelle, grosse Differenz zwischen Date-Feld und letztem Received-Zeitstempel: die klassischen Indizien beim Phishing-Verdacht, jeweils mit Einordnung, wann so etwas auch legitim vorkommt.
Report für Tickets
Die Kernergebnisse (Authentifizierung plus Zustellweg mit Zeiten) lassen sich als Markdown kopieren, direkt verwendbar in Ticketsystemen und Incident-Dokumentation.

Wo finde ich den Header?

Outlook (klassisch)
Nachricht per Doppelklick öffnen, dann Datei → Eigenschaften. Der Header steht im Feld «Internetkopfzeilen» und lässt sich von dort kopieren.
Neues Outlook und Outlook im Web
In der geöffneten Nachricht auf die drei Punkte (…) klicken, dann Anzeigen → Nachrichtendetails anzeigen.
Gmail
In der geöffneten Nachricht auf die drei Punkte klicken und «Original anzeigen» wählen; dort «Original kopieren». Auch die komplette Rohnachricht ist als Eingabe in Ordnung.
Apple Mail
Darstellung → E-Mail → Alle Header. Alternativ die Nachricht als Datei sichern und den Anfang der .eml-Datei einfügen.
Thunderbird
Mehr → Quelltext anzeigen (oder Ctrl+U) und den Kopfteil kopieren.
Exchange Message Tracking
Für Zustellanalysen ohne Zugriff aufs Postfach liefert das Message Tracking nur Metadaten; der vollständige Header steckt immer in der zugestellten Nachricht selbst.

Feedback

Hilft Ihnen dieses Werkzeug? Fehlt eine Funktion, oder stimmt ein Ergebnis nicht? Rückmeldungen direkt hier in den Kommentaren sind willkommen.

Die Kommentare werden von GitHub / Giscus geladen.